Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap"  +/
Сообщение от opennews (ok), 22-Июл-26, 14:03 
За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=65952

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от bOOster (ok), 22-Июл-26, 14:03   –9 +/
Ну Линь как обычно бъет все рекорды по дырам!
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9, #10, #17, #24

2. Сообщение от Аноним (2), 22-Июл-26, 14:03   –1 +/
Зачем нужен будет ИИ, когда он найдёт все уязвимости, а мир будет написан на раст?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3, #8, #14, #36

3. Сообщение от овальный (?), 22-Июл-26, 14:05   +/
Котики вечны
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #15

6. Сообщение от Ананоним (?), 22-Июл-26, 14:17   +/
дурушалаг!
Ответить | Правка | Наверх | Cообщить модератору

7. Сообщение от Тот_Самый_Анонимус_ (?), 22-Июл-26, 14:25    Скрыто ботом-модератором+2 +/
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #13

8. Сообщение от Аноним (8), 22-Июл-26, 14:26   +/
если все уязвимости найдены, то зачем языки с контролем
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #16

9. Сообщение от Аноним (9), 22-Июл-26, 14:29   +3 +/
Все просто:
больше строчек кода - больше дыр.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #18, #25, #41

10. Сообщение от Аноним (10), 22-Июл-26, 14:30   +2 +/
просто никто не публикует сколько дыр находят в вашем любимом оффтопике
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #11

11. Сообщение от Аноним (9), 22-Июл-26, 14:34   +4 +/
Дыр еще больше будет с ИИ
Никто не хочет заморачиваться
Но хотят чего-то нового(из фич например)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #19

12. Сообщение от Аноним (13), 22-Июл-26, 14:34    Скрыто ботом-модератором–1 +/
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #30

13. Сообщение от Аноним (13), 22-Июл-26, 14:35   +2 +/
Тысячи глаз смотрят на "нескучные обои", а на скучный сетевой код смотреть некому - написали раз с грехом пополам - так и крутится на радость хацкерам.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

14. Сообщение от Kilrathi (ok), 22-Июл-26, 14:38   +/
Будет как минимум две нейросетки: одна находить, другая патчить
(Можно, конечно, сделать одну, объединяющую вышеописанные и генерирующую обновления только при нулевом выхлопе по поиску, но тогда не будет такого финансового выхлопа от продаж по отдельности)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #32

15. Сообщение от Аноним (15), 22-Июл-26, 15:00   +/
Они деградируют в плесень.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #43

16. Сообщение от Аноним (15), 22-Июл-26, 15:02   +2 +/
Чтобы имитировать бурную деятельность, писать отчёты и получать гранты.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #45

17. Сообщение от Аноним (17), 22-Июл-26, 15:05   +/
С эпохой ИИ это только начало. Новые модели могут придумать все более хитроумные эксплоиты, будет как в анекдоте про хакера и солонку.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

18. Сообщение от Аноним (18), 22-Июл-26, 15:07   +/
> Проблема проявляется начиная с ядра 6.1.

У меня 3.13

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #22

19. Сообщение от Аноним (18), 22-Июл-26, 15:09   +1 +/
> Дыр еще больше будет с ИИ

Линус подтвердил это, сказав, что на первом месте - развитие, а не безопасность.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #26

20. Сообщение от Аноним (20), 22-Июл-26, 15:17   +/
Вот за что я люблю LTS дистры. У меня ubuntu-server 20.04 (ESM поддержка до 2030) на ядре 5.4.0 плюс с реальным IPv6.

> Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y"
> проявляется начиная с ядра 6.1

Могу смело начхать.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #27

21. Сообщение от Аноним (21), 22-Июл-26, 15:19   +/
Роллинги заиграли новыми красками. LTS-ники притихли, ибо "стабильный" стало означать "стабильно дырявый в таких-то местах".
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #28, #34

22. Сообщение от ppa (?), 22-Июл-26, 15:24   +8 +/
слишком свежо. откатись до 2.6.32
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #35

23. Сообщение от Аноним (-), 22-Июл-26, 15:34   +/
Чё-то этот ваш splice какой-то дырявый получился. Они специально не собираются переписывать то, как этот замечательный сискол, позволяющий переписывать рандомную память в ядре, работает, чтобы потом переписать на раст где изначальная проблема (отсутствие проверки разрешений на scatter-gather буферов в пайпах) не будет пофикшена, зато ценою в десятки проверок одних и тех же данных будет чек каждого буфера в 1 байт на всех уровнях ядра будет устранён симптом?
Ответить | Правка | Наверх | Cообщить модератору

24. Сообщение от Аноним (-), 22-Июл-26, 15:38   +/
Аналогичная проблема с сетевым стеком в MS Windows (где баг вообще был zero-click и ломалась любая тачка, услышавшая пакет на интерфейсе, и "решением" было отключение IPv6) где-то год назад как бы намекает. Причём тогда даже не сказали, что пофиксили и в чём была проблема.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

25. Сообщение от Аноним (25), 22-Июл-26, 15:53   +/
>Современное ядро Linux насчитывает около 41 млн строк кода

https://opennet.ru/63771-linux

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

26. Сообщение от Аноним (-), 22-Июл-26, 15:55    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

27. Сообщение от Аноним (27), 22-Июл-26, 15:57   +1 +/
> Вот за что я люблю LTS дистры.
>> проявляется начиная с ядра 6.1
>Могу смело начхать.

Так то оно так, но предыдущая дырень которая удостоилась новости
opennet.me/opennews/art.shtml?num=65880
"позволяющая непривилегированному локальному пользователю получить права root в системе, а также выйти из изолированных контейнеров ... проявляется начиная с ядра Linux 2.6.39 (2011 год)"

А теперь подумай, будут ли все такие дырени чинить на некроядрах?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

28. Сообщение от Аноним (28), 22-Июл-26, 16:04   +/
у лтсников дай Бог 5.14, а то и вообще 4.18

на 6.1 и старше, лтсники перейдут когда вы его до блеска оттестируете!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #29, #39

29. Сообщение от Аноним (-), 22-Июл-26, 16:09   +/
> у лтсников дай Бог 5.14, а то и вообще 4.18
> на 6.1 и старше, лтсники перейдут когда вы его до блеска оттестируете!

Ага, конечно отттестируют)

opennet.me/opennews/art.shtml?num=65880
"позволяющая непривилегированному локальному пользователю получить права root в системе, а также выйти из изолированных контейнеров ...
проявляется начиная с ядра Linux 2.6.39 (2011 год)"



Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #33, #37

30. Сообщение от Аноним (30), 22-Июл-26, 16:09   +/
> Позорище... Зато сустемДы внедрили на раз!

Куда внедрили? В ядро? о_О

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #31

31. Сообщение от Аноним (31), 22-Июл-26, 16:14   +/
>> Позорище... Зато сустемДы внедрили на раз!
> Куда внедрили? В ядро? о_О

Не обращай внимание это местные шuзuки)
Слава богуне проснули те, кому раст везде мерещится.
Но к сожалению ещене вечер((


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30

32. Сообщение от Аноним (32), 22-Июл-26, 16:14   +/
третья комменты писать четвертая имитировать чтение для формальной статистики.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14

33. Сообщение от Аноним (33), 22-Июл-26, 16:23   +/
В каких LTS это не пофиксили?

В этом плане все фиксы тащат в lts. Новых дыр - нет. Так что по-любому меньше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

34. Сообщение от Kilrathi (ok), 22-Июл-26, 16:24   +/
> Роллинги заиграли новыми красками. LTS-ники притихли, ибо "стабильный" стало означать
> "стабильно дырявый в таких-то местах".

Вы не путайте оперативную накатку патчей на LTS и "давайте добавим в ядро эти функции и потестируем как оно взлетит".
4 июля появилась инфа по cve и в течении суток вышли патчи на lts/stable

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #38

35. Сообщение от Аноним (35), 22-Июл-26, 16:49   +/
Как будто, вот в нём-то дыр нет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

36. Сообщение от Аноним (35), 22-Июл-26, 16:51    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

37. Сообщение от Аноним (25), 22-Июл-26, 17:00   +/
Все исправления также появятся в LTS версиях:
https://ubuntu.com/download/desktop
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

38. Сообщение от Аноним (38), 22-Июл-26, 17:00   –1 +/
О чём речь? Debian выходит уже устаревшим. А в Ubuntu гоном прибит гвоздями.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34 Ответы: #40

39. Сообщение от Anonymouse (?), 22-Июл-26, 17:07   +/
Как вариант - LTS+ESM в убунте
Или пингвина - в топку, и ставить openbsd. Почта, ДНС, httpd - из коробки.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28

40. Сообщение от Аноним (40), 22-Июл-26, 17:09    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #38

41. Сообщение от localhostadmin (ok), 22-Июл-26, 17:24   +/
Тогда в чем проблема выкинуть из ядра весь мусор?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9

42. Сообщение от Ivan_83 (ok), 22-Июл-26, 17:27   +1 +/
> Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).

Опять враньё.
Нужно иметь возможность притащить и запустить свой код который дёргает сисколы.
Нету в системе сразу утилиты crackroot чтобы любой запустил и получил рута. И в штатной поставке ничего такого и близко нет.
В худьшем случае нужно тащить исходник и компилятор.

Ответить | Правка | Наверх | Cообщить модератору

43. Сообщение от _ (??), 22-Июл-26, 17:28   +/
Ну дык а раст - уже плесень, но металла, а не котикафф.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15

44. Сообщение от Ivan_83 (ok), 22-Июл-26, 17:28   +/
> За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap

Те ЫЫ нагенерил опять спама всякого.

Ответить | Правка | Наверх | Cообщить модератору

45. Сообщение от _ (??), 22-Июл-26, 17:30   +/
Ты не понял :)
Никому твоя писанина на любом ЯП в перспективе - не нужна.
Это станет как ассемблерный выхлоп компилера, или промежуточный код JIT-а ...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16

46. Сообщение от Oe (?), 22-Июл-26, 17:31   +/
432 отчёта об уязвимостях в ядре Linux и ноль в ядре ведроида.
Ответить | Правка | Наверх | Cообщить модератору

47. Сообщение от _ (??), 22-Июл-26, 17:35   +/
ППЦ, ни дня без новой дырени в ведре!
яжефинна - делай харакири юка! :-Е
Ответить | Правка | Наверх | Cообщить модератору


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру