The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Android и старых ядрах Linux устранена уязвимость, эксплуа..., opennews (??), 04-Апр-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


11. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  –3 +/
Сообщение от Адекват (ok), 05-Апр-17, 06:52 
Жаль, что нет готового эксплоита, в публичном доступе, уже скомпиленного. Это вызвало бы волну взломом линукс-серверов (не все Арч пользуют и не все считают нужным обновляться), что привело бы к массовому обновлению линуксов и оттоку пользователей с него (не спецы сказали бы "да нафиг нужно" и вернулись бы обратно на винды, и денег нашлось бы на лицензии).
Кроме того, эту уязвимость нашли далеко не самые умные люди на планете, материально в этом не заинтересованные, по этому можно сделать вывод, что самые умные люди на планете, материально  в этом (хакеры, в плане "лучшие специалисты") заинтересованные материально давно нашли эту уязвимость, но пользовались ей тайно, а получив рут-доступ, причем даже доступ на уровне ядра - они могли скрывать свое присутствие в системе, имея к ней полный доступ. Возможно что именно ваш сервер давно хакнут, если версия ядра в нем ниже, чем указано в этой статье, и у вас нет никаких способов доказать себе, что это было не так.
Ответить | Правка | Наверх | Cообщить модератору

12. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +2 +/
Сообщение от iPony (?), 05-Апр-17, 06:58 
Ну что за чушь? Итак больше половины линуксовых серверов торчат с софтом, содержащим известные уязвимости.
И да, имеют их. На венду естественно никто не побежит, ибо инфраструктуры нет.
ЗЫ: ситуация же во многом похожа с вендой на десктопах.
Ответить | Правка | Наверх | Cообщить модератору

16. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +1 +/
Сообщение от Аноним (-), 05-Апр-17, 08:11 
Что за ерунду вы все тут порете?
ВСЕ НОРМАЛЬНЫЕ КОНТОРЫ всегда выстраивают инфраструктуру которая обеспечивает работу конторы. Если в конторе есть администратор, то сделает это он. Это единственный и самый лучший способ получить инфраструктуру с заданной надежностью и требуемыми характеристиками. Все ваши виндовзы, касперскийОС и прочее - это просто проприетарные игрушечки домохозяек. Пропритеарные рюшечки не годятся для строительства инфраструктур.
Ответить | Правка | Наверх | Cообщить модератору

38. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от Аноним (-), 05-Апр-17, 11:16 
Ну да, в твоем идеальном мире существуют одни нормальные конторы с хорошим ит отделом или качественным аутсорсом на худой конец. И все физики-владельцы вдсок с прочей мелочью под личные хотелки тоже профешинал хакерз.
Ответить | Правка | Наверх | Cообщить модератору

44. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от пох (?), 05-Апр-17, 12:46 
> Ну да, в твоем идеальном мире существуют одни нормальные конторы с хорошим
> ит отделом или качественным аутсорсом на худой конец.

где, где портал в этот мир? В моем если они где-то и существуют, то очень хорошо спрятаны.
А в реальности существуют только гoвнo-конторы с неадекватными it'шниками или совсем уж бангалорским аутсорсом, у которых единственным смыслом существования является всех построить и заодно прикрыть свою жопу (именно в этом порядке, прикрытие жопы только обосновывает синдром вахтера), желательно вообще ничего не делая полезного для окружающих. А на практике имеем по джамп-хосту в каждом мелком подразделении "нормальной конторы", в каждом крупном - по четыре, из них о трех не знает ни одна еще работающая в компании живая душа.

> И все физики-владельцы вдсок с прочей мелочью под личные хотелки тоже профешинал хакерз.

этим как раз проще - за них провайдер вдски думает, ну или хотя бы вовремя их отключает - ему же не нужны неприятности.


Ответить | Правка | Наверх | Cообщить модератору

43. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +1 +/
Сообщение от пох (?), 05-Апр-17, 12:41 
> Ну что за чушь? Итак больше половины линуксовых серверов торчат с софтом, содержащим
> известные уязвимости.

так речь-то о том, что другие "меньше половины" все равно имеют не[широко]известные уязвимости с тем же самым результатом.

> На венду естественно никто не побежит, ибо инфраструктуры нет.

дело даже не в инфраструктуре, а в том что и с виндой ситуация ровно та же самая.
Причем в виду ее большей сложности и меньшей прозрачности, как ни старайся, общий набор векторов атаки всегда будет большим, чем у отдельно взятой линуксной системы (но тут линукс резко сокращает дистанцию, в виду последних улучшизмов).

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

46. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от J.L. (?), 05-Апр-17, 12:52 
> Причем в виду ее большей сложности и меньшей прозрачности, как ни старайся,
> общий набор векторов атаки всегда будет большим, чем у отдельно взятой
> линуксной системы (но тут линукс резко сокращает дистанцию, в виду последних улучшизмов).

подробнее про улучшизмы можно ? о чём вообще речь ?

Ответить | Правка | Наверх | Cообщить модератору

25. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +1 +/
Сообщение от Аноним (-), 05-Апр-17, 09:30 
Еще, еще, бро! Еще немного - и пригласят в редмонд.
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

26. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  –1 +/
Сообщение от iZENemail (ok), 05-Апр-17, 09:32 
> не все Арч пользуют и не все считают нужным обновляться

Arch Linux на втором месте по скорости исправления уязвимостей, по мнению шефа службы информационной безопасности Qiwi Кирилла Ермакова: https://www.slideshare.net/KirillErmakov/vulnerability-funal...

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

34. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от kerneliq (ok), 05-Апр-17, 10:23 
А redhat в среднем исправляет за 80 дней??
Ответить | Правка | Наверх | Cообщить модератору

30. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от angra (ok), 05-Апр-17, 09:49 
Опять не смог прочитать новость дальше первого абзаца?
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

31. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от Аноним (-), 05-Апр-17, 10:07 
> Жаль, что нет готового эксплоита, в публичном доступе, уже скомпиленного. Это вызвало бы волну взломом линукс-серверов

судя по данным шапки - есть. Бага в тихую поправлена в -327.16.

O-Subject: [PATCH RHEL7.3 net] udp: properly support MSG_PEEK with truncated buffers
Bugzilla: 1294384
Bugzilla: https://bugzilla.redhat.com/show_bug.cgi?id=1294384
Upstream Status: net-next 197c949e7798fbf28cfadc69d9ca0c2abbf93191
Tested: local VM, with the test case provided by the customer

обрати внимание на комментарии "test case provided by the customer"

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

48. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от анонимус вульгарис (?), 05-Апр-17, 12:59 
> "test case provided by the customer"

Тесткейс — это ещё не эксплойт.

Ответить | Правка | Наверх | Cообщить модератору

61. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от Аноним (-), 05-Апр-17, 17:17 
хорошо. повторяй как мантру - "тест кейс это не эксплойт" - ведь поможет и защитит.
Ответить | Правка | Наверх | Cообщить модератору

60. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от пох (?), 05-Апр-17, 15:22 
>> Жаль, что нет готового эксплоита, в публичном доступе
> судя по данным шапки - есть. Бага в тихую поправлена в -327.16.

блин, это у шапки есть, а просили - в публичном доступе.
Я тоже хочу! Можно даже нескомпилированный.

> Tested: local VM, with the test case provided by the customer
> обрати внимание на комментарии "test case provided by the customer"

это не я.
К сожалению.

(ну и да, тескейс это еще не эксплойт и даже не PoC - ну вывалит ведро трейс, и чего?)

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

62. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от Аноним (-), 05-Апр-17, 17:18 
>>> Жаль, что нет готового эксплоита, в публичном доступе
>> судя по данным шапки - есть. Бага в тихую поправлена в -327.16.
> блин, это у шапки есть, а просили - в публичном доступе.
> Я тоже хочу! Можно даже нескомпилированный.

Тем кому нужен он есть :) и давно.

>> Tested: local VM, with the test case provided by the customer
>> обрати внимание на комментарии "test case provided by the customer"
> это не я.
> К сожалению.
> (ну и да, тескейс это еще не эксплойт и даже не PoC
> - ну вывалит ведро трейс, и чего?)

Ты так уверен? :) то есть падение ядра это не local DoS ?.. и так каждый раз как поднимется..
Видимо доступность сервиса нынче не чести..

Ответить | Правка | Наверх | Cообщить модератору

63. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от пох (?), 05-Апр-17, 17:25 
> Тем кому нужен он есть :) и давно.

мне, мне нужен, у меня нет! (у меня ж масса друзей...)

>> (ну и да, тескейс это еще не эксплойт и даже не PoC - ну вывалит ведро трейс, и чего?)
> Ты так уверен? :) то есть падение ядра это не local DoS

вываливание трейса и даже повисшая единичная юзерская поделка  - это еще даже не падение ядра, увы.

Ответить | Правка | Наверх | Cообщить модератору

71. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  –1 +/
Сообщение от Аноним (-), 05-Апр-17, 23:22 
>> Тем кому нужен он есть :) и давно.
> мне, мне нужен, у меня нет! (у меня ж масса друзей...)
>>> (ну и да, тескейс это еще не эксплойт и даже не PoC - ну вывалит ведро трейс, и чего?)
>> Ты так уверен? :) то есть падение ядра это не local DoS
> вываливание трейса и даже повисшая единичная юзерская поделка  - это еще
> даже не падение ядра, увы.

там таки падение - но ты повторяй мантру "все хорошо" "дыр в линуксе нету" "я в безопасности".
Примеры можешь почитать выше.

Ответить | Правка | Наверх | Cообщить модератору

39. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от Аноним (-), 05-Апр-17, 11:31 
Кстати как всегда жутко утрируешь. Глянька лучше на IoT и ведрофоны. Там как правило обновления не приходят никогда. Вот оно раздолье для истерики. И иось под носом проприетарненькая по самые нехочу, где с этим своевременно, почти образцово.

Ан нет, все потешные попытки выбелить ms шindoшs в споре кто из них дырявей с gnu/лuнупс на уме. Ведь не раз подборки CVE кидали, у ms шindoшs их все еще больше, и не на 1-2. При всем засилии клятого ядра сами знаете чего в IoT и телефонах.

И как об отработках не подумать, м?

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

53. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +1 +/
Сообщение от Адекват (ok), 05-Апр-17, 13:55 
> Ан нет, все потешные попытки выбелить ms шindoшs в споре кто из
> них дырявей с gnu/лuнупс на уме.

про винду я ничего не сказал, я просто пальцем ткнул, а у фанатов опять бомбануло.
Фанаты, они даже в случае полного глобального и полного фиаско не признают, что линукс плохой - он как больной раком и синдоромом дауна сын-наркоман - самый любимый, самый умный, самый красивый и самый хороший.

Выяснилось, внезапно, что долгие годы в linux была по суди удаленная-рут уязвимость, причем в этот раз не на приложение ориентированная, а именно на ядро, каковы масштабы последствий - никто не скажет. Но убеждения пользователей линукс в отношении превосходства своей ОС над ms Windos строятся именно на ВЕРЕ, а не на знаниях, это нефига не шутка и не метафора - это констатация факта, они прочитали в интернетах где-то инфу, что линукс безопаснее, ПОВЕРИЛИ  в это и приняли эту точку зрения как свою.
Или они все строки исходного кода прочитали и изучуи, коим пользуются ?

Ответить | Правка | Наверх | Cообщить модератору

59. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +/
Сообщение от пох (?), 05-Апр-17, 15:04 
> про винду я ничего не сказал, я просто пальцем ткнул, а у
> фанатов опять бомбануло.

ентож опеннет, ты чо хотел-то?

> Выяснилось, внезапно, что долгие годы в linux была по суди удаленная-рут уязвимость,
> причем в этот раз не на приложение ориентированная, а именно на

ну, не совсем. Надо еще найти что-то, что слушает доступный извне сокет и потом непереваренное обратно в него же отрыгивает, и там внутри наступить еще и на проблему с переполнением.

Я, честно говоря, совершенно не в курсе, что у нас и зачем открывает сокеты с этим странным флагом. (спроси себя, для начала, что у тебя вообще udp слушает. У меня это dns, и он такого флага ставить не будет)

То есть эксплойт возможнен только локальный - сам написал такой код, сам его повесил на сокет, сам же к нему и пришел. Не то чтоб это было хорошо, особенно с учетом возраста бага (что-то района 2010го года) но не ужасно, тем более что не факт что получится выполнить код, а не просто задосить или уронить систему.

То что там в новости дальше про андроед - это вот ужасно. Но оно там так ВСЕГДА, ничего нового или удивительного в этом нет.

Ответить | Правка | Наверх | Cообщить модератору

68. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  –1 +/
Сообщение от Гость (??), 05-Апр-17, 20:39 
Ну взломают сервер. А тебе-то что с этого? В кармане прибавится? Или завышенное ЧСВ покоя не дает?
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

96. "В Android и старых ядрах Linux устранена уязвимость, эксплуа..."  +1 +/
Сообщение от Аноним (-), 08-Апр-17, 03:24 
> Ну взломают сервер. А тебе-то что с этого? В кармане прибавится?

эмм... если это банальный вебсервер конкурентов (э... lor,к примеру, vs opennet), ломаем через zero-rhel-day - то есть каждый день он лежит в течении заметного периода, админ ничего найти не может, потому что не знает где искать  - очень даже прибавится, за счет ухода траффика.

А еще бывают сервера, где есть что взять - данные кредиток, или личную инфу пользователей, весьма часто ведущую к данным кредиток далеко от места где ее стырили, например.

А твой локалхост, действительно, нафиг никому не сдался, спи спокойно.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру