<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html</link>
    <description>Опубликован (https://www.mail-archive.com/xorg-announce&#064;lists.x.org/msg01139.html) релиз X.Org Server 1.20.3, в котором устранена опасная &lt;br&gt;уязвимость (https://www.mail-archive.com/xorg-announce&#064;lists.x.org/msg01138.html) (CVE-2018-14665 (https://security-tracker.debian.org/tracker/CVE-2018-14665)), позволяющая повысить свои привилегии или перезаписать любой файл в системе. Проблема проявляется только при запуске X-сервера в режиме запуска с повышенными привилегиями (когда исполняемый файл x-сервера поставляется с установленным битом setuid root и любой непривилегированный пользователь может запустить x-сервер).&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть уязвимости в том, что при запуске X-сервера пользователь может &lt;br&gt;поменять путь к модулям при помощи опции &quot;-modulepath&quot; и добиться загрузки своего модуля, который будет запущен на этапе до сброса привилегий с правами root. Второй вариант атаки связан с использованием опции &quot;-logfile&quot;, при помощи которой локальный злоумышленник может направить вывод лога в любой файл в системе. Например, можно</description>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#103</link>
    <pubDate>Fri, 02 Nov 2018 04:57:27 GMT</pubDate>
    <description>&amp;gt;Все проще: в иксах, код за многие годы уже и не нужно трогать&lt;br&gt;&lt;br&gt;Пофиксил тебя&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (Анонимный Алкоголик)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#102</link>
    <pubDate>Wed, 31 Oct 2018 05:40:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Например, можно указать в качестве аргумента &quot;-logfile&quot; файл /etc/shadow и переписать его содержимое, &lt;br&gt;&amp;gt; Но позвольте, SELinux же не должен дать Xorg возможности перезаписать файл в &lt;br&gt;&amp;gt; домене etc!&lt;br&gt;&lt;br&gt;Не понятно почему там должно быть setuid root.&lt;br&gt;(хотя конечно бывает. почему-то...).&lt;br&gt;в общем &quot;исправление&quot; имеет озабочивающие признаки ненужности.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (Анонимчик)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#101</link>
    <pubDate>Sun, 28 Oct 2018 16:45:42 GMT</pubDate>
    <description> ls -la /usr/bin/Xorg &lt;br&gt;-rws--x--x&lt;br&gt;Я круче всех .)&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (КГБ СССР)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#100</link>
    <pubDate>Sun, 28 Oct 2018 10:49:38 GMT</pubDate>
    <description>Мне-то не надо никакое GNOME, вполне бы хватило IceWM, WindowMaker или, внезапно, CDE, да даже и twm терпим, если прижмёт. Но оракулям виднее: мы говорим &amp;#171;Ленин&amp;#187;^W solaris-desktop подразумеваем &amp;#171;партия&amp;#187;^W GNOME. Причём с &amp;#171;Required Solaris Patches&amp;#187;. Неужто было сложнее пару тех своих патчей приклеить к IceWM?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (КГБ СССР)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#99</link>
    <pubDate>Sun, 28 Oct 2018 10:39:27 GMT</pubDate>
    <description>Альт появился уже после прихода Х-ла к власти и основания ПЖиВ (en.wikipedia.org/wiki/ALT_Linux).&lt;br&gt;&lt;br&gt;Наверняка Шигорин сотрёт этот коммент. :)&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#98</link>
    <pubDate>Sun, 28 Oct 2018 09:35:40 GMT</pubDate>
    <description>&amp;gt; Как же все-таки _грамотно_ перезагрузить XServer без полного ребута?&lt;br&gt;&lt;br&gt;а смысл? Со времен впихивания в ядро ненужно-kms перезагружать xserver стало незачем.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#97</link>
    <pubDate>Sun, 28 Oct 2018 09:33:16 GMT</pubDate>
    <description>&amp;gt; И кто иксы вообще кодить будет тогда? Желающих соваться в этот здец &lt;br&gt;&amp;gt; осталось полтора человека.&lt;br&gt;&lt;br&gt;у вас ядерный реактор работает, как-то, последние лет тридцать, аварийные лампочки не горят, отработанные сборки заменяете по регламенту. И тут вдруг прибегает мальчик со сварочным аппаратом -- &quot;а давайте я вам тут что-нибудь поулучаю - других-то желающих нет&quot;! И шеф такой, по головке его гладит (по всем трем) - давай, малыш, все равно уже всем.&lt;br&gt;&lt;br&gt;ну значит не надо туда соваться - &quot;все ушли в вафлянд&quot;, &quot;линукс ваш новый стандарт&quot;. А этот проект умрет, так ж как XFree86.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#96</link>
    <pubDate>Sun, 28 Oct 2018 09:27:59 GMT</pubDate>
    <description>&amp;gt; Опыт - дело наживное и дорогое, с ним никто не рождается .... &lt;br&gt;&lt;br&gt;да, но в нормальных проектах неопытным джунам делать нечего - для них есть петпрожекты и гуглосаммер, если человеку доверено принимать патчи в то, что используют миллионы - он должен был пройти, наверное, хоть какой-то отбор и уже что-то уметь?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Он a) полез в код, который в его деятельности не нуждался вовсе b) кода не понял c) сломал то, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;что до него работало.&lt;br&gt;&amp;gt; Пожалуйста расскажите мне откуда такая информация ? Мне лично очень любопытно =) &lt;br&gt;&lt;br&gt;открываете по ссылке к новости коммит и наслаждаетесь.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск X.Org Server 1.20.3 с устранением локальной root-уязв... (Zenitur)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/115660.html#95</link>
    <pubDate>Sun, 28 Oct 2018 08:16:30 GMT</pubDate>
    <description>&amp;gt; Они так хотят казаться настоящим дистрибутивом&lt;br&gt;&lt;br&gt;Он был настоящим дистрибутивом задолго до появления быстрого интернета, Убунты, Путина у власти, и партии Единая Россия. В начале 00-х во всём мире были популярны национальные дистрибутивы. Во Франции - Mandrake, в Германии - SUSE, в Бразилии - Kurumin, в России - Alt и ASP. В своих странах, каждый национальный дистрибутив был едва ли не популярнее Red Hat-а, и был с ним совместим (RPM-ки прекрасно &quot;ставились&quot; в них)&lt;br&gt;</description>
</item>

</channel>
</rss>
