The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Отчёт GNOME с обобщением данных, полученных после сбора телеметрии , opennews (??), 19-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


111. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +6 +/
Сообщение от Аноним (111), 20-Янв-23, 07:56 
Спешу тебя огорчить, гномоконфиденциальность никак не мешает приложению (или злоумышленнику, получившему там shell) обратиться прямо к устройству (/dev/snd/**), использовать другой "небезопасный" API (/usr/lib/**.so) или готовую программу (/usr/bin/*). Достаточно доступа на чтение. И он есть, потому что DAC (groups) стратифицирует пользователей, а не приложения, а MAC (AppArmor, SELinux) либо отключен, либо не настроен.
Имея ещё доступ на запись (/tmp/*, /var/tmp/*, /home/gnomosec/*) - можно всё.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

114. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +2 +/
Сообщение от Аноним (111), 20-Янв-23, 08:05 
Кстати, доступ на исполнение из любых директорий тоже есть. Больше половины пользователей установила Steam Client, оставшиеся параноики - Tor Browser Bundle. И тот и другой поставляются так (отвратительно, по-вантузятски), что не обновятся и не заработают, если у них стоит запрет на исполнение из домашней/временной директории (например, опцией монтирования noexec).
Ответить | Правка | Наверх | Cообщить модератору

124. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +3 +/
Сообщение от gleb (?), 20-Янв-23, 08:48 
>что не обновятся и не заработают, если у них стоит запрет на исполнение из домашней/временной директории (

Это не самое неприятное.

Гораздо хуже, что Стим, например, сканирует все доступные ресурсы (включая сетевые шары) и во многие места пытается что-то писать.

Во многие места пишет свои ресурсы, похоже, довольно-такм хаотически.

Больше похоже на троян, извините.

Ответить | Правка | Наверх | Cообщить модератору

173. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +/
Сообщение от Аноним (111), 20-Янв-23, 13:32 
Если говорить о неприятном, то совмещение доступа программы в Интернет с возможностью писать что/куда угодно и тут же исполнять написанное, даже с правами пользователя, - это уже проблема даже не конфиденциальности, а безопасности.

В Стиме любой порно-паззл от Васяна может перезаписать любые его бинарники (например, steam*.so или openssl.so). Сами игры - интерпретаторы (Lua, JavaScript, Python), выполняющие/парсящие что прилетело от других m0th3rf4ck3rs из Интернета (мод, карта, специально оформленная строка в чате).

В TBB - exploit.js из Интернета потенциально перезапишет любой бинарник из бандла (например, tor или firefox) и приплыли.

Мы словно вернулись в эпоху MS-DOS, где вообще не было избирательного управления доступом. Потому что виндоус-эксперты не могут иначе упаковать, доставить и обновить ПО без черной дыры в безопасности ПК конечного пользователя.

Ответить | Правка | Наверх | Cообщить модератору

271. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +/
Сообщение от (?), 23-Янв-23, 01:55 
никогда не ставил стим, но ведь контейнеры ровно для того и придумали, пусть оно там делает че хочет, в худшем случаем пересоздать контейнер, вообще помнится хотел пробросить дискретную видюху в виртуалку, просто интереса ради посмотреть как оно там будет, и выяснилось что, проц не поддерживает, давно дело было, хотя в интернетах читал, что народ активно таким занимается, чтобы потом не терять аккаунты привязавшиеся к виртуальному железу, в связи со сметью/апгрейдом реального.
Ответить | Правка | Наверх | Cообщить модератору

174. "Отчёт GNOME с обобщением данных, полученных после сбора теле..."  +/
Сообщение от 123 (??), 20-Янв-23, 13:36 
Вот поэтому десктопный линукс это табу в любом месте где есть хоть какая-то забота о безопасности уровня рабочей станции.
Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру