The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в устройствах D-Link, позволяющие удалённо выполн..., opennews (??), 09-Апр-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +3 +/
Сообщение от Int (?), 09-Апр-13, 10:57 
>Пользователям сетевых устройств D-Link рекомендуется незамедлительно произвести обновление прошивки.

Производителям сетевых устройств рекомендуется незамедлительно начать разрабатывать систему автоматического обновления

Ответить | Правка | Наверх | Cообщить модератору

14. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Клыкастый (ok), 09-Апр-13, 11:01 
у некоторых уже есть.
Ответить | Правка | Наверх | Cообщить модератору

18. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от blablabla (ok), 09-Апр-13, 11:13 
>>Пользователям сетевых устройств D-Link рекомендуется незамедлительно произвести обновление прошивки.
> Производителям сетевых устройств рекомендуется незамедлительно начать разрабатывать
> систему автоматического обновления

Вот как раз автоматического обновления нам не надо, для этого нам достаточно винды где обновки с бекдорами приходят без спроса
а случись третья мировая то нам вообще кирдык настанет, учитывая то что у Dlinka изначально один порт во внешку открытым держится и много много еще чего интересного касательно винды линухов от АНБ и провайдерских железок от ЦРУ

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

21. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +2 +/
Сообщение от Int (?), 09-Апр-13, 11:45 
>Вот как раз автоматического обновления нам не надо,

Вам не надо, а нам надо - и чего ?

>а случись третья мировая то нам вообще кирдык настанет

А зачем вы строите стратегически важную инфраструктуру с использованием оборудования вероятного противника ?

Ответить | Правка | Наверх | Cообщить модератору

29. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +2 +/
Сообщение от SCI (?), 09-Апр-13, 12:01 
Теория заговора тут вообще не катит. Докажу.

Не думаю, что вероятного противника интересует пользовательское оборудование типа DIR-300. Скорее выведут из строя роутеры провайдеров, а возможно - только одного, а возможно, только М9. Грубо говоря, нахрен никому не сдалось пользовательское оборудование в норках хомяков, в отличие, кстати, от Windows, которая стоит и на важных государственных и коммерческих объектах.

Итак, просто кривые руки. Всего и делов-то.

Ответить | Правка | Наверх | Cообщить модератору

53. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 16:44 
> Скорее выведут из строя роутеры провайдеров, а возможно - только одного,
> а возможно, только М9.

Как бы реанимировать несколько десятков роутеров - проще чем несколько миллионов. А что вообще можно ожидать от производителей - почитайте стандарт типа blue ray а потом вещать будете о том какие там заговоры. Или нагуглите описание такого замечательного протокола как RRLP. Который позволяет отслеживать вас с высокой точностью и без вашего одобрения.

Ответить | Правка | Наверх | Cообщить модератору

94. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 19:58 
Еще раз - эти миллионы хомячных устройств нахрен никому не сдались и к ущербу для безопасности страны не имеют ни малейшего отношения. Более того - чем больше этих роутеров усопнет, тем даже лучше для безопасности.

Если на основе данных устройств кто-то построил что-то корпоративное, то он просто болван. Для корпоративного использования даже сабж выпускает устройства совсем другого класса. И ценой не 1000 руб. за килограмм живого веса, а 250 тысяч за штуку.

Ответить | Правка | Наверх | Cообщить модератору

96. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:13 
> Еще раз - эти миллионы хомячных устройств нахрен никому не сдались и
> к ущербу для безопасности страны не имеют ни малейшего отношения.

Вон там гражданин ботнет на миллион хостов собрал. Такой в принципе завалит все что угодно. И да, "хомячные" роутеры, точки доступа и прочая на самом деле применяются довольно много где. Я думаю что если они все резко факапнутся - вы узнаете довольно много нового о том кто и где их применял :)

Ответить | Правка | Наверх | Cообщить модератору

97. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:16 
> 250 тысяч за штуку.

Это, кстати, никак не влияет ни на безопасность, ни на качество, ни на поддержку. Показать фак болвану заплатившему 250 кусков даже приятнее чем тому кто за штуку мешок взял. Тот кто мешок взял при показе фака пойдет и следующий мешок у конкурента купит. Их есть. А вот болван с железкой в 250К никуда не денется. Будет до упора кактус жрать. Потому что заменить такую железку - достаточно сложно. Особенно если он сдуру заложился на нестандартные фирменные фичи.

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

38. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  –1 +/
Сообщение от Crazy Alex (??), 09-Апр-13, 12:28 
Случись третья мировая вам (это России, что ли?) кирдык в любом случае - технологический уровень не сравним.
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

41. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +6 +/
Сообщение от Аноним (-), 09-Апр-13, 12:47 
Афганцы, чеченцы и колумбийцы с интересом ознакомились с вашим мнением.
Ответить | Правка | Наверх | Cообщить модератору

69. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +1 +/
Сообщение от ffirefox (?), 10-Апр-13, 05:47 
> Афганцы, чеченцы и колумбийцы с интересом ознакомились с вашим мнением.

Как показывает опыт мировых войн, интересы небольших стран и народов учитываются только пока они идут в русле интересов одного из крупных игроков.

Ответить | Правка | Наверх | Cообщить модератору

95. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:00 
> Как показывает опыт мировых войн, интересы небольших стран и народов учитываются только
> пока они идут в русле интересов одного из крупных игроков.

Как показывает опыт мировых войн, мелкие союзники предпочтительно используются в качестве пушечного мяса для прикрытия более крупной задницы.

Ответить | Правка | Наверх | Cообщить модератору

44. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +1 +/
Сообщение от anonymous (??), 09-Апр-13, 13:55 
>>>Пользователям сетевых устройств D-Link рекомендуется незамедлительно произвести обновление прошивки.
>> Производителям сетевых устройств рекомендуется незамедлительно начать разрабатывать
>> систему автоматического обновления
> Вот как раз автоматического обновления нам не надо, для этого нам достаточно
> винды где обновки с бекдорами приходят без спроса

Пруфлинк можно?

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

51. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 16:22 
> Пруфлинк можно?

Было дело, в XP апдейтер апдейтился даже если соотвествующие настройки отключены. MS конечно отмазывался что это техническая ошибка, но факты штука упрямая. Думаю если вам интересно - не сильно сложно нагуглить пруфлинки.

Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  –1 +/
Сообщение от ИГ (?), 09-Апр-13, 19:20 
XP? У меня Ubuntu.
Ответить | Правка | Наверх | Cообщить модератору

63. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от anonymous (??), 09-Апр-13, 19:56 
> XP? У меня Ubuntu.

Новость дня.

Ответить | Правка | Наверх | Cообщить модератору

72. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 10-Апр-13, 16:02 
> XP? У меня Ubuntu.

Ну, вам повезло, у вас такой подставы не будет.

Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

20. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 11:43 
> систему автоматического обновления

...и вместо рака будет грыжа!

Прикольно будет если у вас девайс убьется обновлением без предупреждения, да? Или если вам без предупреждения некую функцию отрежут, типа как соня с запуском линя. Или если вам туда зальют вполне официальный троян для прослушки траффика.

В общем идиоты и безопасность не совмещаются. Как ни крути. Или некто таки берет руль на себя, или таки его футболят по своим нуждам те или иные силы, законные и не очент, против его воли.

А для желающих взять руль на себя есть например openwrt. Его можно апдейтить под своим чутким контролем. И никто не будет лить левак без спроса.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

22. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  –1 +/
Сообщение от Int (?), 09-Апр-13, 11:49 
> Прикольно будет если у вас девайс убьется обновлением без предупреждения, да?

Прикольно не будет, а прикольно уже сейчас, когда пользователь SOHO рынка "вынужден" мониторить рассылки по прошивкам роутера, телевизора, медиаплеера и прошивать прошивать прошивать.

Убилось устройство - несёте в сервис центр
Не нравиться такое предложение - отключаете автообноление.

А сейчас - стал ваш девайс участником ботнета ... да и пофиг да ? Один фиг вы об этом даже не узнаете

Ответить | Правка | Наверх | Cообщить модератору

24. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 11:54 
>> Прикольно будет если у вас девайс убьется обновлением без предупреждения, да?
> Прикольно не будет,

Действительно, при случае будет просто факап и визит в гарантийку. Что явно хуже чем просто вытряхивание бота ботнета простым ребутом.

> а прикольно уже сейчас, когда пользователь SOHO рынка "вынужден" мониторить
> рассылки по прошивкам роутера, телевизора, медиаплеера и прошивать прошивать прошивать.

Прошивка - потенциально опасная операция, которая может вести к закирпичиванию девайса. Поэтому логично если она будет делаться под присмотром юзера, в моменты когда он уверен что питание не гавкнется и прочая.

> Убилось устройство - несёте в сервис центр

А мне оплатят время продолбаное на такие развлечения?

> Не нравиться такое предложение - отключаете автообноление.

В винде уже отключали. А оно все-равно в сеть лезло.

> А сейчас - стал ваш девайс участником ботнета ... да и пофиг
> да ? Один фиг вы об этом даже не узнаете

Мой не станет - там openwrt залит и мониторинг состояния налажен. Но вот доверять всяким длинкам и асусом воротить что попало с устройством "по дефолту" мне как-то совсем не хочется. Особенно - глядя на криворукость их программистов. Которые при такой криворукости в два счета очередным апдейтом девайс закирпичат.

Ответить | Правка | Наверх | Cообщить модератору

27. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Int (?), 09-Апр-13, 12:00 
>Мой не станет - там openwrt залит и мониторинг состояния налажен.

Алилуйя - как это мешает компаниям реализовывать репозитарии прошивок для реализации возможности обновления прямо из устройства ?

Ответ никак не мешает.

Ответить | Правка | Наверх | Cообщить модератору

31. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 12:04 
> Алилуйя - как это мешает компаниям реализовывать репозитарии прошивок для реализации
> возможности обновления прямо из устройства ?
> Ответ никак не мешает.

Никак, только учитывая ж@порукость их програмеров и цели производителей - это создаст больше проблем чем решит, чего доброго. Заключит производитель договор с кем-то из рекламеров и подгрузит, бэть, всем клиентам патчилку траффа, врезающую рекламу за которую уплачено. А кто сказал что производители будут церемониться? Это бизнес, ничего личного.

Ответить | Правка | Наверх | Cообщить модератору

46. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Lain_13email (ok), 09-Апр-13, 14:28 
Подозреваю за такой фокус с ним можно будет отсудить очень много денег всем пользователям их устройств, а уж репутации их это повредит…
Ответить | Правка | Наверх | Cообщить модератору

50. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 16:20 
> Подозреваю за такой фокус с ним можно будет отсудить очень много денег
> всем пользователям их устройств, а уж репутации их это повредит…

И как, много уже у гугель и эпплов поотсудили? И софта с рекламой там навалом. Некоторый софт даже не указывает что будет реклама. Где суды?

Ответить | Правка | Наверх | Cообщить модератору

57. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Lain_13email (ok), 09-Апр-13, 18:14 
Одно дело софт с рекламой в себе, а совсем другое — софт, который вставляет рекламу туда, где её не должно быть. Сравнение некорректно.
Ответить | Правка | Наверх | Cообщить модератору

73. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 10-Апр-13, 16:03 
> который вставляет рекламу туда, где её не должно быть.

Простите, а с чего вы взяли что это вы определяете что "должно" быть? Пока-что производители как видите предпочитают вас не спрашивать.

Ответить | Правка | Наверх | Cообщить модератору

77. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Lain_13email (ok), 10-Апр-13, 18:10 
Приложение лезущее в память или данные других приложений без разрешения пользователя обычно относят к классу вредоносных, а их авторов ищут, ловят и судят. Конечно, если пользователь не заметил как он согласился установить такое приложение и принял его EULA, то это его проблема, но это не тот случай. Ну а даже если не получится ничего отсудить это сильно ударит по репутации фирмы.
Хотя, конечно, чёрный пиар тоже пиар.
Ответить | Правка | Наверх | Cообщить модератору

83. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 00:01 
> Приложение лезущее в память или данные других приложений без разрешения пользователя обычно
> относят к классу вредоносных,

Что-то под ведроидом софт ведет себя как проститутка, а сам ведро-девайс норовит "сбэкапать" пароль от точки доступа на сервак гугля и тому подобные приколы. Очень интересно - когда весь этот гадюшник в ведроиде разгонят и поймают авторов малвари. Видимо, вместе с гугелем во главе, т.к. их софт зачастую ведет себя как разновидность малвари практически.

> а их авторов ищут, ловят и судят.

Что-то у меня сомнения что гугля засудят за вредоносный софт. А надо бы - они конкретно так распаясались.

> Конечно, если пользователь не заметил как он согласился установить такое приложение
> и принял его EULA, то это его проблема,

Простите, в половине ведроидных программ даже не сказано в описании что там реклама. Зато когда ты это малваре скачал - реклама начинает вываливаться. И откуда предлагается узнавать - малваре мне вгружают или нет? Мне в свете такого феерического п-ца проще считать весь ведроид и их стор складом с малварью.

Ответить | Правка | Наверх | Cообщить модератору

88. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  –1 +/
Сообщение от Lain_13email (ok), 11-Апр-13, 09:39 
Ещё раз для особо одарённых. Программы имеют полное право показывать рекламу во время работы, но они не имеют право вставлять рекламу в _другие_ программы, к ним отношения не имеющие, и в данные этих других программ.
В гуглосторе много бесплатного софта с рекламой в довесок, да. Это нормально.
Ответить | Правка | Наверх | Cообщить модератору

98. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:19 
> Ещё раз для особо одарённых. Программы имеют полное право показывать рекламу

А как по моему мнению - если меня о таком не предупредили то это классифицируется как малварь. И хосты подобных пи...сов как самый минимум накрываются на фаере.

> во время работы, но они не имеют право вставлять рекламу в _другие_
> программы, к ним отношения не имеющие, и в данные этих других программ.

Знаете, мне все-равно, хотят ли мне нагадить под коврик или в 20 сантиметрах от него. Как по мне - и то и другое примерно одинаковое малваре.

> В гуглосторе много бесплатного софта с рекламой в довесок, да. Это нормально.

Я вот иного мнения. И поэтому предпочитаю нормальный софт из линуксных репов, а не троянизированные поделки от школья.

Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

105. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Lain_13email (ok), 11-Апр-13, 21:58 
> то это классифицируется как малварь.

Вообще-то это классифицируется как Adware. Последнее делится на программы, которые помимо основной функции показывают рекламу и программы, которые созданы исключительно для показа рекламы.

А вот программа, вставляющая рекламу в другие программы или данные, через них проходящие, относиться к классу malware (если, конечно, пользователь не был достаточно глуп, чтоб санкционировать эти действия — тогда это adware второго типа).

Собственно адварь второго типи часто ещё имеет признаки spyware — не санкционировано изучает содержимое профиля пользователя и систему, отсылает статистику о посещённых сайтах и делает прочие гадости подобного рода. В основном это делается для показа более направленной рекламы, но это их не извиняет.

> примерно одинаковое малваре.

В общем и целом я с тобой согласен, но эти сорта говна таки различаются достаточно значительно, чтоб их не путать.

> Я вот иного мнения. И поэтому предпочитаю нормальный софт из линуксных репов,
> а не троянизированные поделки от школья.

Так тебя и не заставляют им пользоваться. Вкати цианоген и нормальный софт, и никогда больше не заходи в стор. :)

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

122. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 13-Апр-13, 13:29 
> Вообще-то это классифицируется как Adware.

Т.е. подвид малвари. Малварью в моем понимании является любая программа которая изволит проявлять незапрошенную нежелательную активность. Это универсальное определение накрывает много классов софта.

> Последнее делится

В сортах г-на не разбираюсь, если честно. Malware и ниипет. Потенциально проблемная/нежелательная активность софта -> малварь. Без разговоров.

> таки различаются достаточно значительно, чтоб их не путать.

Не мои проблемы: я не собираюсь пользоваться малварью в принципе. А в ее сортах пусть аверы разбираются, они за это бабки получают.

> Так тебя и не заставляют им пользоваться. Вкати цианоген и нормальный софт,
> и никогда больше не заходи в стор. :)

А нормального софта под ведроид тупо нет. Аналог x-chat например невозможно купить даже за бабки. Зато недоносков на яве с рекламой или за бабки - это да, хоть отбавляй. Только они дружно сливают бесплатному открытому x-chat. С терминалками - так же. С IM - аналогично. В общем какая платформа - такой и софт. Мне эта свалка малваре не требуется, thank you very much.

Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

124. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Lain_13email (ok), 13-Апр-13, 20:22 
Ну, вроде, с недавних пор можно теперь и Убунту вкатить, и ещё некоторые дистрибутивы. :)
Не знаю как там с «нормальным» софтом, я смартфонами вообще не пользуюсь.
Ответить | Правка | К родителю #122 | Наверх | Cообщить модератору

86. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +1 +/
Сообщение от arisu (ok), 11-Апр-13, 00:19 
> Приложение лезущее в память или данные других приложений без разрешения пользователя обычно
> относят к классу вредоносных, а их авторов ищут, ловят и судят.

вот ты сейчас любую ОС описал. круто.

Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору

89. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Lain_13email (ok), 11-Апр-13, 09:44 
С каких пор и какая ОСь модифицирует данные приложений и сами приложения? О_о
ОСь обычно управляет выделением памяти, может перенести блоки в другое место, но с какой радости ей лезть в содержимое этих блоков?
Возможно я что-то упускаю, просвети.
Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от arisu (ok), 11-Апр-13, 09:50 
> С каких пор и какая ОСь модифицирует данные приложений и сами приложения?

любая современная. настройка релоков — это уже модификация кода. опапуленьки. а если релок указывает в сегмент данных — то ещё и данных. вот так вот неожиданно.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

92. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Lain_13email (ok), 11-Апр-13, 10:44 
Ну ок, операционные системы исключим. Не хочу переформулировать то утверждение целиком.
Кстати, их и приложениями-то не особо назовёшь.
Ответить | Правка | К родителю #90 | Наверх | Cообщить модератору

93. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от arisu (ok), 11-Апр-13, 12:30 
> Кстати, их и приложениями-то не особо назовёшь.

в линуксах, например, загрузчик эльфов — вполне себе приложение. его можно запустить из командной строки.

fix: точнее, закрузчик-настройщик динамически слинкованых эльфов. ld.so, то бишь.

Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

100. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:28 
> в линуксах, например, загрузчик эльфов — вполне себе приложение. его можно запустить
> из командной строки.

Бывает и круче. Можно взять (e)glibc и ... запустить .so файл как, натурально, программу :). Оно при этом расскажет о том чем является и какой версии. В принципе так можно в любой .so сделать, но требуется какой-то изъ...тый кастомный стартап (в glibc им заморочились). Иначе либа в указанной функции крешится на каждый пшик, т.к. видимо дефолтный стартап код у либ или отсутствует или не инциализирует ничего толком :)

Ответить | Правка | К родителю #93 | Наверх | Cообщить модератору

99. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:23 
> С каких пор и какая ОСь модифицирует данные приложений и сами приложения? О_о

С тех самых. Почитай как кернель операционки работает, овощ. Что такое системные вызовы. Как данные вообще летают между ядром и юзермодом. И ты поймешь насколько же ты не понимаешь как все это работает.

> ОСь обычно управляет выделением памяти, может перенести блоки в другое место, но
> с какой радости ей лезть в содержимое этих блоков?

Ну вот получил кернель пакетов по сети. Что он должен сделать чтобы отдать их программе? Правильно - поменять какой-то буффер который доступен программе. Чтение файла? Аналогично - ядро положит запрошенные данные в буфер программы. Но это еще не все! ОС и ее лоадер грузят программы в память, трансформируя их из представления в файле в представление в памяти. Вгружая секции как описано в их заголовках, возможно делая трансформации данных и кода типа relocations, и наконец запуская программу так как описано в оной.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

106. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Lain_13email (ok), 11-Апр-13, 22:13 
Погоди-погоди, ты слишком глубоко копаешь. ОСь управляет блоками с данными, преобразует их между своими внутренними форматами, но не модифицирует сами данные без требования со стороны приложения. Ну и в конце-концов когда ты ставишь себе ОСь ты сам соглашаешься с тем, что она всё это будет делать. Это ведь её работа и затем ты её и ставишь.
Ответить | Правка | К родителю #99 | Наверх | Cообщить модератору

107. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от arisu (ok), 12-Апр-13, 02:34 
> Ну и в конце-концов когда ты ставишь
> себе ОСь ты сам соглашаешься с тем, что она всё это
> будет делать. Это ведь её работа и затем ты её и
> ставишь.

э… можно увидеть в лицензионном соглашении хотя бы одной ОС пункт, который говорит: «устанавливая данное ПО вы согласны с тем, что данное ПО будет по мере необходимости без дополнительных предупреждений вносить изменения в ПО, функционирующее…» короче, я уже запутался, но суть понятна, думаю.

я нигде такого пункта не видел. я, пользователь, не обязан знать, как работает ОС. меня вообще не предупредили, что ОС может по своему желанию менять запущеный мной софт (не только данные, но и код, да). по-моему, ОС — это малварь и троян. такие дела.

Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

108. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Lain_13email (ok), 12-Апр-13, 02:51 
Нет такого пункта, но ты сам её ставил для того, чтоб она выполняла функции, которые должна выполнять ОС. Если сам не знаешь какие это функции, то это исключительно твои проблемы. Разве не так?

Если вернуться к исходной проблеме, то если производитель роутера, встроивший адварь/малварь в прошивку в очередном апдейте, ухитрится доказать, что это обязательная часть прошивки, без которой устройство не сможет выполнять своих прямых обязанностей, то отвертится. Но кака такую глупость возможно доказать я ума не приложу. Особенно в Европейском или Американском суде.

Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

109. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от arisu (ok), 12-Апр-13, 03:01 
> Нет такого пункта, но ты сам её ставил для того, чтоб она
> выполняла функции, которые должна выполнять ОС. Если сам не знаешь какие
> это функции, то это исключительно твои проблемы. Разве не так?

нет, не так. информацию о системе должен предоставлять производитель, особенно если это проприетарная система. просто неявно подразумевается, что для ОС некоторые действия — ок. однако при большом желании и достаточной упёртости можно найти какой-нибудь corner case, где явного разрешения на изменение не давалось (будем считать, что наличие релоков — явное разрешение). и требовать от производителей ОС или прописывать это в лицензии, или выводить предупреждение перед изменением.

понятно, конечно, что это дурка из разряда текстов «хакер в столовой».

> Но кака такую глупость возможно доказать я ума не приложу.
> Особенно в Европейском или Американском суде.

да прописать в лицензии согласие на какой-нибудь «анонимный сбор статистики и удалённую оптимизацию устройства» или подобное.

Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору

110. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от Lain_13email (ok), 12-Апр-13, 05:06 
Вставку рекламных блоков это не объяснит. :)
Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

111. "Уязвимости в устройствах D-Link, позволяющие удалённо..."  +/
Сообщение от arisu (ok), 12-Апр-13, 05:22 
> Вставку рекламных блоков это не объяснит. :)

собирают статистику для улучшения сервиса, чо. %-)

Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

30. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  –1 +/
Сообщение от Int (?), 09-Апр-13, 12:02 
>Прошивка - потенциально опасная операция, которая может вести к закирпичиванию девайса. Поэтому логично если она будет делаться под присмотром юзера, в моменты когда он уверен что питание не гавкнется и прочая.

Как раз из-за вами упомянутого логичнее всего если прошивка будет производиться в сервис-центре.

Ну и никто не отменял технологии типо двойного биоса.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

34. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +1 +/
Сообщение от Аноним (-), 09-Апр-13, 12:08 
> Как раз из-за вами упомянутого логичнее всего если прошивка будет производиться в
> сервис-центре.

Это как раз наименее логично - и клиент и сервис убивают время и деньги по самому наихучшему сценарию из всех возможных вообще. То-есть как если бы девайс закирпичился. По поводу чего сама по себе возможность апдейта имеет право быть. Но вот апдейт который происходит сам - потенциально проблемная активность.

> Ну и никто не отменял технологии типо двойного биоса.

Ага, разбежались то - паять вам два чипа вместо одного, или хотя-бы чип двойной емкости. Большинство уважающих себя капиталистов удавится жабой :). Если в миллионном тираже сэкономить полбакса - это 500k$ "нахаляву", уж извините :)

Ответить | Правка | Наверх | Cообщить модератору

33. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Int (?), 09-Апр-13, 12:06 
>Но вот доверять всяким длинкам и асусом воротить что попало с устройством "по дефолту" мне как-то совсем не хочется.

Берем современные смартфоны, что айфоны что дройдофоны ?
Там есть штатный механизм обновления фабричной прошивки ? Есть !
Может его выполнять пользователь ? Может !
Выполняет ? Да постоянно по всему миру ?
Факапятся в процессе обновления ? Да, бывает и такое, и чего ? лучше вообще не обновляться да ?

Чем отличается от роутеров ? Да ничем, только тем что вы тут доказываете что обновление не нужно, а выкладывание бинарников на безымянном ftp видать верх безопасности

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

35. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 12:10 
> Выполняет ? Да постоянно по всему миру ?

Есть некое отличие:
1) Подперто аккумулятором. Не сильно тупой апдейтер проверяет и прикидывает - хватит ли.
2) Там есть юзер-интерфейс и можно спросить у юзеря - мол, скачать? А роутер - пылится в углу. Юзер интерфейс оного никто не видит. Оперативно спросить "а вот тут апдейт приехал - скачать?" - сложновато будет.

Ответить | Правка | Наверх | Cообщить модератору

25. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Int (?), 09-Апр-13, 11:59 
>Или если вам туда зальют вполне официальный троян для прослушки траффика.

Вы уже проверили вышедшее обновление прошивки из новости на предмет троянов ?
Уверены что там его нет ?

>В общем идиоты и безопасность не совмещаются.

Особенно когда компания не в силах сделать :
1 - идентификацию устройства в сети
2 - реализацию "репозитария" прошивок с цифровыми подписями и прочая прочая
3 - встроенный механизм позволяющий устройству обратившись к репозитарию обнаружить факт наличия новой прошивки
4 - механизма уведомления пользователя об необходимости обновления

Тогда идиоты из этой компании продолжают писать отмазки 4 месяца, а потом выкладывают на хрен знает каком фтп - некий бинарник.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

39. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Crazy Alex (??), 09-Апр-13, 12:32 
Вот поэтому надо ставить WRT, а не прошивки от этой чудесной компании.
Ответить | Правка | Наверх | Cообщить модератору

42. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +1 +/
Сообщение от qux (ok), 09-Апр-13, 13:36 
> 3 - встроенный механизм позволяющий устройству обратившись к репозитарию обнаружить факт наличия новой прошивки

При работе в режиме бриджа (без собственного IP-адреса) способ сходу в голову не приходит.

> 4 - механизма уведомления пользователя об необходимости обновления

Например? Captive portal? Криков будет...

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

101. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 11-Апр-13, 20:31 
> При работе в режиме бриджа (без собственного IP-адреса) способ сходу в голову
> не приходит.

Справедливости ради, хакнуть именно бридж, у коего айпишника нет - не очень то и простое начинание. А как он пакеты в вебморду при этом получит?

Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от qux (ok), 12-Апр-13, 11:28 
> Справедливости ради, хакнуть именно бридж, у коего айпишника нет - не очень
> то и простое начинание. А как он пакеты в вебморду при
> этом получит?

Для ADSL bridge, как вариант, локальный айпишник у него есть, а для общения с сетью на ПК РРРоЕ поднимается (ppp0 рядом с eth0, на вебморду ходим по второму). В сеть, получается, девайс сам не вылезет, глобальный адрес-то не у него. Разве что юзер на хосте NAT включит, и девайсу дефолтный маршрут даст, но кто ж такое будет делать.

К хаку имхо должна быть галка, выключающая администрирование из WAN, по дефолту.

Ответить | Правка | Наверх | Cообщить модератору

118. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 13-Апр-13, 12:52 
> Для ADSL bridge, как вариант, локальный айпишник у него есть,

Вот только извне он недоступен, а хоть как-то туда втиснуться - ну то-есть в теории можно. На практике - целый отдельный гемор.

Ответить | Правка | Наверх | Cообщить модератору

123. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от qux (ok), 13-Апр-13, 14:12 
> Вот только извне он недоступен, а хоть как-то туда втиснуться - ну
> то-есть в теории можно. На практике - целый отдельный гемор.

Это да. Я тут встрял когда было про автоматизированный апдейт девайса, то есть с его подачи.

Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимости в устройствах D-Link, позволяющие удалённо выполн..."  +/
Сообщение от Аноним (-), 09-Апр-13, 16:18 
> Уверены что там его нет ?

Нет. Поэтому и юзаю openwrt.

> Особенно когда компания не в силах сделать :
> 1 - идентификацию устройства в сети

Это что и нафига? Может, мне еще поставить вебкам в сортире и гнать с него картинку сразу? А то что-это какие-то левые типы будут лазить по моим устройствам без авторизации?

> 2 - реализацию "репозитария" прошивок с цифровыми подписями и прочая прочая

Учитывая ж@порукость сабжевых програмеров и цели производителей при капитализме - ничего хорошего не выйдет.

И да, знаете, лично меня не устраивает что планшет нагло пи...т пароль от вайфай на сервак гугля "с целью резервного копирования". Самое феноменальное по наглости оправдание СЕТЕВОГО ХАКИНГА за последнее десятилетие. У меня украли пароль ЗАКРЫТОЙ беспроводной сети и слили на посторонние сервера, прикрыв столь неприглядную активность "резервным копированием". Нормально придумано O_O. Это что, роутеры теперь сами будут сливать куда попало пароли, как планшеты? Во зашибись.

> 3 - встроенный механизм позволяющий устройству обратившись к репозитарию обнаружить факт
> наличия новой прошивки
> 4 - механизма уведомления пользователя об необходимости обновления

Само по себе оно еще куда ни шло. Вот только с учетом ж@порукости програмеров у сабжей и нестыковки желаний юзеров и производителей - большой вопрос станет ли в результате лучше.

> Тогда идиоты из этой компании продолжают писать отмазки 4 месяца, а потом
> выкладывают на хрен знает каком фтп - некий бинарник.

Вот по каким-то подобным причинам я и не собираюсь пользоваться их прошивками вообще.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру