The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Cryptsetup, позволяющая получить доступ к root ..., opennews (?), 15-Ноя-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +5 +/
Сообщение от 1 (??), 15-Ноя-16, 10:23 
>Для атаки требуется физический доступ к системе

Ну как обычно

Ответить | Правка | Наверх | Cообщить модератору

8. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +4 +/
Сообщение от rshadow (ok), 15-Ноя-16, 10:52 
Опять новость о прикольной беге. Все как в старых виндах: нажал эскейп в окне входа - залогинился код админом :)

По факту конечно кто шифрует диски, тот знает что у него все хорошо, даже если физический доступ и рут шелл

Ответить | Правка | Наверх | Cообщить модератору

9. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Чаёвник (?), 15-Ноя-16, 11:06 
Я не знаю, что у меня всё хорошо. Более того меня волнуют следующие моменты
1) Как сменить пароль на зашифрованный диск?
2) Как забутать удалённо машину, если она ребутнулась (например свет пропадал на ночь) не топая ножками и при этом сохранив секурность?
3) Если зашифрован раздел с данными пользователя (encryptfs) - как сменить ему пароль? В /etc/passwd пароль то меняется штатными средствами, но профиль пользователя перестаёт монтироваться.
Ответить | Правка | Наверх | Cообщить модератору

17. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +7 +/
Сообщение от dry (ok), 15-Ноя-16, 11:35 
1. Читать мануал, luksAddKey/luksRemoveKey/luksChangeKey
2. Если есть уверенность, что не скомпрометирован физический доступ, то черех iLO/IPMI/iDRAC
3. Не пользуюсь, но совет тут общий - читай маны. Не хочешь маны - читай гугл. Не хочешь гугл - бери метлу, иди работать.
Ответить | Правка | Наверх | Cообщить модератору

56. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  –1 +/
Сообщение от Чаёвник (?), 15-Ноя-16, 14:11 
Спасибо. Как-то затупил и слёту про LUKS не нашёл был.
iLO/IPMI/iDRAC - сугубо аппаратные решения, не всегда они доступны.
А вот Dropbear SSH видимо оно, даже гуглится сразу https://stinkyparkia.wordpress.com/2014/10/14/remote-unlocki.../
Осталось encryptfs для хомяка забороть
Ответить | Правка | Наверх | Cообщить модератору

62. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +1 +/
Сообщение от Аноним (-), 15-Ноя-16, 16:51 
ecryptfs-add-passphrase подойдёт? Ещё можно через смену домашнего каталога с новым паролем.
Ответить | Правка | Наверх | Cообщить модератору

18. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +2 +/
Сообщение от mine (ok), 15-Ноя-16, 11:40 
1) По методу Симпсона. Пункт один - подойти, пункт два - сменить. Это конечно, если ты адекват и использовал LUKS. Там мастер-ключ от раздела хранится на нём же зашифрованный паролем пользователя. Смена пароля = расшифровать мастер-ключ старым паролем + зашифровать новым. Это же позволяет иметь много паролей от одного раздела.
2) Если физически машина под твоим контролем, то Dropbear SSH в загрузочном образе. Если нет, то у тебя нет и не будет секурности. Вообще.
3) ХЗ, я этим не пользуюсь.
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

22. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +3 +/
Сообщение от yummy (?), 15-Ноя-16, 11:45 
> Как забутать удалённо машину, если она ребутнулась (например свет пропадал на ночь) не топая ножками и при этом сохранив секурность?

Если нужна реальная секурность, то никак.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

68. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Фкук (?), 15-Ноя-16, 20:17 
>> Если нужна реальная секурность, то никак.

iLo чем не устраивает?

Ответить | Правка | Наверх | Cообщить модератору

75. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-16, 13:33 
>>> Если нужна реальная секурность, то никак.
> iLo чем не устраивает?

Прошивку покажите.  И да, у меня знакомые разработчики IPMI firmware по крайней мере есть.

Ответить | Правка | Наверх | Cообщить модератору

95. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +3 +/
Сообщение от Аноним (-), 17-Ноя-16, 10:01 
> iLo чем не устраивает?

Да вот понимаешь, жила была фирма супермикро. И запалилась на инженерном логине в таких вещах. Ну конечно же они случайно забыли, вы ничего не подумайте.

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

24. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от aluckemail (?), 15-Ноя-16, 11:51 
Dropbear SSH решит часть проблем
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

25. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Аноним (-), 15-Ноя-16, 11:55 
Причем количество слотов вроде 8
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

29. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Аноним (-), 15-Ноя-16, 12:16 
Смотри
http://youngblog.hoster-ok.com/smena-parolya-na-zashifrovann.../
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

65. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Меломан1 (?), 15-Ноя-16, 19:02 
> 2) Как забутать удалённо машину, если она ребутнулась (например свет пропадал на
> ночь) не топая ножками и при этом сохранив секурность?

Юзай deo encrypt. Серверы будут бутаться по ssl ключам.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

85. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Аноним (-), 17-Ноя-16, 02:43 
Это еще какая-то проприетарная куйня, по типу http-ss и прочих ie-ee?
Ответить | Правка | Наверх | Cообщить модератору

70. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +1 +/
Сообщение от Аноним (-), 15-Ноя-16, 22:28 
> 1) Как сменить пароль на зашифрованный диск?

Штатными средствами.

> 2) Как забутать удалённо машину, если она ребутнулась (например свет пропадал на ночь) не топая ножками и при этом сохранив секурность?

UPS (Uninterruptible Power Supply) и/или SecureBoot.

> 3) Если зашифрован раздел с данными пользователя (encryptfs) - как сменить ему пароль? В /etc/passwd пароль то меняется штатными средствами, но профиль пользователя перестаёт монтироваться.

Не использовать encryptfs.

Безопасность всегда подразумевает какой-то компромисс с удобством, и этот случай не исключение.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

76. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-16, 14:15 
>> 2) Как забутать удалённо машину, если она ребутнулась (например свет пропадал на ночь)
>> не топая ножками и при этом сохранив секурность?
> UPS (Uninterruptible Power Supply) и/или SecureBoot.

?!

Ответить | Правка | Наверх | Cообщить модератору

78. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  –1 +/
Сообщение от Аноним (-), 16-Ноя-16, 16:14 
UPS как раз и нужен, чтобы электричество не пропадало. А SecureBoot (при соблюдении некоторого списка условий и допущений) может гарантировать загрузку доверенного ядра.
Ответить | Правка | Наверх | Cообщить модератору

79. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-16, 16:55 
> UPS как раз и нужен, чтобы электричество не пропадало.

Для этого при "на ночь" в условиях обычно нужен уже дизель-генератор -- хотя для одной машинки, конечно, может хватить и горки батареек.

> А SecureBoot (при соблюдении некоторого списка условий и допущений)
> может гарантировать загрузку доверенного ядра.

По крайней мере без весьма неприятных условий или глупых допущений -- максимум загрузчика.  Ну, насколько я в теме: http://en.altlinux.org/UEFI_SecureBoot_mini-HOWTO

Ответить | Правка | Наверх | Cообщить модератору

82. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  –1 +/
Сообщение от Аноним (-), 16-Ноя-16, 21:01 
> Для этого при "на ночь" в условиях обычно нужен уже дизель-генератор -- хотя для одной машинки, конечно, может хватить и горки батареек.

Безопасность — это всегда компромисс с удобством. Тем, кому действительно надо, у тех и дизель есть, и избычтность электропитания, и бдящая охрана. А локалхост можно и вручную.

> По крайней мере без весьма неприятных условий или глупых допущений -- максимум загрузчика.

Проверка подписи ядра тоже доступна, и уже давно. Первая же ссылка из гугла, например: http://kroah.com/log/blog/2013/09/02/booting-a-self-signed-l.../.

Ответить | Правка | Наверх | Cообщить модератору

83. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +1 +/
Сообщение от Michael Shigorinemail (ok), 17-Ноя-16, 00:52 
>> По крайней мере без весьма неприятных условий или глупых допущений
>> -- максимум загрузчика.
> Проверка подписи ядра тоже доступна, и уже давно.

Попробуйте.

Ответить | Правка | Наверх | Cообщить модератору

96. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  –1 +/
Сообщение от Аноним (-), 17-Ноя-16, 22:16 
Зачем пробовать? На двух серверах поднял, хоть и не без бубна, и оно уже год работает. Ну и с обновлениями ядра тоже своя специфика.
Ответить | Правка | Наверх | Cообщить модератору

86. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +1 +/
Сообщение от Аноним (-), 17-Ноя-16, 02:54 
> Для этого при "на ночь" в условиях обычно нужен уже дизель-генератор --
> хотя для одной машинки, конечно, может хватить и горки батареек.

Olimex тут как-то писали что их сервер даунлоадов остался last man^W server standing. Отработав 6 часов без электричества. Батареечкой выступил прозаичный 3000 ma*h литиевый аккумулятор - такие в 7" планшеты обычно ставят. Что они использовали как сервер даунлоадов - несложно догадаться :).

Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору

16. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  +4 +/
Сообщение от Аноним (-), 15-Ноя-16, 11:32 
Если есть физический доступ, то ты не можешь быть уверен, что все хорошо.
1. Подменяем Cryptsetup.
2. Ждем пока кто-нибудь введет пароль в подмененный Cryptsetup.
3. ???
4. PROFIT!
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

72. "Уязвимость в Cryptsetup, позволяющая получить доступ к root ..."  –1 +/
Сообщение от Андрей (??), 16-Ноя-16, 00:45 
> Опять новость о прикольной беге. Все как в старых виндах: нажал эскейп в окне входа - залогинился код админом :)

Да, удобно было. Пользователям. А под линуксами аналогично, только нужно быть усердней: 28 раз нажать "забой", и всё - grub сдался и пропустил. Было тут ровно 11 месяцев назад: https://www.opennet.ru/opennews/art.shtml?num=43536

Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру