The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

ПриватБанк предложил украинским госучреждениям дистрибутив P..., opennews (??), 03-Июл-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


170. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Аноним (-), 03-Июл-17, 16:12 
Какая же это уязвимость?
Ответить | Правка | Наверх | Cообщить модератору

175. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Аноним (-), 03-Июл-17, 16:33 
julian-klode commented 2 days ago

@rain-1 If the process starts, and you expect it to start a user and not as root, then that is a security issue, because your service suddenly runs as root (and you might not notice it until it is too late).

Обыкновенная.

Ответить | Правка | Наверх | Cообщить модератору

188. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Яйцассыром (?), 03-Июл-17, 17:13 
Это баг. Но как его сможет использовать взломщик?
Ответить | Правка | Наверх | Cообщить модератору

194. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Аноним (-), 03-Июл-17, 17:46 
Взломщики. Один, внедренный внутрь компании, каким-то образом добавляет пользователя с циферкой. Второй использует этот баг, зная что и где лежит. И тут баг превращается в уязвимость.
Ответить | Правка | Наверх | Cообщить модератору

198. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Яйцассыром (?), 03-Июл-17, 18:05 
> Взломщики. Один, внедренный внутрь компании, каким-то образом добавляет пользователя
> с циферкой. Второй использует этот баг, зная что и где лежит.
> И тут баг превращается в уязвимость.

Если есть физический доступ, не проще ли сразу установить петю? Я согласен, что Поттеринг в данном вопросе не прав(ибо реалии таковы, что useradd спокойно создает пользователя с цифрой первым символом), но не согласен, что это прям пипец критичный баг и уж тем более не уязвимость.

Ответить | Правка | Наверх | Cообщить модератору

200. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +1 +/
Сообщение от Аноним (-), 03-Июл-17, 18:16 
Зачем сразу Петю? Цели-то могут быть самими разными. Пошпионить, украсть. Номера счетов какие-нибудь.

"В компьютерной безопасности термин «уязвимость» (англ. vulnerability) используется для обозначения недостатка в системе, используя который можно намеренно нарушить её целостность и вызвать неправильную работу." (вики)

С помощью нотэбага можно нарушить целостность системы? При определенных условиях - можно. Сл-но, уязвимость.

Ответить | Правка | Наверх | Cообщить модератору

230. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +2 +/
Сообщение от тоже Аноним (ok), 03-Июл-17, 19:54 
А если у системы и не было целостности, значит, нарушить ее невозможно.
Вывод - винды неуязвимы!
Ответить | Правка | Наверх | Cообщить модератору

240. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  –1 +/
Сообщение от Аноним (-), 03-Июл-17, 20:20 
Нет не значит. Если у системы не было целостности, значит ее целостность была нарушена.
Нарушить ее можно, скажем уменьшив целостность с 70% до 50%.
Ответить | Правка | Наверх | Cообщить модератору

280. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от cmp (ok), 04-Июл-17, 07:57 
А если новая вирусяка заражает систему и делает неработоспособной уже работающую там вирусяку - это как как в проценты целостности перевести ?
Ответить | Правка | Наверх | Cообщить модератору

287. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Аноним (-), 04-Июл-17, 09:15 
Я ступил. В % не целостность, а работоспособность, КПД. Понятие целостность, как и скажем, единство, на % не разбивается по определению.
Ответить | Правка | Наверх | Cообщить модератору

206. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от soarin (ok), 03-Июл-17, 18:41 
> Один, внедренный внутрь компании, каким-то образом добавляет пользователя с циферкой. Второй использует этот баг

ОК. С первым понятно - сделал. Как второй будет использовать?

Ответить | Правка | К родителю #194 | Наверх | Cообщить модератору

221. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  –1 +/
Сообщение от Аноним (-), 03-Июл-17, 19:26 
В смысле как? Как захочет, будучи рутом.

"Некоторые рассматривают проблему как уязвимость, так как если кто-то убедит администратора хоста установить вредоносное ПО под именем пользователя, начинающегося с нуля, и настроить запуск сервиса systemd от этого пользователя, то данное ПО будет выполнено с правами root, а не того непривилегированного пользователя, под которым ожидает выполнения администратор."

https://www.opennet.ru/opennews/art.shtml?num=46798

Ответить | Правка | Наверх | Cообщить модератору

225. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +/
Сообщение от Аноним (-), 03-Июл-17, 19:32 
>> Один, внедренный внутрь компании, каким-то образом добавляет пользователя с циферкой. Второй использует этот баг
> ОК. С первым понятно - сделал. Как второй будет использовать?

Разница между "обычным" пакетированием и этим в том, что это - не баг и искать его никто не будет.

Ответить | Правка | К родителю #206 | Наверх | Cообщить модератору

275. "ПриватБанк предложил украинским госучреждениям дистрибутив P..."  +1 +/
Сообщение от Led (ok), 04-Июл-17, 01:36 
> как его сможет использовать взломщик?

Он (взломщик) тебе не скажет - просто прищемит тебе то, что "с сыром".

Ответить | Правка | К родителю #188 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру