The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В исходных текстах FTP-сервера vsftpd обнаружен бэкдор, opennews (?), 04-Июл-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


18. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +5 +/
Сообщение от koblin (ok), 04-Июл-11, 16:36 
vsftpd имеет такое же отношение к Linux как и к FreeBSD..
Ответить | Правка | Наверх | Cообщить модератору

19. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –8 +/
Сообщение от nikllemail (ok), 04-Июл-11, 16:46 
Суть не в оси, а в подходе. Фря чуть более "параноидальна"или "продуманна" (кому как нравится) в этом плане.
Ответить | Правка | Наверх | Cообщить модератору

21. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +3 +/
Сообщение от koblin (ok), 04-Июл-11, 16:49 
> Суть не в оси, а в подходе. Фря чуть более "параноидальна"или "продуманна"
> (кому как нравится) в этом плане.

Во-первых, в любом линуксовом дистрибутиве есть проверка подписей пакетов. Во-вторых, тут речь идет о распространении исходников программы безотносительно какого-либо дистрибутива или платфоры.

Ответить | Правка | Наверх | Cообщить модератору

22. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –5 +/
Сообщение от Миксер (?), 04-Июл-11, 16:50 
> Суть не в оси, а в подходе. Фря чуть более "параноидальна"или "продуманна"
> (кому как нравится) в этом плане.

Плюсую. Дистриб, где софт ставится из сорцов. Вот это тру.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

33. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 04-Июл-11, 18:09 
При чём тут исходники, ты их каждый раз на бэкдоры проверяешь перед установкой, что ли? Речь о том, что проверка контрольной суммы (не важно чего, исходников или бинарников) — штука полезная.
Ответить | Правка | Наверх | Cообщить модератору

63. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 04-Июл-11, 23:57 
> Плюсую. Дистриб, где софт ставится из сорцов. Вот это тру.

И много трушные перцы сорцев перечитали? И как, в вашем, трушном - версия с сплойтом или без? Вы хотя-бы знаете это? :)

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

95. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Mike Lee (?), 05-Июл-11, 12:17 
ну я в gentoo проверил сорцы сразу же. ибо пользую vsftpd на продакшене. а sha256 и md5 само проверяется так же как и в хваленой бзде.
Ответить | Правка | Наверх | Cообщить модератору

105. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Michael Shigorinemail (ok), 05-Июл-11, 20:21 
> Плюсую. Дистриб, где софт ставится из сорцов. Вот это тру.

Ребят, тут рядом про openssh в "последней серверной фре".  Почитайте, а потом продолжайте говорить штампами... если захочется.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

109. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от universiteemail (ok), 05-Июл-11, 23:21 
Толсто.
Была устаревшая, пятилетней давности, 4-тая ветка.
Ответить | Правка | Наверх | Cообщить модератору

110. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от Аноним (-), 06-Июл-11, 00:18 
> Толсто.

У бздельников всегда так. Попробуйте тоньше.

> Была устаревшая, пятилетней давности, 4-тая ветка.

Факта наличия дыры это не отменяет; более того, факт отсутствия этой дыры в более новых версиях не был анонсирован. И если учесть что сложность freebsd 8 существенно выше - можно ожидать что багов в ней еще больше. Не боитесь что однажды будет мучительно стыдно за распостранение дезы? А то местные параноики как-то невысокого мнения о секурити фичах фри, а гента и вовсе облажалась с раздачей пробэкдореного софта.

Ответить | Правка | Наверх | Cообщить модератору

114. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от universiteemail (ok), 06-Июл-11, 00:44 
>> Толсто.
> У бздельников всегда так. Попробуйте тоньше.
>> Была устаревшая, пятилетней давности, 4-тая ветка.
> Факта наличия дыры это не отменяет; более того, факт отсутствия этой дыры
> в более новых версиях не был анонсирован.

То бишь не найден. :)
Как найдете - опубликуйте свои исследования

> И если учесть что
> сложность freebsd 8 существенно выше - можно ожидать что багов в
> ней еще больше. Не боитесь что однажды будет мучительно стыдно за
> распостранение дезы? А то местные параноики как-то невысокого мнения о секурити
> фичах фри, а гента и вовсе облажалась с раздачей пробэкдореного софта.

Баги есть везде, но некоторые не хотят их замечать. А некоторые не могут обновиться.
Тут есть полно любителей Линукса, которые любят патчить ядро.
Через полгода вы сможете вспомнить, откуда вы брали патчи?
Сможете их накатить на новую версию ядра?


Ответить | Правка | Наверх | Cообщить модератору

126. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от anonymous (??), 06-Июл-11, 09:40 
> Тут есть полно любителей Линукса, которые любят патчить ядро.
> Через полгода вы сможете вспомнить, откуда вы брали патчи?
> Сможете их накатить на новую версию ядра?

а в чём проблема? я не понимаю: у бздюшников, что ли, принято патчить чем попало, даже не сохраняя лог работ, адреса, откуда взяли патчи и краткие замечания, зачем тот или иной патч накатили? если так — не надо думать, что остальные привыкли поступать так же.

Ответить | Правка | Наверх | Cообщить модератору

138. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от nagualemail (ok), 07-Июл-11, 13:03 
>> Плюсую. Дистриб, где софт ставится из сорцов. Вот это тру.
> Ребят, тут рядом про openssh в "последней серверной фре".  Почитайте, а
> потом продолжайте говорить штампами... если захочется.

Вообщето 4 версия фри как бы не последняя ... хотя для линуксоидов все может быть :-))

Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

142. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Michael Shigorinemail (ok), 07-Июл-11, 14:26 
Я-то знаю, потому и цитата в кавычки забрана. :)

Просто "труъ" -- это не характеристика, а эмоции.  Что-то из жаргона техноблондинов, переобщавшихся с Эллочкой-людоедкой.

Ответить | Правка | Наверх | Cообщить модератору

31. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +2 +/
Сообщение от Аноним (-), 04-Июл-11, 17:58 
> Суть не в оси, а в подходе. Фря чуть более "параноидальна"или "продуманна"
> (кому как нравится) в этом плане.

По современным меркам - уже нет, как тут справедливо заметили, контрольные суммы считаются только при явном указании от мейнтейнера. В отличие от более продуманного линукса, в котором нужно сильно попотеть, чтобы отключить чексуммы :-)

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

43. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от жопка3 (?), 04-Июл-11, 21:50 
Не думаю что порт-коммитеры примут PR оформленный без make makesum. portlint сразу же за это скушает
Ответить | Правка | Наверх | Cообщить модератору

90. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от nikllemail (ok), 05-Июл-11, 10:17 
> Не думаю что порт-коммитеры примут PR оформленный без make makesum. portlint сразу
> же за это скушает

+1 еще ни разу не встречал порты без чексумм, причем там сразу три проверки идет md5 sha256 и размер в байтах, левый архив сорцов не пройдет, фря просто начнет ругатся и откажется ставить этот порт (хотя при желании можно снести файл distinfo и поставить с левого архива, если сииильно хочется то можно и в ногу выстрелить)

центос просто выводит сообщение о несответствиях чексуммы (среди прочего вывода) и устанавливает (yum -y т.к. палец давить на [y] устанет пока на каждый глупый вопрос ответишь)

Ответить | Правка | Наверх | Cообщить модератору

99. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 05-Июл-11, 13:42 
> (yum -y т.к. палец давить на [y] устанет пока на каждый
> глупый вопрос ответишь)

О, нормально так. А если вам ногу сломать - я тогда наверняка порву вас на стометровке! Правда это будет не совсем честное соревнование ;)

Ответить | Правка | Наверх | Cообщить модератору

102. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от anonymous (??), 05-Июл-11, 14:24 
> md5 sha256 и размер в байтах

а нормальным людям достаточно gpg…

Ответить | Правка | К родителю #90 | Наверх | Cообщить модератору

111. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 06-Июл-11, 00:20 
>> md5 sha256 и размер в байтах
> а нормальным людям достаточно gpg…

Более того, пересчитать контрольные суммы - элементарно. А вот подогнать цифровую подпись без изменения ключа и не обладая приватной половиной ключа - проблематично, знаете ли.

Ответить | Правка | Наверх | Cообщить модератору

136. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 06-Июл-11, 21:11 
> В отличие от более продуманного линукса, в котором нужно сильно попотеть, чтобы отключить чексуммы :-)

Для ССЗБ в генте есть FEATURES="digest"

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

52. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Клыкастый (ok), 04-Июл-11, 22:29 
при установке из портежей также проверяются чексуммы. проблема не в линуксе. проблема в механизме установки софта. далее вопрос: а если бы взломщики поправили чексуммы?
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

20. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –3 +/
Сообщение от Лоловой (?), 04-Июл-11, 16:48 
> vsftpd имеет такое же отношение к Linux как и к FreeBSD..

Да, это так. Но все они, безусловно, имеют отношение к опенсорцу, о котором и речь. И если на фряхе есть защита от такого косяка, то, как удалось выяснить, на fedora 13 нету - там запросто системный инсталер проинсталил софт из пакета с явно битыми чексуммами. Вот вам и лол.

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

24. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от koblin (ok), 04-Июл-11, 16:52 
Много где, помимо фряхи, есть такая защита. Непонятно с какой целю ее вытащили из чулана в этом топике.
Ответить | Правка | Наверх | Cообщить модератору

32. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +3 +/
Сообщение от szh (ok), 04-Июл-11, 18:01 
это жалкие потуги поговорить о freebsd vs linux. Фан бой не знает про подписи в rpm и в deb.
Ответить | Правка | Наверх | Cообщить модератору

79. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 01:12 
> это жалкие потуги поговорить о freebsd vs linux. Фан бой не знает
> про подписи в rpm и в deb.

А потом они еще удивляются когда окружающие считают что бред про freebsd однозначно детектирует школоло.

Ответить | Правка | Наверх | Cообщить модератору

26. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Alen (??), 04-Июл-11, 17:04 
Я не знаю про федору, но на ней точно свет клином не сошелся! Попробуй в генте что ни будь установить с различающимися контрольными суммами исходников ибилдов патчей, да хоть файла с инфрмацией о пакете :)
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

39. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от коксюзер (?), 04-Июл-11, 19:59 
> Я не знаю про федору, но на ней точно свет клином не
> сошелся! Попробуй в генте что ни будь установить с различающимися контрольными
> суммами исходников ибилдов патчей, да хоть файла с инфрмацией о пакете
> :)

В генте исходники не подписываются (либо немногочисленные подписи не проверяются автоматически), как и все другие файлы дерева. Если взломщик получил доступ к ебилдам, он и дайджест поправит. Более того, для модификации файлов eclass'ов не нужно даже дайджест менять, поскольку он для eclass'ов не считается. Вот вам и гента. Единственный, сколько-нибудь надёжный способ удостоверить целостность и аутентичность файлов дерева portage - получаеть его снэпшотами через emerge-webrsync с включённой и настроенной фичей webrsync-gpg.

-- Пользователь Hardened Gentoo

Ответить | Правка | Наверх | Cообщить модератору

44. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от вш9 (?), 04-Июл-11, 21:51 
В debian тоже не обязательно иметь хэши в пакете. Пакет ставится и без нихы
Ответить | Правка | Наверх | Cообщить модератору

65. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 00:00 
> В debian тоже не обязательно иметь хэши в пакете. Пакет ставится и без нихы

Там не только хеш, но и полноценная цифровая подпись. Без нее конечно можно поставить, но по дефолту менеджеры пакетов на проблемы подписи верещат от всей души. Так что хаксор будет запален в первые же 10 минут после диверсии.

Ответить | Правка | Наверх | Cообщить модератору

45. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Alen (??), 04-Июл-11, 21:56 
Где это, уважаемый, я говорил про подписанные исходники?
Я вообще считаю что абсолютной защиты не существует!
Однако в данном случае (внесение изменений в уже выложенную версию)
безопасности генты вполне хватило бы для защиты системы от установки
попатченной версии.
Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

77. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +1 +/
Сообщение от Аноним (-), 05-Июл-11, 01:09 
> безопасности генты вполне хватило бы для защиты системы от установки
> попатченной версии.

Мечтать не вредно - они уже отгружали UnrealIRCD с сплойтом от Acid Bitches. На что их там хватило? Отгрузить забэкдореный сервер? Так и еще раз хватит таким манером.

Ответить | Правка | Наверх | Cообщить модератору

75. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  –1 +/
Сообщение от Аноним (-), 05-Июл-11, 01:07 
> -- Пользователь Hardened Gentoo

paxuser, перелогинься.

Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

96. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +2 +/
Сообщение от коксюзер (?), 05-Июл-11, 13:06 
>> -- Пользователь Hardened Gentoo
> paxuser, перелогинься.

А смысл? И так ясно, что это я. ;)

Ответить | Правка | Наверх | Cообщить модератору

119. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от wechat (?), 06-Июл-11, 02:48 
>-- Пользователь Hardened Gentoo

Спасибо.

Ответить | Правка | К родителю #39 | Наверх | Cообщить модератору

40. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Анон9 (?), 04-Июл-11, 20:02 
Имхо, метадата там генерится на основе скачаных сорцов самим мантейнером. Откуда он скачал этот сорец,  если в ебилде стоит mirror, известно только самому мантейнеру.
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

78. "В исходных текстах FTP-сервера vsftpd обнаружен бэкдор"  +/
Сообщение от Аноним (-), 05-Июл-11, 01:11 
> самому мантейнеру.

Примеры того к чему это ведет - тут: https://www.opennet.ru/opennews/art.shtml?num=26945

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру