Автор Тема: Очередная уязвимость в ядре Линукс позволяет получить суперпользователя  (Прочитано 23759 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
C воодушевляющей периодичностью линуксойды радуют всё новыми и новыми уязвимостями в ядре, используя которые можно получить привилегии суперпользователя.
Вот и на днях новый перл.
Уязвимы ядра Линукс версий 2.4, 2.6 вплоть до версии 2.6.30.
Эксплойт есть.
Уявимость известна несколько дней.
Ведущие вендоры дистрибутивов выкладыванием патчей не озаботились.
Вот такой он, супернадёжный суперзащищенный линукс.
http://www.securityfocus.com/data/vulnerabilities/exploits/36038-4.tgz

« Последнее редактирование: 17.08.09, 11:54:56 от Нервный »


ymcco

  • Гость
Фигня все эти комиссии. На практике, каждый использует то, что хочет. Хоть MSDOS, хоть венду, хоть QNX, хоть ПЛИСины или PIC-и. Кто как привык работать тот так и работает. Нормативные документы читать пробовал. Не существует столько спиртного, которые нужно выпить, чтобы в них разобраться. В общем и целом, чтобы строить системы важные для безопасности, нужно доказать , что твоя система не только делает то, что он неё требуется, но не делает того, чего от неё не ждут. Для этого надо верифицировать используемую операционную систему. Хрен там. Такое количество кода не прочитает никто и никогда. Не говоря про понимание. Не говоря про многотонные БЛОБы NVidia. Но без операционной системы современное железо не работает. Поэтому, на всё на это тупо закрываются глаза. Плюс откаты, а как же. Однако, фраза "мы используем линукс XXX уже X лет на X блоках", весьма действенна. Поэтому вот так.

Я не только читал, но и проводил сертификацию во ФСТЭК. они не коды читают  :bj: Вообще ИБ интересная и высокооплачиваемая тема ;)

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Цитировать
Глядишь через десяток таких служебок, не от тебя одного, если это все правда, начальство начнет двигать очередную госпрограмму по разработке своего ПО и попилят потом бабло по эту дудку, но это будет совсем другая история. =)

 Всё, что делает государство - обречено.

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Я не только читал, но и проводил сертификацию во ФСТЭК. они не коды читают  :bj: Вообще ИБ интересная и высокооплачиваемая тема ;)

 Любая сертификая - очень высокооплачивая тема. Что не мешает сертифицированному линуксу давать рута кому угодно.
 Сертификаты бывают разные, для получения сертификата, который что-то стОит в вопросе построения спецсистем, предоставление исходного кода обязательно.

Оффлайн pantera

  • Ветеран
  • *****
  • Сообщений: 7101
  • Карма: 888
  • Пол: Мужской
  • У меня жОлтые глаза
    • Просмотр профиля
Всё, что делает государство - обречено.
Государство сделало тебя - ты обречен, убейся ап стену!

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Государство сделало тебя - ты обречен, убейся ап стену!

 Меня сделало другое государство, наработки которого сейчас прожираются всеми 15-ю "государствами". Оффтоп.

ymcco

  • Гость
Любая сертификая - очень высокооплачивая тема. Что не мешает сертифицированному линуксу давать рута кому угодно.
 Сертификаты бывают разные, для получения сертификата, который что-то стОит в вопросе построения спецсистем, предоставление исходного кода обязательно.

сразу видно что вы далеки от темы!  :bj:

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Ставь винду! Че сидеть языком то чесать? Займись вопросом. =)

Я не системный администратор и ничего не ставлю.
Про то, что давно пока переходить на венду, прожжужал всем уши давно. Им смешно. А то, что рано или поздно какой-то идиот отломает систему - не смешно.
А вот ещё тема


Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
сразу видно что вы далеки от темы!  :bj:

 Ну, конечно, ППЦ как далёк. А то сам подписи на документиках о сертификации не ставил. И говноэкспериментов-говноиспытаний не проводил, ога.
 Кто чего хочет, то и воротит. Главное, место повыше и попочётнее занять. И крышу посолиднее найти, ога.
 Высосут сами себе нормативов, в которых чёрт ногу сломит, и которые без консультации не понять никогда, и стригут бабло.
 Никто не знает, как проверить операционную систему.
 Нужен какой-то другой, мождет быть, более комплексный, подход. Его сейчас нет.
 Сейчас можно довериться только практике. Практика показывает, что Линукс никуда не годен.
 Если я накатываю патчи на венду, я на 100% уверен, что у меня не отлетит пропиретарный драйвер. В линуксе это, мягко говоря, далеко не так. Нового драйвера нет, железо менять никто не даст.
 Жизненный цикл венды колоссален по сравнению с линуксом. Даже брошенная Windows XP для Itanium у меня недавно патч накатала. Линукс 2003-го года мёртв полностью. Только ручками его патчить. А обычная XP скоко живёт ! ППЦ !
 В венде уже тыщу лет не было эксплойтов, дающих пользователю админа. Cо времён, дай Бог памяти, подмены файла скринсейвера. Но это совсем не то. Это надо ждать локального захода на машину админа, а это может и не произойти никогда. А тут - оппа ! Вставил флешечку и рут. ППЦ.
« Последнее редактирование: 17.08.09, 15:48:46 от Нервный »

ymcco

  • Гость
Ну, конечно, ППЦ как далёк. А то сам подписи на документиках о сертификации не ставил. И говноэкспериментов-говноиспытаний не проводил, ога.
 Кто чего хочет, то и воротит. Главное, место повыше и попочётнее занять. И крышу посолиднее найти, ога.
 Никто не знает, как проверить операционную систему.
 Нужен какой-то другой, мождет быть, более комплексный, подход. Его сейчас нет.
 Сейчас можно довериться только практике. Практика показывает, что Линукс никуда не годен.
 Если я накатываю патчи на венду, я на 100% уверен, что у меня не отлетит пропиретарный драйвер. В линуксе это, мягко говоря, далеко не так. Нового драйвера нет, железо менять никто не даст.
 Жизненный цикл венды колоссален по сравнению с линуксом. Даже брошенная Windows XP для Itanium у меня недавно патч накатала. Линукс 2003-го года мёртв полностью. Только ручками его патчить. А обычная XP скоко живёт ! ППЦ !
 В венде уже тыщу лет не было эксплойтов, дающих пользователю админа. Cо времён, дай Бог памяти, подмены файла скринсейвера. Но это совсем не то. Это надо ждать локального захода на машину админа, а это может и не произойти никогда. А тут - оппа ! Вставил флешечку и рут. ППЦ.

нет, ну по поводу Линукса, я с вами полностью согласен - это для любителей, никакой пром эксплуатации. а вот что касается того же ФСТЭК, то там и патчить никик нельзя! пропачил  - на пересертификацию!

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
> а вот что касается того же ФСТЭК, то там и патчить никик нельзя! пропачил  - на пересертификацию!

 Зашибись. Это получается, сертифицированные ФТЭК Microsoft SQL Server 2005 и Windows Server 2003 нельзя патчить ?
 Не расходится ли это cо здравым смыслом ?
 Да нет, процедуры обновления ПО имеются и разрешены в различных отраслях. Пересертифицировать каждую новую минорную версию ПО не требуется, обновляться можно и нужно.
 Только изменения должны быть незначительные и документированные.
 

ymcco

  • Гость
> а вот что касается того же ФСТЭК, то там и патчить никик нельзя! пропачил  - на пересертификацию!

 Зашибись. Это получается, сертифицированные ФТЭК Microsoft SQL Server 2005 и Windows Server 2003 нельзя патчить ?
 Не расходится ли это cо здравым смыслом ?
 Да нет, процедуры обновления ПО имеются и разрешены в различных отраслях. Пересертифицировать каждую новую минорную версию ПО не требуется, обновляться можно и нужно.
 Только изменения должны быть незначительные и документированные.
нет и еще раз нет! я сертифицировал дурацкий линукс - так вот сертифицирована только та сборка, которую мы ставили на сертификацию. никаких отклонений...

Оффлайн pantera

  • Ветеран
  • *****
  • Сообщений: 7101
  • Карма: 888
  • Пол: Мужской
  • У меня жОлтые глаза
    • Просмотр профиля
нет и еще раз нет! я сертифицировал дурацкий линукс - так вот сертифицирована только та сборка, которую мы ставили на сертификацию. никаких отклонений...
сертифицировал до или после своего бухания?

ymcco

  • Гость
сертифицировал до или после своего бухания?

совместно с теми кто сертифицировал... там бывшее ФАПСИ, они это любят...

а че, присодиниться хочется?  :bj:

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Я вас, господа, читаю и улыбаюсь. Ладно Нервный тот еще всем известный тролль, но все же он иногда производит впечатление умного человека, коим скорей всего и является. ymcco, а вы то кто такой, какова ваша оргументация что линукс не пригоден для промышленной эксплуатации, где и кем вы работаете, какова практика, опыт использования линукса, для каких задач использовали?

P.S. не знаю как у вас, а у нас флешку в сервер вставить крайне проблематично...

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
Я вас, господа, читаю и улыбаюсь. Ладно Нервный тот еще всем известный тролль, но все же он иногда производит впечатление умного человека, коим скорей всего и является. ymcco, а вы то кто такой, какова ваша оргументация что линукс не пригоден для промышленной эксплуатации, где и кем вы работаете, какова практика, опыт использования линукса, для каких задач использовали?

P.S. не знаю как у вас, а у нас флешку в сервер вставить крайне проблематично...
Можно чуть-чуть потроллю?
Линус непригоден для промышленной эксплуатации в силу своей ущербности. Точка. Именно поэтому он нигде и никем не используется.
По роду работы есть возможность видеть изнутри инфраструктуры крупнейших коммерческих компаний России. Линукса нет. Нигде . Точка.
С небольшим исключением в виде редко используемого RHEL и SUSE, которые к линуксу в массовом понимании, отношение имеет весьма отдаленное.

Причем, чем крупнее компания и чем более там развита ИТ инфраструктура - тем меньше вероятность встретить там какую нибудь убунту. В мелкопомоечных лавочках на сотню рабочих мест - да, встречается. В комплекте с красноглазым админом, который от своей неспособности изучить нормальные коммерческие технологии - впаривает владельцу якобы "бесплатный" Linux.
« Последнее редактирование: 18.08.09, 15:57:57 от Matiz »

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
>  а у нас флешку в сервер вставить крайне проблематично

 Конечно же, одмины не слышали про мейнфреймы, на которых работают люди каждый под своим логином в своём каталоге со своими данными.
 Одмины не слышали про рабочие станции, на которых работает несколько человек, под своим логином в своём каталоге со своими данными.
 Про облачные вычисления, тонкие клиенты, нетбуки как красиво поют, аж заслушаешься, а многопользовательскую защиту до ума довести так и не смогли.
 Кто в здравом уме доверит свои документы системе, которая раз в год стабильно даёт рута всем ?
 

Оффлайн Kasen

  • Старожил
  • ****
  • Сообщений: 905
  • Карма: 10
  • Пол: Мужской
  • Тупайа пихота.
    • Просмотр профиля
Можно чуть-чуть потроллю?
Линус непригоден для промышленной эксплуатации в силу своей ущербности. Точка. Именно поэтому он нигде и никем не используется.
По роду работы есть возможность видеть изнутри инфраструктуры крупнейших коммерческих компаний России. Линукса нет. Нигде . Точка.
С небольшим исключением в виде редко используемого RHEL и SUSE, которые к линуксу в массовом понимании, отношение имеет весьма отдаленное.

Причем, чем крупнее компания и чем более там развита ИТ инфраструктура - тем меньше вероятность встретить там какую нибудь убунту. В мелкопомоечных лавочках на сотню рабочих мест - да, встречается. В комплекте с красноглазым админом, который от своей неспособности изучить нормальные коммерческие технологии - впаривает владельцу якобы "бесплатный" Linux.
Ну если Мегафон это это мелкокомерческая лавочка на сотню рабочих мест, то да, к сожалению линукса в производстве нет.

То Нервный:
Слышал конечно, и даже используется в нашем хозяйстве это все, и ядро уже пересобрал, чтож поделать...
А вот тут я чисто случайно наткнулся на бюллетень от 12,08:
http://www.microsoft.com/technet/security/Bulletin/MS09-040.mspx
о повышении привелегний в виндовсе до 2003.
И как бы говорить что линукс гавно, а мастдай бесспорно рулит не совсем корректно при таком раскладе дел. Я конечно понимаю, что бурление говн это дейсвительно забавно, но все же: ваши комментарии? :)

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
Ну если Мегафон это это мелкокомерческая лавочка на сотню рабочих мест, то да, к сожалению линукса в производстве нет.

Жжоте :)  Вот прямо сейчас, в двух метрах от меня, сидят куча senior админов из Соника и разных мегафоновских дочек. Сообщил им, что у них , оказывается,  активно используется Linux в продакшне. Вместе поржали.

А вот тут я чисто случайно наткнулся на бюллетень от 12,08:
http://www.microsoft.com/technet/security/Bulletin/MS09-040.mspx
о повышении привелегний в виндовсе до 2003.

А вы это... Сам бюллютень не читали, нет?

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
Цитировать
http://www.microsoft.com/technet/security/Bulletin/MS09-040.mspx
о повышении привелегний в виндовсе до 2003.

Даже не собираюсь читать, что там.
Эксплойт в студию.

Оффлайн rооt#

  • VIP
  • Ветеран
  • *****
  • Сообщений: 20302
  • Пол: Мужской
    • Просмотр профиля
Практически все интернет-провайдеры используют Linux.