<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Я ядре Linux выявлена локальная уязвимость, позволяющая подн...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html</link>
    <description>В ядре Linux выявлена (http://openwall.com/lists/oss-security/2014/06/05/22) уязвимость (CVE-2014-3153), позволяющая локальному пользователю выполнить код с привилегиями ядра. Проблема вызвана ошибкой в реализации подсистемы futex (http://ru.wikipedia.org/wiki/&#037;D0&#037;A4&#037;D1&#037;8C&#037;D1&#037;8E&#037;D1&#037;82&#037;D0&#037;B5&#037;D0&#037;BA&#037;D1&#037;81) и позволяет получить контроль над нулевым кольцом защиты (http://ru.wikipedia.org/wiki/&#037;D0&#037;9A&#037;D0&#037;BE&#037;D0&#037;BB&#037;D1&#037;8C&#037;D1&#037;86&#037;D0&#037;B0_&#037;D0&#037;B7&#037;D0&#037;B0&#037;D1&#037;89&#037;D0&#037;B8&#037;D1&#037;82&#037;D1&#037;8B) через манипуляции с системным вызовом futex (проявляется при передаче идентичных адресов uaddr и uaddr2). &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблеме подвержены все актуальные выпуски ядра, включая 2.6.32. При этом проблема может быть использована (http://seclists.org/oss-sec/2014/q2/469) для выхода за пределы типовых изолированных окружений, так как futex используется в pthread-примитиве glibc и доступен для обращения независимо от уровня изоляции.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Обновления пакетов с ядром пока выпущены только для Debian (https://lists.debian.org/debian-security-announce/2014/msg00130</description>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая подн... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#121</link>
    <pubDate>Wed, 25 Jun 2014 15:27:33 GMT</pubDate>
    <description>&amp;gt; Отнюдь.  И вообще-то пример с DJB и другими сторонниками подхода proactive &lt;br&gt;&amp;gt; security -- это как раз иллюстрация обратного:&lt;br&gt;&lt;br&gt;Да, тут есть в новой новости иллюстрация - там где про секурный L4. Если ядро ничего не умеет - то и багов в нем нет. Это, конечно, логично, но... если чуть продолжить эту мысль, можно немного повысить безопасность, отключив питание компьютера. К сожалению, это несколько понижает полезность компьютера. Ну вот и грызут небезопасные кактусы...&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#119</link>
    <pubDate>Wed, 25 Jun 2014 14:18:43 GMT</pubDate>
    <description>ты поменьше павлину верь. вдобавок &amp;#8212; ему и сплойтов никаких не надо, с его говнокодом.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая подн... (KASRU)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#118</link>
    <pubDate>Wed, 25 Jun 2014 13:30:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Надо замутить... :) &lt;br&gt;&amp;gt; Пля, работает, во срань!!!&lt;br&gt;&lt;br&gt;Где скачать исходники exploit использующий эту уязвимость?&lt;br&gt;</description>
</item>

<item>
    <title>Я ядре Linux выявлена локальная уязвимость, позволяющая подн... (KASRU)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#117</link>
    <pubDate>Wed, 25 Jun 2014 13:28:28 GMT</pubDate>
    <description>&amp;gt; В ядре Linux выявлена (http://openwall.com/lists/oss-security/2014/06/05/22) уязвимость &lt;br&gt;&amp;gt; (CVE-2014-3153), позволяющая локальному пользователю выполнить код с привилегиями ядра. &lt;br&gt;&lt;br&gt;Где скачать исходники exploit использующий эту уязвимость?&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#116</link>
    <pubDate>Sat, 14 Jun 2014 22:10:04 GMT</pubDate>
    <description>&amp;gt; Слив засчитан&lt;br&gt;&lt;br&gt;извини, я не знал, что ты &amp;#8212; сливной бачок. думал, просто виндоюзер заблудился.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#115</link>
    <pubDate>Sat, 14 Jun 2014 22:08:36 GMT</pubDate>
    <description>&amp;gt; ты ошибся сайтом, винфак не здесь.&lt;br&gt;&lt;br&gt;Слив засчитан, сиди на солнышке грейся.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#114</link>
    <pubDate>Sat, 14 Jun 2014 17:59:29 GMT</pubDate>
    <description>ты ошибся сайтом, винфак не здесь.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#113</link>
    <pubDate>Sat, 14 Jun 2014 17:56:59 GMT</pubDate>
    <description>&amp;gt; запросто: TeX.&lt;br&gt;&lt;br&gt;Ага, шикарный пример, которым пользуются целых два с половиной землемера. И на этом список заканчивается. Арису, такой Арису...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлена локальная уязвимость, позволяющая подн... (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/96204.html#112</link>
    <pubDate>Mon, 09 Jun 2014 21:27:31 GMT</pubDate>
    <description>&amp;gt; Примеры в студию, кроме Альта разумеется.&lt;br&gt;&lt;br&gt;Альт как раз в таком качестве не годится (как и любая известная мне ОС), а отдельные подозрительные на примерность кусочки вроде control(8) погоды всё-таки не делают.  TeX и изделия DJB уже назвали, этого уже достаточно.&lt;br&gt;</description>
</item>

</channel>
</rss>
