Автор Тема: Очередная уязвимость в ядре Линукс позволяет получить суперпользователя  (Прочитано 23751 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Нервный

  • Ветеран
  • *****
  • Сообщений: 7292
  • Карма: 285
  • Пол: Мужской
    • Просмотр профиля
C воодушевляющей периодичностью линуксойды радуют всё новыми и новыми уязвимостями в ядре, используя которые можно получить привилегии суперпользователя.
Вот и на днях новый перл.
Уязвимы ядра Линукс версий 2.4, 2.6 вплоть до версии 2.6.30.
Эксплойт есть.
Уявимость известна несколько дней.
Ведущие вендоры дистрибутивов выкладыванием патчей не озаботились.
Вот такой он, супернадёжный суперзащищенный линукс.
http://www.securityfocus.com/data/vulnerabilities/exploits/36038-4.tgz

« Последнее редактирование: 17.08.09, 11:54:56 от Нервный »


x3000s

  • Гость
а при чем здесь cisco?
кстати там внутри тоже linux ;)

а про 90% это устаревшая информация
Linux прочно обосновался практически во всех сферах современного информационного бизнеса и в следующем году собирается укрепить свои позиции еще более. К таким выводам пришли исследователи, опубликовавшие отчет: «Тенденции приобретения решений для дата-центров в 2008 году».

Так 91% дата-центров имеют системы с Windows, 48% используют Red Hat Enterprise Linux и 21% Novell SUSE Linux. В абсолютных показателях данные не столь впечатляющие: 2/3 опрошенных подтвердили использование Linux менее, чем на 25% физических серверов с серверами приложений в качестве самого популярного сервиса.

Но потенциал открытой платформы далеко еще не исчерпан: 47% респондентов сказали, что по причине низкой стоимости они могли бы использовать или, по крайней мере, протестировать развертывание Linux в будущем году. Среди компаний работающих на Unix, намерения по миграции на Linux озвучили не многие, что означает рост Linux решений будет происходить за счет других платформ. Отвечая на следующий вопрос, 23% компаний заявили, что перейдут с Windows на Linux при любом удобном случае, и еще 16% в качестве аргумента привели нежелание обновляться на новую версию Windows.

x3000s

  • Гость
кстати, а где ж тут написано про винду? может еще насрем на аппаратные средства, которые в каждой серьезной организации установлены? например давайте срать на CISCO?

где написано?
ну например на сайте у мелкософта написано:

http://www.microsoft.com/Rus/Casestudies/CaseStudy.aspx?id=155

или вот тут:

http://blogs.usatoday.com/technologylive/2008/10/the-pentagon-is.html

The Pentagon is quietly, but quickly, moving to install the emergency Windows patch Microsoft issued last week on all military Microsoft workstations and computer servers. So says Rear Admiral Jan Hamby, a keynote speaker at the National Homeland Defense Foundation's cyber threats symposium in Colorado Springs.

или вы хотите сказать что и там линуксоиды окопались? ужас!

ymcco

  • Гость
где написано?
ну например на сайте у мелкософта написано:

http://www.microsoft.com/Rus/Casestudies/CaseStudy.aspx?id=155


2001-й год??? windows NT? а вы за 50-е годы статистику не смотрели?  :bj:

x3000s

  • Гость
смотрел - там только IBM 360/370 - 100%

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
а при чем здесь cisco?
кстати там внутри тоже linux ;)

Чего-чего? В cisco - линукс? И поди еще с открытым кодом?
Травой не поделитесь? :)
а про 90% это устаревшая информация
И правда устаревшая. Вот данные за август 2009. Доля windows 93.04 %
http://marketshare.hitslink.com/operating-system-market-share.aspx?qprid=8&sample=35

А как же Linux, спросите вы? А у Линукс все очень даже хорошо.  Не прошло и года с тех пор как он героически предолел барьер в 1% . Но этого мало и свободное ПО продолжает наращивать свое превосходство над ущербными продуктами Microsoft, Apple и проч. Теперь его доля составляет фантастические 1.05% .
Такими темпами, году так к 2020му , доля Linux может составить невообразимые 2%.
Балмеру пора заранее делать себе сеппуку:)

x3000s

  • Гость
Cisco превращает свои маршрутизаторы в серверы приложений Linux . Архив новостей за 11 апреля 2008 года

Сетевой Голиаф Cisco открывает свои платформы ISR (Integrated Services Router) и WAAS (Cisco Wide Area Application Services) для Linux-серверов приложений. Инбар Лассер-Рааб [Inbar Lasser-Raab], старший директор по сетевым системам Cisco, заявляет, что подготовка к открытию ISR для сторонних приложений велась давно. «Мы действительно считаем, что, изменяя модель ведения бизнеса, мы создаём новую отрасль».

Получившая наименование Cisco Application eXtension Platform (AXP), новая инициатива состоит из аппаратной и программной частей для инсталляции приложений на роутерах Cisco. AXP доступен как модуль, вставляемый в материнскую плату Cisco ISR. Программная составляющая AXP – специализированная версия Linux, Cisco Hardened Linux.

x3000s

  • Гость
>> Вот данные за август 2009. Доля windows 93.04 %

ага - на машинах конечных пользователей, заходивших на 1 сайт

Наиболее распространённые классы операционных систем, использующиеся при поддержке доменов .RU

     FreeBSD    50.22 %    
     Linux    32.08 %    
     Windows    8.31 %    
     Solaris    6.89 %    
     BSDi    1.43 %    
     SCO    0.47 %    
     AIX    0.31 %    
     OpenBSD    0.16 %    
     Irix    0.05 %    
     OS/2    0.01 %    
     HP-UX    0.01 %    
     
Наиболее распространённые классы веб-серверов, обеспечивающих доступ к системам, поддерживающим домены, по протоколу HTTP

     Apache Server    92.52 %    
     Microsoft IIS    6.94 %    
     Lotus Domino    0.18 %    
     Netscape Enterprise    0.16 %    
     CommunigatePro    0.11 %    
     Squid Cache    0.01 %    
     Zeus Webserver    0.01 %    
     Tiny Httpd    0.01 %    
     SAMBAR    0.01 %    
     Website Pro    0.00 %    
     NSCA HTTP Server    0 %    

Оффлайн rооt#

  • VIP
  • Ветеран
  • *****
  • Сообщений: 20302
  • Пол: Мужской
    • Просмотр профиля
Ну апачь и под венды есть....

x3000s

  • Гость
Оказывается, среди прочих фирм-гигантов, вносящих наибольший вклад в разработку ядра Linux, теперь появилась и фирма CISCO. Согласно недавнему релизу Top contributors, выпущенному Linux Foundation.

Согласно этому сравнению, вклады в разработку распределились следующим образом:

    * Red Hat — 11.2%
    * Novell — 8.9%
    * IBM — 8.3%
    * Intel — 4.1%
    * Oracle — 1.3%
    * MontaVista — 1.2%
    * Cisco — 0.5%

Таким образом, эти компании делают около 40% кода ядра Linux. И хотя доля CISCO не так велика, кто знает, может это те самые необходимые полпроцента.

x3000s

  • Гость
Журнал Forbes, также не последнее издание в мире финансов, опубликовал забавную статью, в которой вкратце обрисована линия фронта, пролегающая между сообществом независимых разработчиков, придерживающихся идеологии свободного софта, и теми компаниями, которые пытаются заработать на продуктах, созданных open source-сообществом, не возвращая ничего взамен. Как известно, лицензия GPL, под которой распространяется значительная часть свободного софта (в том числе и ядро Linux) требует, чтобы производитель, воспользовавшийся таким софтом в своих программах, раскрыл код и своих программ тоже. Всё честно: если плодами чужого труда воспользовались вы, позвольте и другим воспользоваться результатами вашей деятельности. Свежий пример того, как это требование не выполняется, предоставлен компанией Cisco Systems, которая использовала Linux в качестве основы для своего аппаратного роутера, но сохранила в тайне часть программного обеспечения, написанного для роутера её собственными программистами. Карающим мечом в этом и многих других аналогичных диспутах выступает организация Free Software Foundation (FSF), ведущая переговоры с нарушителями и угрожающая судебным разбирательством тем, кто не желает опубликовать свой код сразу. В случае с Cisco всё обещает завершиться в ближайшее время и благополучно для сообщества open source. Но каждый год находятся десятки новых нарушителей - так, в прошлом году их было выявлено 50.

x3000s

  • Гость
Компания Cisco Systems анонсировала новую серию высокопроизводительных пограничных маршрутизаторов Cisco ASR 1000, построенных на базе нового 40-ядерного чипа QuantumFlow, способного обрабатывать 160 потоков одновременно. Cisco ASR 1000 способен справиться с нагрузкой в компании с 60 тысячами сотрудников, каждый из которых имеет высокоскоростной выход в Интернет, или обеспечить интернетом целый город размером с Франкфурт.

Самое интересное, что в данном продукте в качестве базиса используется основанная на Linux ядре операционная система Cisco IOS XE. Linux не задействован для маршрутизации и используется как управляющая среда для обеспечения отказоустойчивого функционирования оригинального Cisco IOS 12.2SR (виртуальная архитектура на базе KVM). Например, поддерживается автоматический запуск новой копии Cisco IOS в случае программного сбоя или при проведении обновления. Кроме того, реализована возможность наращивания функциональности через установку дополнительных пакетов, в которых реализованы определенные сервисы (функции межсетевого экрана, системы обнаружения атак, бизнес-сервисы и т.д.).

ymcco

  • Гость
Компания Cisco Systems анонсировала новую серию высокопроизводительных пограничных маршрутизаторов Cisco ASR 1000, построенных на базе нового 40-ядерного чипа QuantumFlow, способного обрабатывать 160 потоков одновременно. Cisco ASR 1000 способен справиться с нагрузкой в компании с 60 тысячами сотрудников, каждый из которых имеет высокоскоростной выход в Интернет, или обеспечить интернетом целый город размером с Франкфурт.

Самое интересное, что в данном продукте в качестве базиса используется основанная на Linux ядре операционная система Cisco IOS XE. Linux не задействован для маршрутизации и используется как управляющая среда для обеспечения отказоустойчивого функционирования оригинального Cisco IOS 12.2SR (виртуальная архитектура на базе KVM). Например, поддерживается автоматический запуск новой копии Cisco IOS в случае программного сбоя или при проведении обновления. Кроме того, реализована возможность наращивания функциональности через установку дополнительных пакетов, в которых реализованы определенные сервисы (функции межсетевого экрана, системы обнаружения атак, бизнес-сервисы и т.д.).

1. в случае проблем с вашим линуксом на предприятии вы куда побежите выяснять причины? а простой стоит дорого - миллионы долларов в день...???
2. ссылки не забываем предоставлять, откуда инфа взята

x3000s

  • Гость
а в случае проблем с виндой вы куда побежите?
в МС получать возмещение ущерба в размере 5 убитых енотов?

Оффлайн Matiz

  • Ветеран
  • *****
  • Сообщений: 2957
  • Карма: 121
    • Просмотр профиля
x3000s,
гуглить вы научились знатно. Пятерка вам за это. Осталось только начать понимать, то что вы пишете и будет совсем здорово.
Итак все те же два вопроса:
1) Где вы все-таки нашли Линукс на циско девайсах? Только чур не надо приводить примеры с KVM . Я вот прямо сейчас работаю с SF5140, там в качестве ilom тоже стоит какой-то линукс, и что теперь? Линукс больше ни на что не годен, кроме как служить подстилкой для нормальных ОС? Вы это имели в виду?
2) какова все-таки доля Линукса на рынке? Я привел нормальные данные, нормального западного обзора. Вы пишите про какие-то  цифры для зоны .ru (такое ощущение, что единственная функция сервера - хостинг. Бррр).  Мы, кстати, как раз именно в этой статье начали с уязвимости, которая просто прелестно показывает защищенность линукса в качестве хостинг платформы. Представьте себе, ломаете вы сайт(штука согласитесь несложная, было бы желание) на каком либо массовом хостере. Далее получаете рутовый доступ ко всем другим сайтам, которые крутятся на данном серваке(а их могут быть сотни). Замечательная картина , не правда ли?

Что касается проблем с виндой(соляркой, чпуксом и тд) - я сделаю очень просто, я заведу кейс. И буду иметь гарантированное время реакции и гарантированное решение моей проблемы. Вплоть до выпуска специального патча(драйверов и проч) специально для этого кейса.
В случае проблем с линуксом - у меня будет два выхода. Или писать на форумы, или готовить пиво и искать знакомых. Просто так и представляю , как я обьясняю руководству причины незакрытого инциндента : "ну, вы понимаете, я тут на форум написал, мне может быть кто-нибудь, когда-нибудь ответит, если будет в хорошем настроеннии". Прелестно, просто прелестно.

x3000s

  • Гость
три - еще купить лицензионный линукс и иметь поддержку производителя

x3000s

  • Гость
>> подстилкой для нормальных ОС?

а нормальная ОС это Windows?
совершенных систем нет, но Windows не лучшая

ymcco

  • Гость
>> подстилкой для нормальных ОС?

а нормальная ОС это Windows?
совершенных систем нет, но Windows не лучшая

А че нет? я лично, в случае проблем, обращался в Microsoft RUS, те нагибали разработчиков в штатах и проблему решали... в чем сложность?

x3000s

  • Гость
у меня?
у меня ни в чем
это некоторых прямо-таки возбуждает сам факт существования Linux, Free BSD и пр.

ymcco

  • Гость
у меня?
у меня ни в чем
это некоторых прямо-таки возбуждает сам факт существования Linux, Free BSD и пр.

да пусть живут на домашних машинах у кулибиных, ну или на виртуалках для тестирования. но простите в продакшене им не место - это факт!

bear

  • Гость
приехал из отпуска - проверил
что то не работает ваш эксплоит :(
руки наверное кривые

Цитировать
[bear@noname exp]$ ls
exploit  exploit.c  run  run.c  run.sh
[bear@noname exp]$ ./run
padlina z lublina!
mprotect: Cannot allocate memory
[bear@noname exp]$ uname -a
Linux noname.elsite.ru 2.6.18-92.1.6.el5 #1 SMP Wed Jun 25 13:49:24 EDT 2008 i686 i686 i386 GNU/Linux
[bear@noname exp]$