Автор Тема: Очередная уязвимость в ядре Линукс позволяет получить суперпользователя  (Прочитано 23842 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
C воодушевляющей периодичностью линуксойды радуют всё новыми и новыми уязвимостями в ядре, используя которые можно получить привилегии суперпользователя.
Вот и на днях новый перл.
Уязвимы ядра Линукс версий 2.4, 2.6 вплоть до версии 2.6.30.
Эксплойт есть.
Уявимость известна несколько дней.
Ведущие вендоры дистрибутивов выкладыванием патчей не озаботились.
Вот такой он, супернадёжный суперзащищенный линукс.
http://www.securityfocus.com/data/vulnerabilities/exploits/36038-4.tgz

« Последнее редактирование: 17.08.09, 11:54:56 от Нервный »


ymcco

  • Гость

 Книга, говорите.
 Ну-ну.
 Вы даже не пробовали эту "книгу" читать.
 Ни разу.


0x54, 0x59, 0x50, 0x48, 0x4f, 0x4f, 0x4e, 0x00, 0x02, 0x00, 0x00, 0x00,
....


Пять балов!!!! от ржача со стула упал - нужно было в двоичном коде... :)

"Люблю на досуге перечитывать ядро линукс" :bj:

Оффлайн rockerzz

  • Старожил
  • ****
  • Сообщений: 762
  • Карма: 118
  • Пол: Мужской
  • Freefly
    • Просмотр профиля
Пять балов!!!! от ржача со стула упал - нужно было в двоичном коде... :)

"Люблю на досуге перечитывать ядро линукс" :bj:

Совсем тупой, да? Доступны исходные тексты ядра. Клоун епт.
Fly like a brick

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Пять балов!!!! от ржача со стула упал - нужно было в двоичном коде... :)

"Люблю на досуге перечитывать ядро линукс" :bj:

 В каком двоичном коде ?
 Я распечатал выдержку из исходного кода ядра Linux.
 1:1 как она есть.
 Ничто никуда не конвертировал.
 А вы думали, что там всюду текст на языке Цэ ?
 С каментами ?
 А вот хрен.
 Я-то исходники ядра читал хотябы частично, в отличие от крикунов-линуксойдов, которые этого не делали никогда.
 Могу ещё много весёлого привести.


Оффлайн rockerzz

  • Старожил
  • ****
  • Сообщений: 762
  • Карма: 118
  • Пол: Мужской
  • Freefly
    • Просмотр профиля
А вы думали, что там всюду текст на языке Цэ ?

ОМФГ! Открытие!!!

Totals grouped by language (dominant language first):
ansic:      7083779 (96.72%)
asm:         220058 (3.00%)
perl:          7921 (0.11%)
cpp:           3349 (0.05%)
sh:            3187 (0.04%)
yacc:          2962 (0.04%)
lex:           1824 (0.02%)
python:         493 (0.01%)
lisp:           218 (0.00%)
pascal:         116 (0.00%)
awk:             96 (0.00%)
sed:             30 (0.00%)


Fly like a brick

ymcco

  • Гость
Короче, вы че тупого тут включаете??? даже в исходнике вы любите на ночь перечитать 1000 строк кода??? идиотизм!

а за "Клоун епт" - rockerzz, не боитесь ответить? пертасян хренов?

Оффлайн rockerzz

  • Старожил
  • ****
  • Сообщений: 762
  • Карма: 118
  • Пол: Мужской
  • Freefly
    • Просмотр профиля
Короче, вы че тупого тут включаете??? даже в исходнике вы любите на ночь перечитать 1000 строк кода??? идиотизм!

а за "Клоун епт" - rockerzz, не боитесь ответить? пертасян хренов?

Нефиг херню всякую пейсать. Вопрос был поставлен четко - можно ли при желании исправить что-либо в ядре или нет. Для этого не обязательно читать 10 млн. строчек кода, которые там содержатся. 

P.S. А чего мне бояться? Меня тут многие знают - я не прячусь за клонами.
Fly like a brick

Оффлайн rockerzz

  • Старожил
  • ****
  • Сообщений: 762
  • Карма: 118
  • Пол: Мужской
  • Freefly
    • Просмотр профиля
  Могу ещё много весёлого привести.

Родной, я даже твою глюкалку смотрел. Тебя только за файл в 600к уже расстрелять можно. Так что из своего веселого приведи тоже, ога. Тоже мне единственный настоящий программист на всей Руси.
Fly like a brick

Оффлайн pantera

  • Ветеран
  • *****
  • Сообщений: 7101
  • Карма: 888
  • Пол: Мужской
  • У меня жОлтые глаза
    • Просмотр профиля
Короче, вы че тупого тут включаете??? даже в исходнике вы любите на ночь перечитать 1000 строк кода??? идиотизм!

а за "Клоун епт" - rockerzz, не боитесь ответить? пертасян хренов?
да не включаем мы тебя!!!

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
Охотно, что бы не потратить рабочее время в беседе с умными людьми, особенно его дообеденную часть.
1. Значит каким то образом вы собрали вокруг себя в отдельный промежуток времени кучу сеньор админов сонига и как вы говорите его дочек, ближайшая дочки это мобиком центер и сзф, как же так получилось что их админы оказались рядом с вами одновременно? Чудно как минимум.
2. Что вы понимаете под массовым? что он стоит на дескторпах? наврядли, тут я не в курсе.
3. Насчет серверного использования. Проект, который мы поставляем мегафону весь крутиться на HP-UX и линухах. Биллинг вроде тоже на HP-UX, много где применяется солярка. Тут мы говорим не только о Линуксе как свободном ПО, а вообще о POSIX-совместимых системах.
4. Спросите же одминов, где стоит венда? На контроллере домена, да на файлопомойке? так это обычно. Может где то еще?
1) Я не говорил про ближайших дочек. Я говорил про множестве дочек. СЗФ, Хабаровск, Урал, Кавказ и проч. Как они оказались возле меня? Они у нас сейчас проходят обучение. Ничего таинственного тут нет, поверьте:)
2) Под массовым я понимал использование Линукса, в цифрах отличных от погрешностей в измерении. Я понимаю, что для фанатов Линукса привыкших к его рыночной доле в 0.5-1 процента разница между 0.3 % и 0.5% является очень существенной, но я отношусь к нормальным людям.
3) HP-UX'а там ОЧЕНЬ много. И много соляриса. И даже аикс присутствует. Но мы говорим не об этих нормальных, промышленных системах и даже не коммерческом RHEL, а именно что о бесплатном Линуксе. Почитайте наконец посты, там все  есть. И давайте не путать промышленные ОС и убогие подделки  .
4) Винда там очень много где, уж поверьте. В том числе и на core-bussines серверах. Могу даже рассказать забавную историю про Мегафон. Как мы развернули у них систему на HP-UX. И все было отлично, но спустя год они прибежали и начали добиваться перевода на винду. Тупо посчитали ROI и поняли что винда будет на много миллионов долларов дешевле.  Впрочем, линукс там тоже есть. Я лично разворачивал у них генту несколько лет назад, и она работает до сих пор. Вот такие вот оказались требования у авторов некоей софтины. Сам мегафон это делать отказался из принципиальных соображений. Ибо (цитирую) "мы это говно в продакшн за километр не пустим, но если вы это сами поставите и будете поддерживать - вперед"

x3000s

  • Гость
>>
 Если я накатываю патчи на венду, я на 100% уверен, что у меня не отлетит пропиретарный драйвер. В линуксе это, мягко говоря, далеко не так. Нового драйвера нет, железо менять никто не даст.
Жизненный цикл венды колоссален по сравнению с линуксом. Даже брошенная Windows XP для Itanium у меня недавно патч накатала. Линукс 2003-го года мёртв полностью. Только ручками его патчить. А обычная XP скоко живёт ! ППЦ !
>>

врешь, Нервный
никогда не видел синий экран на сервере после установки сервис-пака на винду?
значит тебе есть куда расти

x3000s

  • Гость
а жизненный цикл линуксов достаточно велик - поставил и забыл,
а о винде попробуй забудь

x3000s

  • Гость
кстати меня давно интересует вопрос, почему Пентагон ломают все кому не лень, прямо детский сад для юных хакеров, неужели потому что там стоит недырявая и безглючная винда ;)

ymcco

  • Гость
кстати меня давно интересует вопрос, почему Пентагон ломают все кому не лень, прямо детский сад для юных хакеров, неужели потому что там стоит недырявая и безглючная винда ;)

вы вообще про ИБ знаете? что там ломают? офисные компы? да кому они нах нужны? про сертификацию, например, у нас во ФСТЭК слышали про контура, про гос тайну - 1В и выше?

x3000s

  • Гость
что там ломают?
спросим у яндекса: http://yandex.ru/yandsearch?text=%D0%BF%D0%B5%D0%BD%D1%82%D0%B0%D0%B3%D0%BE%D0%BD+%D1%81%D0%B5%D1%82%D1%8C+%D1%81%D0%BB%D0%BE%D0%BC%D0%B0%D0%BB%D0%B8&clid=40795&stpar2=%2Fh1%2Ftm15%2Fs1&stpar4=%2Fs1&stpar1=%2Fu0

На прошлой неделе компьютерные системы Пентагона были взломаны дважды, несмотря на огромный бюджет служб безопасности, в задачу которых входит недопущение подобных проникновений в секретную часть сети разведывательного органа. Сеть Пентагона была взломана семнадцатилетним австрийским хакером-альтруистом Маркусом Хиршем. Со своего персонального компьютера Хирш смог проникнуть в засекреченные архивы американского ведомства, получив доступ к закрытым сайтам, содержащим информацию о расположении американских ядерных боеголовок. В настоящее время в Австрию отправлена группа следователей ФБР, которые выяснят, как австрийскому подростку удалось проникнуть в сверхсекретную компьютерную сеть. Успешное проникновение в сеть Пентагона, проведенное Маркусом Хиршем, произошло через несколько дней после того, как британский хакер обнаружил, что данные со спутников-шпионов американской разведки передаются незашифрованными, и смог принять изображение со спутника на обычную спутниковую тарелку. После терактов 11 сентября в США были значительно увеличены расходы на безопасность государственных компьютерных систем (официально приводятся данные о сумме в 7 миллиардов долларов).

x3000s

  • Гость
Палата Лордов отклонила апелляцию против экстрадиции в США британского хакера, которого обвиняют во взломе компьютерной сети Пентагон. В Америке Гэри МакКиннону, известному в сети как Solo, может угрожать пожизненное заключение за несанкционированное получение доступа к 97 компьютерам вооруженных сил США и НАСА.

x3000s

  • Гость
Около 1,5 тысяч компьютеров сотрудников Пентагона в четверг оказались отключены от Сети после того, как хакерам удалось получить доступ к почтовому серверу ведомства, сообщает AFP.
 
По словам главы Пентагона Роберта Гейтса, незаконное подключение к почтовому серверу было обнаружено в четверг днем. От тысячи до 1,5 тысяч компьютеров, имевших доступ к этому серверу, были немедленно отключены по соображениям безопасности. По словам Гейтса, компьютеры возобновят работу к вечеру четверга (утро пятницы по московскому времени), сразу же после того, как специалисты закончат проверку всех компьютерных систем ведомства.

Уточняется, что почтовый сервер, ставший объектом нападения хакеров, использовался сотрудниками Пентагона исключительно для обмена внутренней служебной информацией, не относящейся к разряду секретной.

Гейтс добавил, что Пентагон регулярно подвергается атакам хакеров, не уточнив, как часто это приводит к столь массовому отключению компьютеров, как это произошло в четверг.

Сообщение о незаконном подключении к одному из серверов Пентагона появилось спустя несколько часов после того, как стало известно об уязвимости для хакеров компьютерных сетей Министерства внутренней безопасности США.

В среду на заседании комитета по внутренней безопасности палаты представителей Конгресса было объявлено, что это ведомство в период с 2005-2006 год несколько сотен раз подвергалось успешным атакам хакеров. Уровень компьютерной безопасности Министерства внутренних дел признан "неадекватным", сообщалось на заседании комиссии.

x3000s

  • Гость
ну и т.д.
я знаю - во всем виноваты линуксоиды!

ymcco

  • Гость
Палата Лордов отклонила апелляцию против экстрадиции в США британского хакера, которого обвиняют во взломе компьютерной сети Пентагон. В Америке Гэри МакКиннону, известному в сети как Solo, может угрожать пожизненное заключение за несанкционированное получение доступа к 97 компьютерам вооруженных сил США и НАСА.

ну и че он в компьютерах секретарш секретного нашел???

вам никогда не приходила мысль, что т.к. винда стоит на 90% компов в мире ее и ломают? никакому дебилу не придет в голову париться над взломом специфической системы установленной у одного единственного другого дебила...

x3000s

  • Гость
или вот, понравилось ;)

Американцы подозревают российских хакеров в том, что они нанесли удар с использованием вредоносных программ по компьютерной системе центрального командования США, осуществляющей мониторинг ситуации в Ираке и Афганистане.

Представители военного командования США пошли на беспрецедентный шаг, проведя брифинг с президентом США Джорджем Бушем по поводу широкомасштабной электронной атаки хакеров.

Представители Пентагона не сообщили о масштабах ущерба, однако заявили, что был нанесен серьезный удар по сетям в США, компьютерам центрального командования, а также компьютерам, находящимся в зоне боевых действий. Кроме того, была атакована, по меньшей мере, одна защищенная засекреченная сеть.

ymcco

  • Гость
или вот, понравилось ;)

Американцы подозревают российских хакеров в том, что они нанесли удар с использованием вредоносных программ по компьютерной системе центрального командования США, осуществляющей мониторинг ситуации в Ираке и Афганистане.

Представители военного командования США пошли на беспрецедентный шаг, проведя брифинг с президентом США Джорджем Бушем по поводу широкомасштабной электронной атаки хакеров.

Представители Пентагона не сообщили о масштабах ущерба, однако заявили, что был нанесен серьезный удар по сетям в США, компьютерам центрального командования, а также компьютерам, находящимся в зоне боевых действий. Кроме того, была атакована, по меньшей мере, одна защищенная засекреченная сеть.

кстати, а где ж тут написано про винду? может еще насрем на аппаратные средства, которые в каждой серьезной организации установлены? например давайте срать на CISCO?