URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 111311
[ Назад ]

Исходное сообщение
"В Linux обеспечена возможность устранения уязвимости MouseJa..."

Отправлено opennews , 24-Май-17 12:23 
Ричард Хьюз (Richard Hughes), создатель проекта PackageKit, активно участвующий в разработке Fedora и GNOME, реализовал (https://blogs.gnome.org/hughsie/2017/05/22/updating-logitech.../) для Linux инструмент для обновления прошивок беспроводных мышей, подверженных атаке  MouseJack (https://www.opennet.ru/opennews/art.shtml?num=43934). Несмотря на то, что атака MouseJack была разработана более года назад, некоторые производители до сих пор не выпустили инструментарий для обновления прошивки, который можно было бы использовать в Linux. В частности Logitech не относит Linux к числу официально поддерживаемых систем и не планирует выпускать исправления.


При этом MouseJack является достаточно опасной проблемой, позволяющей из-за отсутствия защиты  протокола, используемого при обмене данными между компьютером и мышью, получить контроль над беспроводными мышами  на расстоянии до ста метров и симулировать через них клавиатурный ввод (протокол поддерживает передачу сведений о нажатиях клавиш). Так как исправление поставляется только в виде exe-файла, Linux-пользователи подобных устройств вынуждены были искать систему с Windows, подключать к ней свою мышь и выполнять обновление прошивки. В случае использования ноутбуков со встроенными адаптерами беспроводных мышей требовалась загрузка Windows на данном ноутбуке.

Для решения возникшей проблемы Ричард адаптировал применяемый в Fedora инструментарий fwupd (http://fwupd.org) для установки в Linux обновлений прошивок (https://community.logitech.com/s/feed/0D531000055gw8YCAQ), предоставляемых компанией Logitech для других платформ. Исправление в том числе может быть использовано для беспроводных мышей Amazon, Microsoft, Lenovo и Dell, которые выпускаются по контракту компанией Logitech под другими брендами. Изначально метод обновления был воссоздан на основе обратного инжиниринга пакета для загрузки обновления, поставляемого для платформы Windows. Но затем инженеры  Logitech предоставили разработчику официальную документацию  по организации доступа к внутреннему интерфейсу замены прошивки в ресиверах и подверженных проблеме периферийных компонентах.  


На основании данной документации в fwupd была добавлена полноценная поддержка смены прошивок в оборудовании Logitech.
Для обновления прошивки в Fedora теперь достаточно обновить пакет  fwupd до версии 0.9.2-2.fc26 (https://koji.fedoraproject.org/koji/packageinfo?packageID=20119), расскомментировать тестовый канал доставки обновлений (параметр DownloadURI) в файле конфигурации /etc/fwupd.conf и запустить команду "fwupdmgr refresh && fwupdmgr", вызвать GNOME Software или выполнить перезапуск сервиса.

URL: https://blogs.gnome.org/hughsie/2017/05/22/updating-logitech.../
Новость: https://www.opennet.ru/opennews/art.shtml?num=46589


Содержание

Сообщения в этом обсуждении
"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 12:27 
>Но затем инженеры Logitech предоставили разработчику официальную документацию по организации доступа к внутреннему интерфейсу замены прошивки в ресиверах и подверженных проблеме периферийных компонентах.

Всё-таки Logitech - нормальные пацаны.


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 13:00 
Ну да, а могли бы и в суд подать.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено JL2001 , 24-Май-17 23:06 
>>Но затем инженеры Logitech предоставили разработчику официальную документацию по организации доступа к внутреннему интерфейсу замены прошивки в ресиверах и подверженных проблеме периферийных компонентах.
> Всё-таки Logitech - нормальные пацаны.

только чуть более нормальные чем пацанчики с корт
нормальные ведут себя нормально изначально


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено тоже Аноним , 24-Май-17 12:33 
> для беспроводных мышей ... Microsoft ..., которые выпускаются по контракту компанией Logitech под другими брендами

Они уже и этот сектор провалили?


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Andrey Mitrofanov , 24-Май-17 12:36 
>> для беспроводных мышей ... Microsoft ..., которые выпускаются по контракту компанией Logitech под другими брендами
> Они уже и этот сектор провалили?

Мы их теряем?!  B-D  Сестра, сто грамм и огурец.


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено iPony , 24-Май-17 12:41 
The optical technology in the MS and Logitech mice is the same, they both buy it from the same company... (c) 2001

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Anonplus , 24-Май-17 13:35 
Сенсоры это вообще отдельная тема, их производят компании типа AVAGO, которые непосредственно разработкой готовых мышей вообще не занимаются.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 12:34 
Скоро будут прошивки ко всему, в т.ч. к унитазу, мясорубке, детским игрушкам и проч. И совершенно необходимо будет обновлять их каждый день - опасные уязвимости же! Нет слов просто. Какая-то иллюзия бурной деятельности с этими прошивками, надо же зарплату отрабатывать.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено тоже Аноним , 24-Май-17 13:02 
Проблемы с прошивками коснутся мясорубок только в том случае, если они присоединятся к IoT.
Однако широкое распространение IoT-мясорубок маловероятно. Покупателю-то они на хрен не нужны. Разве что кому-то достаточно богатому (например, корпорации или государству) это очень понадобится.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 13:10 
Это ты зря, IoT мясорубки нужны. Что бы приблизить восстание машин! Еще IoT снегодробильные машины, IoT эскалаторы в метро и IoT лифты

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено ryoken , 24-Май-17 14:43 
> IoT снегодробильные машины, IoT эскалаторы в метро и IoT лифты

Вот эскалаторов только и не хватает. И так их чинят ХЗ сколько (в мск на однйо станции, где постоянно утром подымаюсь, завершение ремонта одного девайса с апреля перекинули на август и как-то деятельности на нём не заметно)


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено _hide_ , 24-Май-17 15:08 
Оплата же не за эскалатор, а за процесс. Чем дольше процесс, тем больше оплата.
Когда разбирали - сроки были одни, а теперь какие скажут... Могут вообще не собирать обратно :-)

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Crazy Alex , 24-Май-17 15:13 
Если ты не знал, эскалаторы и лифты и так заведены, как минимум, в местную SCADA, та, в свою очередь - завязана с пультом пожарников, и так далее. Только и того, Что IoT не называют.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 17:49 
А почему мне, когда в лифте застреваю, приходится кнопочку вызова жать? Должен же сам лифтёр мгновенно прибегать. (А когда кнопочка сломалась, повесили бумажку — звоните по номеру... Пофиг, что телефон в лифте не берёт.)

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Crazy Alex , 24-Май-17 18:56 
Там в другую сторону реализация - то есть извне можно пнуть лифт стать в "безопасное состояние". Если о современных лифтах речь, конечно, а не о советских поделиях. Но, как ни крути, внешний контроль есть - чем не IoT?

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 20:56 
Обоснуйте термин пoделие.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Andrey Mitrofanov , 24-Май-17 23:34 
> Обоснуйте термин пoделие.

Сложная смесь смыслов  поделка, подельник и поделить. Этих слов тоже в словаре нет?


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено anonym_unregistered , 31-Май-17 09:37 
> Там в другую сторону реализация - то есть извне можно пнуть лифт стать в "безопасное состояние".

Сегодня я впервые с уважением смотрел на рубильник, ласково называя его Скааада.


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 13:17 
У покупателя не спрашивают, что ему нужно. Покупатель покупает то, что продаётся в магазинах.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено тоже Аноним , 24-Май-17 14:00 
А в магазинах в отсутствие целенаправленного регулирования заводится таки то, что народ готов покупать. А не гусеничные фены, телевизоры с вертикальным взлетом и мясорубки онлайн.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 16:42 
а с чего ты взял, что нет целенаправленного регулирования? мама сказала?
есть откровенно бредовые вещи, которые вообще нафиг никому не уперлись

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Led , 24-Май-17 21:42 
> есть откровенно бредовые вещи, которые вообще нафиг никому не уперлись

Ты их только что озвучил.


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 17:09 
Ну пойди купи например процессор приличной производительности без зонда.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Led , 24-Май-17 21:43 
> Ну пойди купи например процессор приличной производительности без зонда.

Так зонд - "в подарок". Не нужен - выброси.

  


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено тоже Аноним , 24-Май-17 23:28 
Если бы их могли собирать три китайца в одном сарае - хрен бы вы увидели на рынке процессоры с зондами. Это как раз следствие того, что рынком рулит один производитель.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 17:39 
Однако утюги с вайфаем уже есть. До всего остального недалеко.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено тоже Аноним , 24-Май-17 23:29 
Уже есть концепт, уже есть в продаже или уже есть в каждой второй квартире?
Это очень разные "уже есть".

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Гентушник , 25-Май-17 07:46 
Уже есть в продаже.

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним_oyc , 24-Май-17 14:14 
>Проблемы с прошивками коснутся мясорубок только в том случае, если они присоединятся к IoT.

Берегите свои пальцы!
А если к ним присоединятся хлеборезки, газонокосилки, электроинструмент...


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Crazy Alex , 24-Май-17 14:26 
Понёсся фестивать параноиков и луддитов

"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено Аноним , 24-Май-17 16:43 
> Понёсся фестивать параноиков и луддитов

луддиты вообще-то свой хлеб хотя бы защищали


"Обновился успешно"
Отправлено Аноним , 24-Май-17 23:38 
Обновил unified receiver в командной строке:

fwupdmgr refresh && fwupdmgr update

Всё работает после обновления


"В Linux обеспечена возможность устранения уязвимости MouseJa..."
Отправлено KOT040188 , 25-Май-17 18:32 
Увидел в названии logitech и подумал — вот оно, свершилось, такая контора обратила внимание на линукс. Каково же было моё разочарование… Roccat рулит.