<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в snapd, позволяющая получить root-привилегии в с...</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html</link>
    <description>В snapd (https://github.com/snapcore/snapd), инструментарии для управления самодостаточными пакетами в формате snap, выявлена (https://shenaniganslabs.io/2019/02/13/Dirty-Sock.html)  уязвимость (CVE-2019-7304 (https://security-tracker.debian.org/tracker/CVE-2019-7304)), позволяющая непривилегированному пользователю получить права администратора (root) в системе. Для проверки систем на наличие уязвимости опубликовано (https://github.com/initstring/dirty_sock/) два прототипа эксплоита - первый позволяет завести нового пользователя в системе, а второй даёт возможность установить любой snap-пакет и запустить код с правами root (через установку пакета в режиме &quot;devmode&quot; с прикреплением обработчика, вызываемого при установке с привилегиями root).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уявимость вызвана (https://bugs.launchpad.net/snapd/+bug/1813365) отсутствием в snapd должных проверок при обработке адреса внешнего сокета в процессе оценки прав доступа для Unix-сокетов. В частности, при обработке запросов к API через Unix-сокет проверяется ассоции</description>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (DerRoteBaron)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#121</link>
    <pubDate>Sat, 16 Feb 2019 22:01:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну и просто чтобы не тянуть эту проприетарь (в основном чтобы &lt;br&gt;&amp;gt;&amp;gt; не мешалась, с изоляцией у них не все ок сейчас) &lt;br&gt;&amp;gt; Ну так голые namespaces -- это вовсе не полный openvz :( &lt;br&gt;&lt;br&gt;так там даже до этого не доходит, у 90&#037; пакетов прямо и открыто r/w в ~, после чего о чем-то более серьезном говорить сложно&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (IRASoldier)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#120</link>
    <pubDate>Fri, 15 Feb 2019 15:25:40 GMT</pubDate>
    <description>Ну так к серверной Убунте претензий и нет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#117</link>
    <pubDate>Fri, 15 Feb 2019 01:53:13 GMT</pubDate>
    <description>Сам топи свой необычный сервер в ртути.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Gannet)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#116</link>
    <pubDate>Thu, 14 Feb 2019 19:35:46 GMT</pubDate>
    <description>К сожаленью, livepatch к примеру работает только через snap. Или если кто знает как организовать это без snap, объясните, как.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Ordu)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#115</link>
    <pubDate>Thu, 14 Feb 2019 16:15:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Какая разница? Ты ошибку-то посмотрел по ссылке? Это реальная ошибка, которая реально &lt;br&gt;&amp;gt;&amp;gt; была поймана.&lt;br&gt;&amp;gt; Давайте сначало разберемся с какими ошибками мы имеем дело.&lt;br&gt;&lt;br&gt;Мне становится реально любопытно, в каком вузе вы учитесь? Где вас учат тому, что искусство дискуссии сводится у искусству не отвечать на вопросы, уводя разговор в сторону?&lt;br&gt;&lt;br&gt;Сходите по ссылке, там ошибка описана в деталях. Сходите прочитайте, а потом, если вам покажется это полезным, классифицируйте её согласно вашей классификации. Я не вижу смысла обсуждать эти вопросы абстрактно: если не предпринимать постоянных усилий, чтобы поддерживать связь с реальностью, то эта связь будет утеряна, и абстракции станут бессмысленными.&lt;br&gt;&lt;br&gt;&amp;gt; Это банальная невнимательность!&lt;br&gt;&lt;br&gt;Да, именно об этом я и говорю. Это невнимательность. Банальная и неустранимая.&lt;br&gt;&lt;br&gt;&amp;gt; Вы изначально научную дисциплину превратили в &quot;золотую курицу&quot;&lt;br&gt;&lt;br&gt;Написание софта никогда не было научной дисциплиной. Написание софта -- это практическая деятельность. Наука может предложить инстр</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Sw00p aka Jerom)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#114</link>
    <pubDate>Thu, 14 Feb 2019 15:00:34 GMT</pubDate>
    <description>&amp;gt; Какая разница? Ты ошибку-то посмотрел по ссылке? Это реальная ошибка, которая реально &lt;br&gt;&amp;gt; была поймана. Вне зависимости от того, на чём написан rust. Его &lt;br&gt;&amp;gt; можно написать на ассемблере, или на lisp&apos;е, или даже в машинных &lt;br&gt;&amp;gt; кодах написать, он всё равно отловит ту ошибку.&lt;br&gt;&lt;br&gt;Давайте сначало разберемся с какими ошибками мы имеем дело. Если речь идет о логических ошибках, то это ваша проблема, это вы в ответе за то, как логически правильно должна выполняться ваша программа. Если вы ожидаете один результат, а машина выдает другой, то тоже ваша ошибка, либо вы не достаточно владеете знаниями о машине, либо в самой машине есть ошибка. Ошибки связанные с синтаксисом, и невнимательность я отбрасываю, меня больше волнует не человеческий фактор, хотя от него ни куда не убежишь. Я промолчу про всякие UB, отдельная тема.&lt;br&gt;&lt;br&gt;&amp;gt; Нет не даст. И не заметит. Это особенности функционирования человеческой психики, человеческое &lt;br&gt;&amp;gt; мышление постоянно &quot;срезает углы&quot;, оно всё построено на &quot;срезании углов&quot;, на &lt;br&gt;&amp;gt; том, чтобы не </description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#113</link>
    <pubDate>Thu, 14 Feb 2019 13:44:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; замечание, которое по-крайней мере по его форме, адресовано такому человеку &lt;br&gt;&amp;gt;&amp;gt; Восприятие формы индивидуально. Например: &lt;br&gt;&amp;gt;&amp;gt; Некто считает, что сообщение адресовано не ему. При этом отвечает на сообщение.&lt;br&gt;&amp;gt; И что?&lt;br&gt;&lt;br&gt;Что что?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Ты просто представь себе его состояние ума, и ты увидишь &lt;br&gt;&amp;gt;&amp;gt; А когда ты осознаешь, что у тебя каша похлеще, что будешь делать?&lt;br&gt;&amp;gt; Я много работаю над этой кашей. Ежедневно, годами. Я знаю, что у &lt;br&gt;&amp;gt; меня в голове такая каша, которую мало лишь кто в состоянии &lt;br&gt;&amp;gt; в своей голове создать. Я настолько к этому привык, что уже &lt;br&gt;&amp;gt; даже не испытываю гордости за содеянное, воспринимая это как заурядный факт.&lt;br&gt;&lt;br&gt;О, умничка. Порвал мне шаблон. Два часа склеивал. Получилось &quot;своё г. не пахнет&quot;. Народная мудрость, однако.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Ordu)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#112</link>
    <pubDate>Thu, 14 Feb 2019 12:44:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Хочешь я тебе ссылок накидаю на то, какие ошибки позволяет &lt;br&gt;&amp;gt;&amp;gt; отлавливать rust?&lt;br&gt;&amp;gt; На каком языке написан ваш rust?&lt;br&gt;&lt;br&gt;Какая разница? Ты ошибку-то посмотрел по ссылке? Это реальная ошибка, которая реально была поймана. Вне зависимости от того, на чём написан rust. Его можно написать на ассемблере, или на lisp&apos;е, или даже в машинных кодах написать, он всё равно отловит ту ошибку.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; это писать программу с нуля, каждый раз когда надо внести туда изменение.&lt;br&gt;&amp;gt; так чтение с первой строчки кода, даст тот же результат. Если человек &lt;br&gt;&amp;gt; при этом не заметил ошибки, думаете при переписывании он заметит?&lt;br&gt;&lt;br&gt;Нет не даст. И не заметит. Это особенности функционирования человеческой психики, человеческое мышление постоянно &quot;срезает углы&quot;, оно всё построено на &quot;срезании углов&quot;, на том, чтобы не думать одну и ту же мысль дважды. И никакие тренинги не могут научить человека не срезать углов. Можно научить его не срезать некоторые углы, но он всё равно продолжит срезать другие. А чтобы отловить ошибку вызванную изменение</description>
</item>

<item>
    <title>Уязвимость в snapd, позволяющая получить root-привилегии в с... (Ordu)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116569.html#111</link>
    <pubDate>Thu, 14 Feb 2019 12:41:23 GMT</pubDate>
    <description>&amp;gt;&amp;gt; замечание, которое по-крайней мере по его форме, адресовано такому человеку &lt;br&gt;&amp;gt; Восприятие формы индивидуально. Например: &lt;br&gt;&amp;gt; Некто считает, что сообщение адресовано не ему. При этом отвечает на сообщение. &lt;br&gt;&lt;br&gt;И что?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Ты просто представь себе его состояние ума, и ты увидишь &lt;br&gt;&amp;gt; А когда ты осознаешь, что у тебя каша похлеще, что будешь делать? &lt;br&gt;&lt;br&gt;Я много работаю над этой кашей. Ежедневно, годами. Я знаю, что у меня в голове такая каша, которую мало лишь кто в состоянии в своей голове создать. Я настолько к этому привык, что уже даже не испытываю гордости за содеянное, воспринимая это как заурядный факт.&lt;br&gt;</description>
</item>

</channel>
</rss>
