The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Локальная уязвимость в ядре Linux, позволяющая получить root..., opennews (??), 27-Сен-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


12. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –6 +/
Сообщение от 123 (??), 27-Сен-17, 13:07 
Да, ну. "Никогда такого не было и вот опять."
Dirty COW (CVE-2016-5195)
Уязвимость была обнаружена в самом ядре Linux и, что немаловажно, присутствует в составе любых дистрибутивов почти десять лет => 2.6.22.

Ну и когда говорят о "Винде", то подразумевают всю ОС. Когда говорят о "Линукс" - то ядро.
Я просто напомню, что "В X.Org Server выявлена удалённая уязвимость, присутствующая с 1993 года".
https://www.opennet.ru/opennews/art.shtml?num=38124

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

14. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  +2 +/
Сообщение от toshische (ok), 27-Сен-17, 13:16 
Любых, кроме openwall и alt...
Ответить | Правка | Наверх | Cообщить модератору

19. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от лютый жабист__ (?), 27-Сен-17, 13:25 
>Уязвимость была обнаружена в самом ядре Linux и присутствует в составе любых дистрибутивов почти десять лет

Ну, важнее не сколько присутствует, а за сколько починили. Раньше с этим было намного лучше :(

>В X.Org Server выявлена удалённая уязвимость, присутствующая с 1993 года

Справедливости ради, оно в сеть не торчит у 99.9%

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

40. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от пох (?), 27-Сен-17, 16:29 
> Ну, важнее не сколько присутствует, а за сколько починили. Раньше с этим было намного
> лучше :(

ваше раньше кончилось с ядром 2.2 (то есть именно после 2.2.31 или какое оно там, прозвучало знаменитое "в вашем дистрибутиве". А потом и вовсе убили "стабильную" ветку в ее первоначальном смысле)

> Справедливости ради, оно в сеть не торчит у 99.9%

а причем тут сеть? Локальный юзер (или кто-то от его имени) может стать рутом точно так же.
А так-то PIE программы своими шелл-параметрами тоже в сеть, обычно, не торчат.

Ответить | Правка | Наверх | Cообщить модератору

23. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  +/
Сообщение от Michael Shigorinemail (ok), 27-Сен-17, 13:47 
> Ну и когда говорят о "Винде", то подразумевают всю ОС.
> Когда говорят о "Линукс" - то ядро.

Посмотрите, дети, на разморозившегося разносчика Microsoft FUD образца примерно десятилетней давности.  Только у тех тогда было в моде сравнивать кол-вол уязвимостей в голой винде с полновесными линуксовыми дистрибутивами.

С тех пор там именно так вроде уже перестали делать, зато пошли мегапаки и тихие фиксы для "улучшения" статистики.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

28. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от 123 (??), 27-Сен-17, 14:26 
Но ведь теперь всё делают с точностью до наоборот. Когда говорят о дырах "винды" то рассматривают всю ОС. Когда об дырах в gnu/linux - "ядро это не ОС" и "ОС это не ядро". NT конечно же имеет уязвимости (один баг с NTFS не так давно описанный на хабре чего стоит), из-за её закрытости мы не можем судить о их реальном кол-ве. Но говоря о Linux не стоит забывать о том что уже не однократно находились дыры которым год, два, пять, десять.

Так то безопаснее всего будет использовать OpenBSD (если их мантрам можно верить), вот только мне подходит только дуалбут из Вин/Лин, из-за специфического железа одной убунтой обойтись не могу.

Ну и главная беда Виндоус как ОС это 86% её пользователей, wannacry тому подтверждение - большинство жертв имели древние версии (и пиратки) с отключёнными обновлениями. Никто же на Дебиане 4 в 2017-году не сидит и не жалуется?

Ответить | Правка | Наверх | Cообщить модератору

35. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –2 +/
Сообщение от Michael Shigorinemail (ok), 27-Сен-17, 15:48 
> Но ведь теперь всё делают с точностью до наоборот.

А я о чём?

> Когда говорят о дырах "gnu/linux" то рассматривают всю ОС.
> Когда об дырах винды - "офис это не ОС" и "ОС это не офис".

Ну.

> Linux конечно же имеет уязвимости (один баг с copy-on-write не так давно
> описанный на хабре чего стоит), даже при его открытости мы всё равно не можем
> судить о их реальном кол-ве.

Вы-то уж точно.

> Но говоря о винде не стоит забывать о том что уже не однократно находились дыры
> которым год, два, пять, десять.

...и пара десятков лет там тоже не предел (как минимум для спулера печати).

В общем, неубедительный у Вас текст получился, если берём его за другой конец и возвращаем.

Ответить | Правка | Наверх | Cообщить модератору

30. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от пох (?), 27-Сен-17, 14:29 
> Да, ну. "Никогда такого не было и вот опять."

ну, все же не корова - в апстриме поправлено давным-давно, кто ж виноват, что майнтейнеры редхата пропустили этот комит (а, ну да, конечно же не те люди, которые сделали необходимой эту ненужную хренотень, в виде необходимости отслеживания посторонними людьми каждого письма в lkml, и не человек-с-пальцем, гордо заявивший "стабильное ядро - в вашем дистрибутиве!"), а все остальные являются бестолковыми копипастерами.
"Корова" была занимательна именно тем, что уютно жила в апстриме все эти годы.

К тому же pie нынче давно не модно - я вот сомневаюсь, что у меня найдется хоть один pie-бинарник, который еще и можно использовать для повышения привиллегий, так что уровень угрозы - "средний"(c)редхат.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

75. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  +/
Сообщение от Аноним (-), 27-Сен-17, 20:27 
> К тому же pie нынче давно не модно

Поставь свежий дебиан/убунту/арч и удивись. До редхата дойдёт, как обычно, годика через два-три.

Ответить | Правка | Наверх | Cообщить модератору

84. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от пох (?), 27-Сен-17, 23:18 
>> К тому же pie нынче давно не модно
> Поставь свежий дебиан/убунту/арч и удивись.

чего ж это у любителей всего свежего ядро-то оказалось двухлетней "свежести"?

> До редхата дойдёт, как обычно, годика через два-три.

так там, глядишь, и новое ведро повесят, версии примерно 4.0

Ответить | Правка | Наверх | Cообщить модератору

96. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  +/
Сообщение от Аноним (-), 28-Сен-17, 02:43 
> чего ж это у любителей всего свежего ядро-то оказалось двухлетней "свежести"?

Вообще-то там есть и свежие ядра. А если ты хотел стабильность... знаешь, я чудаков с XP вижу. Как ты думаешь, сколько у них vuln-ов на которые уже никогда не будет апдейт?

> так там, глядишь, и новое ведро повесят, версии примерно 4.0

У них ядро 4.0 будет наполовину 4.15 каким-нибудь, им не лень портировать. То что они прошляпили - shit happens. В разработке софта он всегда happens. Вон у махровых проприетариев под виндой через их сервис можно было нахаляву SYSTEM получить. Они тихо заделали, вообще ничего клиентуре не сказав.

Ответить | Правка | Наверх | Cообщить модератору

106. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  –1 +/
Сообщение от пох (?), 28-Сен-17, 14:26 
>> чего ж это у любителей всего свежего ядро-то оказалось двухлетней "свежести"?
> Вообще-то там есть и свежие ядра. А если ты хотел стабильность... знаешь,

все же два года - это уже не стабильность, это по другому называется (у рх, заметим, ядро обновляется, даром что они не трогают abi)

> У них ядро 4.0 будет наполовину 4.15 каким-нибудь, им не лень портировать.
> То что они прошляпили - shit happens. В разработке софта он

нет, это by design, к сожалению. Такая нынче у нас разработка. И да, ресурсов человечества, угробливаемых на это бэкпортирование (и потом еще отдельно на попытки выковырять патчи из редхата или повторить с чистого листа в других дистрибутивах) несколько жаль.

А по другому никак - "стабильное ядро в вашем дистрибутиве"(c)Linus

Ответить | Правка | Наверх | Cообщить модератору

142. "Локальная уязвимость в ядре Linux, позволяющая получить root..."  +/
Сообщение от Аноним (-), 30-Сен-17, 05:52 
> все же два года - это уже не стабильность, это по другому
> называется (у рх, заметим, ядро обновляется, даром что они не трогают abi)

Оно у них обновляется, но очень уж своеобразно. И на самом деле в таком виде это надо лишь узкой касте корпоративщиков зачем-то вляпавшихся в специфичную проприетарь. Редхат их грамотно окучивает, имеет с этого много денег и, пожалуй, так им и надо.

> на попытки выковырять патчи из редхата или повторить с чистого листа
> в других дистрибутивах) несколько жаль.

В софте всегда есть некий компромисс между стабильностью и движением вперед. Первое иногда становится некромансией, второе - ядерным полигоном. Но вот конкретно майнлайновое ядро обычно прилично себя ведет даже в -rc1. Что-то у кого-то конечно ломается, но ядро большое и народа много - что-то у кого-то ломается на этой планете вообще всегда.

> А по другому никак - "стабильное ядро в вашем дистрибутиве"(c)Linus

Однако ж mainline ядро как правило релизится с вполне приличным качеством. А смена abi _ядра_ интересует лишь сильно некоторых извращенцев. Юзермод вообще про abi ядра ни ухом ни рылом.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру