The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..., opennews (ok), 11-Фев-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


11. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +2 +/
Сообщение от pavlinux (ok), 11-Фев-11, 17:10 
На этом форуме говорят тоже самое, но про СПО :)  
Ответить | Правка | Наверх | Cообщить модератору

19. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от non anon (?), 11-Фев-11, 19:44 
> На этом форуме говорят тоже самое, но про СПО :)

И это, в отличие от воплей win-искпертов, вполне разумно. Если бизнесмену Васе критична безопасность GPLной софтины X, он наймёт кодеров-аудиторов, которые прочешут сорцы вдоль и поперёк, как вручную, так и анализаторами кода. После чего можно будет говорить, что с вероятностью ~50-70-90% (смотря какое качество аудита) бэкдоров там нет.

В случае с проприетарным ПО, код недоступен по определению, а значит, нужно исходит из худшего варианта - вся софтина представляет собой сплошной бэкдор, инфа 100%.

(Для дыр, вызванных случайными ошибками, работает та же логика, но всё же не так показательно, как с бэкдорами).

Ответить | Правка | Наверх | Cообщить модератору

24. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от pavlinux (ok), 12-Фев-11, 02:15 
> В случае с проприетарным ПО, код недоступен по определению, а значит, нужно
> исходит из худшего варианта - вся софтина представляет собой сплошной бэкдор,
> инфа 100%.

Ну про AIX или OpenVMS я бы так не сказал.

Ответить | Правка | Наверх | Cообщить модератору

29. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от oktoman (?), 12-Фев-11, 13:30 
>> В случае с проприетарным ПО, код недоступен по определению, ...
> Ну про AIX или OpenVMS я бы так не сказал.

  Исходники OVMS в своё время вполне были доступны за (ЕМНИП) ~120 килобаксов всего на 2-х CD-болванках. Не говоря уж о RT-11/RSX, которые поставлялись примерно как сейчас Linux.

Ответить | Правка | Наверх | Cообщить модератору

34. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от User294 (ok), 12-Фев-11, 16:34 
> которые поставлялись примерно как сейчас Linux.

Подождите, но тогда же не было торрентов?! :)

Ответить | Правка | Наверх | Cообщить модератору

39. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от ананим (?), 12-Фев-11, 23:06 
поэтому о вмс знают только некоторые павлинукыЭ
Ответить | Правка | Наверх | Cообщить модератору

27. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  –3 +/
Сообщение от Аноним (-), 12-Фев-11, 10:59 
в случае с открытым софтом - каждый может посмотреть и увидеть где допущена ошибка, и как ее эксплуатировать.
И не надо быть идеалистом - что эту ошибку будут репортить. Ее будут в тихую использовать, попутно находя стопку запасных. Примечателен тут linux kernel - в котором случайно находят дыры которые были внесены несколько лет, и никто не добирался их исправить.

Даже Microsoft / Oracle которых тут любят поливать грязью - такого себе не позволяют.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

28. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +1 +/
Сообщение от Аноним (-), 12-Фев-11, 12:33 
>Даже Microsoft / Oracle которых тут любят поливать грязью - такого себе не позволяют.

У вас наверное просто нет доступа на Oracle Metalink и вы пребываете в счастливом неведении ;-))

Ответить | Правка | Наверх | Cообщить модератору

30. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Dimez (ok), 12-Фев-11, 14:19 
>>Даже Microsoft / Oracle которых тут любят поливать грязью - такого себе не позволяют.
> У вас наверное просто нет доступа на Oracle Metalink и вы пребываете
> в счастливом неведении ;-))

Не "наверное", а гарантированно нет. Откуда у форумных троллей туда доступ? :)

Ответить | Правка | Наверх | Cообщить модератору

35. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от User294 (ok), 12-Фев-11, 16:50 
> И не надо быть идеалистом - что эту ошибку будут репортить.

Достаточно багтрекеры посмотреть чтобы убедиться что вы неправы. Или там Coverity какойнить - тоже тестит открытые проекты порой. Да, конечно для самопиара, но ведь репортят же. Опять неправда, стало быть.  

> Ее будут в тихую использовать, попутно находя стопку запасных.

Найдите у D.J. Berstein в его софте чтонить? Он даже за это платит, или как минимум раньше платил. Исходники открыты, да :)

> Примечателен тут linux  kernel - в котором случайно находят дыры
> которые были внесены несколько лет, и никто не добирался их исправить.
> Даже Microsoft / Oracle которых тут любят поливать грязью - такого себе
> не позволяют.

Ну да, конечно. А авторан в винде запускающий без лишних вопросов вирье с флешек и живший в таком виде не менее СЕМИ ЛЕТ - это было наверное фичой, да? Поэтому на всех фотоаппаратах, плеерах и флехах развелось самоходное ПО. Даже хакать не надо ничего: только юзер фоты хочет слить с фотика - дыщ - сработал авторан - система затроянена, и все флехи, фотоаппараты, телефоны, плееры и что там еще которые юзерь вставит - тоже будут с этой дрянью. В итоге это самоходное ПО засрало собой у виндузятников почти все что втыкается в юсб. Понятно что паскудную фичу можно и отключить, только она зарыта так что ее половина админов то не найдет за полчаса, а уж юзеры и вовсе без шансов.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

36. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +1 +/
Сообщение от Аноним (-), 12-Фев-11, 17:59 
> И не надо быть идеалистом - что эту ошибку будут репортить.
> Достаточно багтрекеры посмотреть чтобы убедиться что вы неправы. Или там Coverity какойнить - тоже тестит открытые проекты порой. Да, конечно для самопиара, но ведь репортят же. Опять неправда, стало быть.

Не будем съезжать с темы.
покажите мне ссылку на репорт который 2 года назад описывал багу в linux kernel - которую исправили дай бог памяти в 2.6.32, а занесли в 2.6.10? А ведь такой клевый метод получения root shell был.
Где эта ссылка?
  

> Примечателен тут linux  kernel - в котором случайно находят дыры
> которые были внесены несколько лет, и никто не добирался их исправить.
> Даже Microsoft / Oracle которых тут любят поливать грязью - такого себе
> не позволяют.
>Ну да, конечно.

Да да.. не помните о этой баге ? так можно найти даже тут обзор.

> А авторан в винде запускающий без лишних вопросов вирье с флешек и живший в таком виде не менее СЕМИ ЛЕТ - это было наверное фичой, да? Поэтому на всех фотоаппаратах, плеерах и флехах развелось самоходное ПО.

Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.
И втыкая флэшку со специальной FS можно получить рута. Врут значит?
Или кто-то другой тут врет?

Ну да. о перепайке процесора ты уже облажался и предпочел не отвечать на неудобный вопрос.
Теперь и тут облажался :)

Ответить | Правка | Наверх | Cообщить модератору

37. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от strange (??), 12-Фев-11, 20:29 
Изыдь, сатана!
:) Я аж на пот изошел, на каком дырявом ведре живу оказывается. Чуть что, сразу удаленно рут. Даже отключил показ всех картинок в браузере и автостарт с CD нафиг, а вдруг в парсере GIF и тут ошибка? Как страшно жить.. :)
Ответить | Правка | Наверх | Cообщить модератору

42. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 05:29 
вот видишь - в открытом ПО оказывается куча ошибок.. инфа 100%.
И даже подтверждено это :)
И проблемы за которые любят поливать грязью MS/Oracle оказывается есть в Linux.
ведь так ?:)
Ответить | Правка | Наверх | Cообщить модератору

43. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Анон (?), 13-Фев-11, 10:21 
Но по-крайней мере тут мы о них знаем.
Ответить | Правка | Наверх | Cообщить модератору

46. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 13:22 
Наивный.
Почему тогда настоятельно рекомендуют обновлять ядро - но при этом стараюстся скрыть какие из ошибок критичные?
Уже не раз был когда за внешне непримечательным комментарием скрывалась серьезная проблема в безопасности.
Ответить | Правка | Наверх | Cообщить модератору

49. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 14:02 
Рекомендуют обновлять ядро как раз-таки с целью исключить возможность многолетнего эксплуатирования известных уязвимостей, злоумышленнику гораздо легче вскрыть и распотрошить систему зная, что там наверняка стоит. А насчет критичности ошибок и их сокрытия: виндоделы вообще редко когда сообщают о найденных ошибках, чаще всего молчком втыкая очередной апдейт, из описания которого впринципе понять невозможно, что там было и нафиг он вообще нужен, так что не передергивайте.

И вообще до ядра еще добраться надо, а это уже в большей степени зависит от админа системы, если извините у винды изначально после установки несколько открытых портов торчат во все стороны, то за линуксом я такого никогда не замечал.

Ответить | Правка | Наверх | Cообщить модератору

60. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 14-Фев-11, 15:11 
> Рекомендуют обновлять ядро как раз-таки с целью исключить возможность многолетнего эксплуатирования известных уязвимостей, злоумышленнику гораздо легче вскрыть и распотрошить систему зная, что там наверняка стоит.

То есть вы признали что открытый код помогает злоумышленику находить и эксплуатировать уязвимости?

И пожалуста без детского съезда - "а вот у них еще хуже".

Ответить | Правка | Наверх | Cообщить модератору

62. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Анон (?), 15-Фев-11, 14:02 
Не передергивайте мои слова. А если вам так надо могу расшифровать: открытая модель разработки вынуждает куда более тщательно его создателей следить не только за красотой "фейса", но и за безопасностью, не говоря уже про возможность получить информацию энтузиастов по улучшению.

Могу даже личный пример привести: работаю с неким оборудованием с неким ПО, разработчикам с предложениями по улучшению работы и обработке некоторых ошибок, которые они не учли, писал десятки раз и хоть бы хрен. А была бы это открытая разработка - давно сам все что нужно поправил и таки да теперь вынужден сам писать все тоже самое, лишь стать независимым от долбаной тех.поддержки.

Ответить | Правка | Наверх | Cообщить модератору

66. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 17-Фев-11, 08:28 
Я не передергиваю. Я лишь предлагаю снять розовые очки.
Я лишь подчеркнул что у открытости 2 стороны.
Одна из них якобы быстрое исправление ошибок - хотя я сомневаюсь что если ошибка будет затрагивать серьезные подсистемы у крупного проекта - вы будете в состоянии это исправить без побочных эфектов (статистика lkml показывает что многие патчи оклоняются ибо вместе с исправлением бага добавляется стопка регрессий).
Вторая стороны это легкость исследования кода злоумышленниками - и далеко не факт что эти баги будут куда-то отрепорчены. И могут легко эксплуатироваться  пока кто-то случайно не наткнется на них.

А ваш пример с явными ошибками - не удачен. Ошибки безопастности это далеко не падения программ - и очень часто это просто поведение при некоректных данных. Какая вероятность у вас заметить это?

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

45. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +1 +/
Сообщение от Аноним (-), 13-Фев-11, 11:33 
> Не будем съезжать с темы.
> покажите мне ссылку на репорт который 2 года назад описывал багу в
> linux kernel - которую исправили дай бог памяти в 2.6.32, а
> занесли в 2.6.10? А ведь такой клевый метод получения root shell
> был.
> Где эта ссылка?

Вот именно. Где ссылка ? Ваш тезис - Ваше доказательство. Ждём-с...


Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

47. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 13:25 
>> Не будем съезжать с темы.
>> покажите мне ссылку на репорт который 2 года назад описывал багу в
>> linux kernel - которую исправили дай бог памяти в 2.6.32, а
>> занесли в 2.6.10? А ведь такой клевый метод получения root shell
>> был.
>> Где эта ссылка?
> Вот именно. Где ссылка ? Ваш тезис - Ваше доказательство. Ждём-с...

ссылка на баг который 2 года не исправлялся? ну лана.. не 2 а 4 года :)
http://www.linux.org.ru/news/kernel/5174456

>>>

Цитата
К данному заявлению Теодора побудило недавнее обсуждение проблем качества Linux-ядра, возникшее после того, как был исправлен 4-летний баг в драйвере к видеокарте на базе популярного чипсета Intel 945GM. О проблеме многие знали, но исправление появилось только после того, как об этом очень настойчиво попросил один из клиентов Red Hat.
>>>

ведь правда оперативно фиксят баги? а прямо через 4 года только исправили :)

Ответить | Правка | Наверх | Cообщить модератору

48. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 13:42 
>> Не будем съезжать с темы.
>> покажите мне ссылку на репорт который 2 года назад описывал багу в
>> linux kernel - которую исправили дай бог памяти в 2.6.32, а
>> занесли в 2.6.10? А ведь такой клевый метод получения root shell
>> был.
>> Где эта ссылка?
> Вот именно. Где ссылка ? Ваш тезис - Ваше доказательство. Ждём-с...

http://www.insidepro.com/kk/102r.shtml

куча описаний эксплойтов которые эксплуатировали дыры годами.
>>>

. Ядро превратилось в настоящее скопище багов. Вот только один из них, обнаруженный в начале января 2005 года и поражающий все ядра версии 2.2, а ядра с версиями от 2.4 до 2.4.29-pre3 и от 2.6 до 2.6.10 включительно.
>>>
>>>

В апреле 2005 года появилось сообщение о дыре, а следом за этим был написан Kernel Bluetooth Local Root Exploit, работающий на ядрах 2.6.4-52, 2.6.11 и некоторых других.
>>>

и тп..
мало ?:)

Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

50. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 14:10 
>[оверквотинг удален]
> 2.2, а ядра с версиями от 2.4 до 2.4.29-pre3 и от
> 2.6 до 2.6.10 включительно.
>>>>
>>>>
>  В апреле 2005 года появилось сообщение о дыре, а следом за
> этим был написан Kernel Bluetooth Local Root Exploit, работающий на ядрах
> 2.6.4-52, 2.6.11 и некоторых других.
>>>>
> и тп..
> мало ?:)

А повсеместного винлокера вам недостаточно? Слава Туксу, я об этой проблеме знаю лишь по разлетевшимся бравадам в интернетах от эникейщиков, считающих себя сейчас чуть ли не богами в этом деле, потому как плотно сижу на линуксе и дома, и на работе. А червяк что жрал все экзешники? Тоже мало? Да этих двух зараз хватает чтоб парализовать работу в корне, а всякие там ПОТЕНЦИАЛЬНО возможные уязвимости они в том то все и дело, что еще только потенциальные. Мне вот до сих пор интересно почему в том же fat ntfs не реализован механизм аргументов монтирования навроде ro или noexec, что отсекает основные пути распространения заразы? И не надо передо мной сейчас размахивать недавней новостью о специально измененной ФС, это еще уметь надо делать.

Ответить | Правка | Наверх | Cообщить модератору

51. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 14:41 
>[оверквотинг удален]
>>  В апреле 2005 года появилось сообщение о дыре, а следом за
>> этим был написан Kernel Bluetooth Local Root Exploit, работающий на ядрах
>> 2.6.4-52, 2.6.11 и некоторых других.
>>>>>
>> и тп..
>> мало ?:)
> А повсеместного винлокера вам недостаточно? Слава Туксу, я об этой проблеме знаю
> лишь по разлетевшимся бравадам в интернетах от эникейщиков, считающих себя сейчас
> чуть ли не богами в этом деле, потому как плотно сижу
> на линуксе и дома, и на работе.

А причем тут это ?:) Тут лишь оспаривается тезис что опенсоурс быстро находит все дыры и фиксит - вы же как ребенок съехали "а у васи хуже" - да мне пофик что там хуже.
А вот то что опенсорс не идеал - вы видимо признавать не хотите.

Если уж сравнивать с этим червяком.. Давайте вспомним 2001 год - когда дырка в apache позволила распространяться червяку который в итоге положил на 2-3 дня интернет в европе.
Мало ?:)

Ответить | Правка | Наверх | Cообщить модератору

53. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от askh (ok), 13-Фев-11, 20:30 
А ничего, что сейчас 2011 год? :-) И, пожалуйста, давайте ссылки, потому что без пруфлинкам анонимам часто не верят, а искать их за вас - ну как-то то неправильно это. Сейчас, например, я сомневаюсь, что в 2001 году был описанный вами эпизод. Может и был, не исключаю, но пруфлинка нет, сам я этого не помню, а верить анониму на слово - не самый лучший выбор.
Ответить | Правка | Наверх | Cообщить модератору

54. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 21:13 
Таки да, гораздо быстрее находится и фиксится. Портянки changelog'ов прямое тому подтверждение.

А уж то, что к текущем моменту wine может запустить практически любое приложение виндоус поверх линукса, если только оно не завязано некоторые недокументированные возможности драйверов устройств и тому подобного, включая потребность в прямом доступе к железу (что в линуксе моветон), то это явно говорит о том, что виндоус не более чем поделие индусских студентов на уровне курсовой работы педагогического факультета по бэйсику.

Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

58. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 14-Фев-11, 06:26 
Я приводил ссылки из 2005 года, о багах которые давали рута и не фиксились годами.
Или это теперь называется быстрым исправлением ?:)
Ответить | Правка | Наверх | Cообщить модератору

64. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Анон (?), 15-Фев-11, 14:09 
> Я приводил ссылки из 2005 года, о багах которые давали рута и
> не фиксились годами.
> Или это теперь называется быстрым исправлением ?:)

Не фиксились годами... сколько слышу про это, но за последние три года, что читаю опеннет, такого рода новости мне попадались всего пару раз и то эти уязвимости были следствием использования цепочки уязвимостей, тогда как каждая из них ровным счетом из себя ничего не представляла.

Ответить | Правка | Наверх | Cообщить модератору

55. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 13-Фев-11, 21:18 
> А причем тут это ?:) Тут лишь оспаривается тезис что опенсоурс быстро
> находит все дыры и фиксит - вы же как ребенок съехали
> "а у васи хуже" - да мне пофик что там хуже.
> А вот то что опенсорс не идеал - вы видимо признавать не
> хотите.
> Если уж сравнивать с этим червяком.. Давайте вспомним 2001 год - когда
> дырка в apache позволила распространяться червяку который в итоге положил на
> 2-3 дня интернет в европе.
> Мало ?:)

Вы про это? Ну и что вы голову морочите если речь шла про FreeBSD каким боком тут linux-kernel вообще?
https://www.opennet.ru/opennews/art.shtml?num=1322

Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

59. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 14-Фев-11, 06:47 
>[оверквотинг удален]
>> "а у васи хуже" - да мне пофик что там хуже.
>> А вот то что опенсорс не идеал - вы видимо признавать не
>> хотите.
>> Если уж сравнивать с этим червяком.. Давайте вспомним 2001 год - когда
>> дырка в apache позволила распространяться червяку который в итоге положил на
>> 2-3 дня интернет в европе.
>> Мало ?:)
> Вы про это? Ну и что вы голову морочите если речь шла
> про FreeBSD каким боком тут linux-kernel вообще?
> https://www.opennet.ru/opennews/art.shtml?num=1322

Я лично наблюдал эту уязвимость на Linux серверах. Каким боком она к FreeBSD не знаю.
Эта дура мелким UDP ложила наш VSAT канал.

Ответить | Правка | Наверх | Cообщить модератору

63. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Анон (?), 15-Фев-11, 14:06 
>[оверквотинг удален]
>>> Если уж сравнивать с этим червяком.. Давайте вспомним 2001 год - когда
>>> дырка в apache позволила распространяться червяку который в итоге положил на
>>> 2-3 дня интернет в европе.
>>> Мало ?:)
>> Вы про это? Ну и что вы голову морочите если речь шла
>> про FreeBSD каким боком тут linux-kernel вообще?
>> https://www.opennet.ru/opennews/art.shtml?num=1322
> Я лично наблюдал эту уязвимость на Linux серверах. Каким боком она к
> FreeBSD не знаю.
> Эта дура мелким UDP ложила наш VSAT канал.

Ну а что ж тогда ответную статью не написали в духе "а вот хрен вам товарищи и линукс падает то же" и кстати вы саму то новость читали? Речь шла про Апач 1.3 без него эта уязвимость, если я правильно понял, просто возникнуть не может. Да-да, это была уязвимость Апача, кернел там вообще не причем :).

Ответить | Правка | Наверх | Cообщить модератору

67. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 17-Фев-11, 08:30 
>[оверквотинг удален]
>>>> Мало ?:)
>>> Вы про это? Ну и что вы голову морочите если речь шла
>>> про FreeBSD каким боком тут linux-kernel вообще?
>>> https://www.opennet.ru/opennews/art.shtml?num=1322
>> Я лично наблюдал эту уязвимость на Linux серверах. Каким боком она к
>> FreeBSD не знаю.
>> Эта дура мелким UDP ложила наш VSAT канал.
> Ну а что ж тогда ответную статью не написали в духе "а
> вот хрен вам товарищи и линукс падает то же" и кстати
> вы саму то новость читали?

Если я эту уязвимость почувстововал на себе - то наверно же читал?

> Речь шла про Апач 1.3 без
> него эта уязвимость, если я правильно понял, просто возникнуть не может.
> Да-да, это была уязвимость Апача, кернел там вообще не причем :).

Включайте мозги. Уязвимость она у системы - и по большому счету сильно пофик в каком из компонентов возникла проблема - если результатом будет взлом и получение прав администратора.

Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору

52. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от askh (ok), 13-Фев-11, 17:26 
> Не будем съезжать с темы.
> покажите мне ссылку на репорт который 2 года назад описывал багу в linux kernel - которую исправили дай бог памяти в 2.6.32, а занесли в 2.6.10? А ведь такой клевый метод получения root shell был.
> Где эта ссылка?

Это что-то из разряда "я за вас свою работу делать не буду"?.. Вроде с одной стороны критикуете Linux, с другой - требуете, чтобы вам нашли ссылку на информацию про уязвимость в системе... Вообще опыт общения с троллями в Интернете подсказывает, что если нет пруфлинка, то с большой вероятностью просто пытаются выдать желаемое за действительное...

> Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.
> И втыкая флэшку со специальной FS можно получить рута. Врут значит?

Вы действительно не видите разницы между небезопасной штатной функцией (автоматическим запуском программы через autorun.inf) и возможностью использования уязвимости в системе? Уязвимости есть во всех системах, в этом смысле запуск через флешку принципиально не отличается например от запуска через картинку в браузере. То есть это не что-то выдающееся, это один из возможных способов использования уязвимостей, которые возможно ещё обнаружат, а значит нужно оперативно обновлять систему и не пренебрегать методами защиты против эксплуатации уязвимостей. И это касается и Linux, и Windows, и других систем. Но вот запуск через autorun.inf, с учётом нетривиальности его отключения - это что-то выдающееся, если делать дырку в системе специально, сложно придумать что-то лучшее.

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

61. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 14-Фев-11, 15:13 
>> Не будем съезжать с темы.
>> покажите мне ссылку на репорт который 2 года назад описывал багу в linux kernel - которую исправили дай бог памяти в 2.6.32, а занесли в 2.6.10? А ведь такой клевый метод получения root shell был.
>> Где эта ссылка?
> Это что-то из разряда "я за вас свою работу делать не буду"?..
> Вроде с одной стороны критикуете Linux, с другой - требуете, чтобы
> вам нашли ссылку на информацию про уязвимость в системе...

Ссылка на уязвимость была тут меньше года назад. Но тут отверждали что эти баги быстро находят и фиксят.
Вот я и хочу увидеть подтверждение этого тезиса - что баг нашли еще 2 года назад и пофиксили.
А том что баги не фиксятся годами (в случае видеодрайвера Intel - целых 4 года) я приводил.


>> Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.
>> И втыкая флэшку со специальной FS можно получить рута. Врут значит?
> Вы действительно не видите разницы между небезопасной штатной функцией (автоматическим
> запуском программы через autorun.inf) и возможностью использования уязвимости в системе?

эта штатная функция есть в GNOME, KDE и отключается далеко не так тривиально как это сделать в Windows.

Ответить | Правка | Наверх | Cообщить модератору

65. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от User294 (ok), 16-Фев-11, 13:48 
> Не будем съезжать с темы.

А в чем состоит ваша тема? Конкретизируйте.

> покажите мне ссылку на репорт который 2 года назад описывал багу в
> linux kernel - которую исправили дай бог памяти в 2.6.32, а
> занесли в 2.6.10? А ведь такой клевый метод получения root shell был.

Круто, круто. Повышение прав юзера у которого уже есть аккаунт. В винде такое пачками чинят и еще полно непочиненого, особенно с 3rd party приложениями и дровами, где к этому вообще наплевательски относятся - получить там админа будучи юзером вообще не считается чем-то таким из ряда вон. Это в *никсах всегда серьезно относились к дележу прав юзеров и многопользовательскости, т.к. оно там реально используется. А в винде ... там чинят, извините, возможность ремотного поимения системы. У пингвинов ремотное поимение системы что-то весьма давно не попадалось. В отличие от. В винде вообще разделение прав и пользователей какое-то доморощенное и с уймой ляпов/недоделок/странностей.

> Где эта ссылка?

Да фиг знает, в новостях может есть.

> Да да.. не помните о этой баге ? так можно найти даже тут обзор.

У MS извиняюсь была бага в ядре, куда эпичнее: ремотный сайт мог впарить браузеру всего лишь анимированный курсор. А вот этот курсор мог сорвать башню ядру. И выполнить код в ядре, ни много ни мало. Итого? Вы просто зашли на сайт, а у вас уже в ядре запустился эксплойт. И при этом вообще не важно какие у вас там были права. Ядру можно все.Ну и ессно работало на всем выводке виндов - от винтукея до висты. Что-то столь жестких фэйлов пингвинов, позволяющих получить ремотно kernel mode доступ я не припоминаю.

> Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.

Только там это почему-то считается багом и чинится. А у MS эта фича раздающая заразу не менее 7 лет считалась именно фичой. А то что у виндузятников все фотоаппараты и плееры засраны - ну... такая вот фича...

> И втыкая флэшку со специальной FS можно получить рута. Врут значит?
> Или кто-то другой тут врет?

Да почему же. Баги бывают у всех. Только вам ли после stuxnet'а заниматься членомерством? :)

> Ну да. о перепайке процесора ты уже облажался и предпочел не отвечать
> на неудобный вопрос.

Где именно я облажался? И на какой вопрос я предпочел не отвечать?

> Теперь и тут облажался :)

Как у вас все просто. Осталось еще добавить что все пи...сы, а вы в шляпе и со шпагой.

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

68. "В причинах взлома IT-инфраструктуры NASDAQ попытались обвини..."  +/
Сообщение от Аноним (-), 17-Фев-11, 08:42 
>> Не будем съезжать с темы.
> А в чем состоит ваша тема? Конкретизируйте.
>> покажите мне ссылку на репорт который 2 года назад описывал багу в
>> linux kernel - которую исправили дай бог памяти в 2.6.32, а
>> занесли в 2.6.10? А ведь такой клевый метод получения root shell был.
> Круто, круто. Повышение прав юзера у которого уже есть аккаунт.

ой. через любую дырявую веб прикладуху - и вот тебе акаунт.


> там чинят, извините, возможность ремотного поимения системы. У пингвинов ремотное поимение
> системы что-то весьма давно не попадалось. В отличие от. В винде
> вообще разделение прав и пользователей какое-то доморощенное и с уймой ляпов/недоделок/странностей.

да да. ping of death в linux где-то пол года назад.
И постоянные анонсы о дырка в софте который выполняется на linux сервере - чем не ремотная дыра?
Или в вашем понятии linux это только ядро - с может быть запущеным ssh?
нет батенька - это еще и софт который крутится на нем.

А разделение прав на основе ролей - в Windows появилось еще во времена NT 3.5. А когда ролевая модель безопастности появилась в *nix ? вобщем-то не так что бы давно - лет 5-7 назад. с появлением MAC в OS X/FreeBSD и RSBAC/Selinux в Linux.
Так кто из них простите прогрессивнее ?


> У MS извиняюсь была бага в ядре, куда эпичнее: ремотный сайт мог
> впарить браузеру всего лишь анимированный курсор. А вот этот курсор мог
> сорвать башню ядру. И выполнить код в ядре, ни много ни
> мало. Итого? Вы просто зашли на сайт, а у вас уже
> в ядре запустился эксплойт. И при этом вообще не важно какие
> у вас там были права.

Вы мыслете оооочень примолинейно :) Заходим на сайт дырявым FF в нем запускается код - который через дырку в ядре (да да - ту любимую от 2.6.10 до 2.6.22/.26 уж не помню или любую другую) - получает доступ в ядро. мало?
Тоже самое через эксплуатацию дырки в XOrg - он то от рута выполняется ?
Или после чего там стали заменять suid bit на capabilites?
и тп..


>> Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.
> Только там это почему-то считается багом и чинится. А у MS эта
> фича раздающая заразу не менее 7 лет считалась именно фичой. А
> то что у виндузятников все фотоаппараты и плееры засраны - ну...
> такая вот фича...

Бага? вы точно помните? А вот Freedesktop.org считает это частью спецификации на freedesktop.
так кто врет? freedestop который считает это фичей или вы который считает это багой?
Сдается мне что вы.


>> И втыкая флэшку со специальной FS можно получить рута. Врут значит?
>> Или кто-то другой тут врет?
> Да почему же. Баги бывают у всех. Только вам ли после stuxnet'а
> заниматься членомерством? :)

То есть автоматическое монтироване флэшки по втыканию уже объявлено багом?
И почему вы так снисходительно относитесь к этому - а вот если бы такое было в Windows или других OS.
уже исходили бы слюной что ламеры пишут и таких простых ошибок не заметили?
Так что стоит посмотреть в зеркало и перестать лицемерить, господин Юзер.


>> Теперь и тут облажался :)
> Как у вас все просто. Осталось еще добавить что все пи...сы, а
> вы в шляпе и со шпагой.

Не не пу..сы, просто ламер ты. Который видит свое "Я" и не видит ничего другого мнения.
Ну и лицемерия тебе не занимать - ошибки в linux это "ну бывает.. ну у всех ошибки", ошибки в других системах "ах они криворукие не могли без ошибок сделать".

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру