<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо выполнить свой код</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html</link>
    <description>В модуле ksmbd, включающем встроенную в ядро Linux реализацию файлового сервера на базе протокола SMB, выявлена критическая уязвимость, позволяющая удалённо добиться выполнения своего кода с правами ядра. Атака может быть проведена без аутентификации, достаточно чтобы на системе был активирован модуль ksmbd. Проблема проявляется начиная с ядра 5.15, выпущенного в ноябре 2021 года, и без лишней огласки устранена в обновлениях  5.15.61, 5.18.18 и 5.19.2, сформированных в августе 2022 года. Так как CVE-идентификатор проблеме ещё не присвоен, точной информации об устранении проблемы в дистрибутивах ещё нет...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58377&lt;br&gt;</description>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (пох.)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#221</link>
    <pubDate>Sat, 31 Dec 2022 09:13:35 GMT</pubDate>
    <description>&amp;gt; Не избавит от огромной либы самбы и openssl,&lt;br&gt;&lt;br&gt;удивительно, да - для ssl нужна либа, и для smb протокола (включая управление доступом и авторизацию, а не как у этих вот) - ой, опять.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; &quot;вероятно, вы имели в виду ftp&quot;&lt;br&gt;&amp;gt; Сам им пользуйся имхо.&lt;br&gt;&lt;br&gt;ну то есть компактная и делающая ровно то что сказано - раздающая файлы с минимальным управлением программа тебя не устраивает. smb и шифрование (уже _требующееся_ в новых вариантах) тоже. &lt;br&gt;&lt;br&gt;Вот кривой самсунговский модуль - самое то. А все вызовы в юзерспейс заменим заглушками, так пое6дим. И это никто еще всерьез даже не ковырял код. (все увизгвимости нашли просто просмотром патчей)&lt;br&gt;&lt;br&gt;&amp;gt; Получилось так как это было надо в определенном кассе задач,&lt;br&gt;&lt;br&gt;я не верю в конспирологию, что класс задач был - собрать ботнет из умных телевизоров. Но уже почти получилось, да. Осталось подождать пока доберется до распространенных дистрибутивов.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#220</link>
    <pubDate>Fri, 30 Dec 2022 20:23:06 GMT</pubDate>
    <description>&amp;gt; они всегда могут собрать себе самбу так и с теми фичами, которые &lt;br&gt;&amp;gt; считают нужными. Питон в обязательные требования не входит.&lt;br&gt;&lt;br&gt;Не избавит от огромной либы самбы и openssl, в сумме более ~десяти мегов в флеше даже со сжатием. По сравнению с 200К модулем, который еще и быстрее - ну ты понял.&lt;br&gt;&lt;br&gt;&amp;gt; &quot;вероятно, вы имели в виду ftp&quot;&lt;br&gt;&lt;br&gt;Сам им пользуйся имхо.&lt;br&gt;&lt;br&gt;&amp;gt; пока в очередной раз свою полуграмотность демонстрируешь ты сам.&lt;br&gt;&lt;br&gt;С умным видом про &quot;необходимость&quot; самбы вещал не я.&lt;br&gt;&lt;br&gt;&amp;gt; ничего что они и не поддерживаются ни одним доступным т-по ры-ым клиентом?&lt;br&gt;&lt;br&gt;На самом деле в вон той штуке важно чтобы с ним домашние винды работали. Ну и линуксы общий язык между собой найдут. Остальное там вторично.&lt;br&gt;&lt;br&gt;&amp;gt; Пассаж про уровень win98 с ее guest share был не про версию протокола.&lt;br&gt;&lt;br&gt;Если б ты был компетентнее, заметил бы что я ошибся, изначально старый протокол там все же сделали а потом снесли. Видимо чтобы уменьшить attack surface.&lt;br&gt;&lt;br&gt;&amp;gt; попробуют еще разок-другой.&lt;br&gt;&lt;br&gt;Получилось так как это было надо в определенном кас</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (пох.)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#218</link>
    <pubDate>Thu, 29 Dec 2022 13:19:14 GMT</pubDate>
    <description>&amp;gt; Это не проблема авторов самбы. Зато это проблема самсунга - и довольно много кого еще. &lt;br&gt;&lt;br&gt;они всегда могут собрать себе самбу так и с теми фичами, которые считают нужными. Питон в обязательные требования не входит.&lt;br&gt;&lt;br&gt;&amp;gt; Кому надо что-то мелкое, аккуретное, не прожорливое&lt;br&gt;&lt;br&gt;&quot;вероятно, вы имели в виду ftp&quot;&lt;br&gt;&lt;br&gt;&amp;gt; И кстати если ты хочешь приложиться экспертизой об стол еще раз&lt;br&gt;&lt;br&gt;пока в очередной раз свою полуграмотность демонстрируешь ты сам.&lt;br&gt;&lt;br&gt;&amp;gt; - помогу: совсем старые версии&lt;br&gt;&amp;gt; протоколов сабж как раз и не реализовывал. &lt;br&gt;&lt;br&gt;ничего что они и не поддерживаются ни одним доступным т-порылым клиентом?&lt;br&gt;Пассаж про уровень win98 с ее guest share был не про версию протокола.&lt;br&gt;&lt;br&gt;&amp;gt; Видимо с ноля и сразу с частью в ядре, как у проприетарных модулей, было проще.&lt;br&gt;&lt;br&gt;получилось хуже воровства - ну ничего, попробуют еще разок-другой.&lt;br&gt;&lt;br&gt;&amp;gt; А если я VLC ставлю &lt;br&gt;&lt;br&gt;то навряд ли ты клиент интересующий самсунг. Впрочем, по прежнему сомнительно что им нужны были клиенты вообще. У умного телевизора совершенно нет необходимости что-то</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#217</link>
    <pubDate>Thu, 29 Dec 2022 12:24:15 GMT</pubDate>
    <description>&amp;gt; это не проблема авторов самбы и они не нанимались этому помогать &lt;br&gt;&amp;gt; Не умеете - соберите пять разных пакетов и ставьте нужный.&lt;br&gt;&lt;br&gt;Это не проблема авторов самбы. Зато это проблема самсунга - и довольно много кого еще. Кому надо что-то мелкое, аккуретное, не прожорливое, а не вот это вот е...ее энтерпрайзное месиво. Так появился сабж.&lt;br&gt;&lt;br&gt;&amp;gt; оно в виде удобном авторам и их окружению. Разработчики дистрибутивов, пытающиеся угодить &lt;br&gt;&amp;gt; всем - в пролете.&lt;br&gt;&lt;br&gt;Ну а вот люди не любят пролетать - так появляются альтернативные реализации с более другими свойствам. Типа сабжа. А вулны... ну они и в самбе так то у всех бывали. Здоровый протокол с кучей опций тому способствует.&lt;br&gt;&lt;br&gt;&amp;gt; Впрочем, они обычно не особо и напрягаются - у них нет, повторяю, &lt;br&gt;&amp;gt; задачи влезть в твою флэшку.&lt;br&gt;&lt;br&gt;Поэтому я буду считать что мне по пути с чем-то иным чем их ацкое месиво. Не люблю помойки.&lt;br&gt;&lt;br&gt;&amp;gt; нет конкурентов, нет проблем.&lt;br&gt;&lt;br&gt;Расскажи это производителям мылороутеров.&lt;br&gt;&lt;br&gt;&amp;gt; не интересны кроме самого васяна. С ksmbd это не так, он &lt;br&gt;&amp;gt; изначальн</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#216</link>
    <pubDate>Thu, 29 Dec 2022 11:51:46 GMT</pubDate>
    <description>&amp;gt; Неактуально, робот денег стоит. Мы уже вырыли ров под окнами офисного билдинга &lt;br&gt;&amp;gt; (силами офисных работников, в ночное время), теперь тела неудачников автоматически идут &lt;br&gt;&amp;gt; на корм крокодилам без лишних затрат и омрачения вида из окон. &lt;br&gt;&lt;br&gt;Прости но тот неудачник всех перехитрил и на нем держится ksmbd и exfat. Если его крокодилам отдать, за время обучения нового их из ядра вышибут три раза. Вот и не получается крокодилам скормить. Играет этот корейский пианист как умеет и фиг чего с ним сделаешь: остальные не умеют и так.&lt;br&gt;&lt;br&gt;&amp;gt; Просто новых нанимаем после каждого инцидента, кстати, у нас давно работают несколько &lt;br&gt;&amp;gt; выходцев из России. Приезжайте!&lt;br&gt;&lt;br&gt;У того типа имена-фамилии точно не российские.&lt;br&gt;&lt;br&gt;&amp;gt; не требуется. Японский не требуется тоже, но увеличивает ваши шансы пройти &lt;br&gt;&amp;gt; собеседование.) &lt;br&gt;&lt;br&gt;Это пусть фанаты хардкорного галерного рабства наслаждаются. Самсунг даст им от что они хотят. Весла, цепи, галера, дохрена часов в день - все на месте.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (samsung)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#215</link>
    <pubDate>Thu, 29 Dec 2022 11:26:46 GMT</pubDate>
    <description>Неактуально, робот денег стоит. Мы уже вырыли ров под окнами офисного билдинга (силами офисных работников, в ночное время), теперь тела неудачников автоматически идут на корм крокодилам без лишних затрат и омрачения вида из окон.&lt;br&gt;&lt;br&gt;Просто новых нанимаем после каждого инцидента, кстати, у нас давно работают несколько выходцев из России. Приезжайте!&lt;br&gt;(Знание корейского, разумеется, необходимо. Желательно так же свободно разговаривать на мандарине и паре диалектов для упрощения взаимодействия с коллегами. Английский не требуется. Японский не требуется тоже, но увеличивает ваши шансы пройти собеседование.)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (пох.)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#214</link>
    <pubDate>Thu, 29 Dec 2022 11:21:45 GMT</pubDate>
    <description>А то ж, смотри: unsafe &#123;&#125;&lt;br&gt;&lt;br&gt;И ффсе, теперь мы течем и падаем - безопастно!&lt;br&gt;&lt;br&gt;P.S. simula позволяет, вообще-то, с 62го года... но есть нюанс...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (пох.)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#213</link>
    <pubDate>Thu, 29 Dec 2022 09:29:49 GMT</pubDate>
    <description>&amp;gt; Все что можно модуляризовать там обычно модуляризуют, вынося в опциональные аддоны&lt;br&gt;&amp;gt; отдельными пакетами&lt;br&gt;&lt;br&gt;это не проблема авторов самбы и они не нанимались этому помогать&lt;br&gt;Не умеете - соберите пять разных пакетов и ставьте нужный.&lt;br&gt;&lt;br&gt;&amp;gt; где модуляризация и минимизация не сделаны в удобном виде.&lt;br&gt;&lt;br&gt;оно в виде удобном авторам и их окружению. Разработчики дистрибутивов, пытающиеся угодить всем - в пролете.&lt;br&gt;&lt;br&gt;Впрочем, они обычно не особо и напрягаются - у них нет, повторяю, задачи влезть в твою флэшку.&lt;br&gt;&lt;br&gt;&amp;gt; Хардварные сайты забенчат как твое месиво работает супротив конкурентов.&lt;br&gt;&lt;br&gt;нет конкурентов, нет проблем. Васянские поделки на 0.001&#037; от реального функционала никому не интересны кроме самого васяна. С ksmbd это не так, он изначально планировался под расширение userlevel кодом.&lt;br&gt;&lt;br&gt;&amp;gt; Это все прекрасно, кроме того что должно быть мелким и опциональным, в отдельным пакете. &lt;br&gt;&lt;br&gt;с хера ли они тебе чего-то должны? У них долги перед спонсорами и друзьями проекта. И те внятно заявили - им не нужна подделка под window</description>
</item>

<item>
    <title>Уязвимость в модуле ksmbd ядра Linux, позволяющая удалённо в... (EULA)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/129337.html#212</link>
    <pubDate>Wed, 28 Dec 2022 04:12:28 GMT</pubDate>
    <description>Фатальный недостаток, который всем тут же становится лень исправлять.&lt;br&gt;</description>
</item>

</channel>
</rss>
