The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск VirtualBox 6.0.6, opennews (?), 17-Апр-19, (0) [смотреть все] –1

Сообщения [Сортировка по времени | RSS]


1. "Выпуск VirtualBox 6.0.6"  –10 +/
Сообщение от Анонимс (?), 17-Апр-19, 12:23 
> устранено 12 уязвимостей, из которых 7 имеют критическую степень опасности (CVSS Score 8.8)

Когда уже с уязвимостями будет покончено раз и навсегда и что нужно для этого сделать?

> устранены проблемы, продемонстрированные на соревновании Pwn2Own 2019 и позволяющие из окружения гостевой системы выполнить код на стороне хост-системы

Страшный сон и головная боль для админов, которые используют в своей работе vbox.

Ответить | Правка | Наверх | Cообщить модератору

6. "Выпуск VirtualBox 6.0.6"  +5 +/
Сообщение от anonymous (??), 17-Апр-19, 12:44 
> Когда уже с уязвимостями будет покончено раз и навсегда и что нужно для этого сделать?

Перестать разрабатывать и/или использовать vbox. Тогда для вас с уязвимостями в vbox будет покончено.
> Страшный сон и головная боль для админов, которые используют в своей работе vbox.

ССЗБ.

Ответить | Правка | Наверх | Cообщить модератору

7. "Выпуск VirtualBox 6.0.6"  –7 +/
Сообщение от Анонимс (?), 17-Апр-19, 13:03 
> Перестать разрабатывать и/или использовать vbox. Тогда для вас с уязвимостями в vbox будет покончено.

Может Вы ещё предложите перестать включать и пользоваться компьютером.

> Когда уже с уязвимостями будет покончено раз и навсегда и что нужно для этого сделать?

Дополню вопрос, существуют ли техники программирования, языки и инструменты, используя которые можно свести наличие уязвимостей к нулю? Или человечеству ещё только предстоит придумать и изобрести какие-нибудь квантовые компьютеры, неподверженные уязвимостям и взлому?  

Ответить | Правка | Наверх | Cообщить модератору

8. "Выпуск VirtualBox 6.0.6"  +10 +/
Сообщение от Аноним (8), 17-Апр-19, 13:16 
к нулю не получится, т.к. не существует людей не допускающих ошибок
Ответить | Правка | Наверх | Cообщить модератору

18. Скрыто модератором  +1 +/
Сообщение от nm0i (ok), 17-Апр-19, 14:24 
Ответить | Правка | Наверх | Cообщить модератору

19. Скрыто модератором  +2 +/
Сообщение от Аноним (8), 17-Апр-19, 14:39 
Ответить | Правка | Наверх | Cообщить модератору

46. Скрыто модератором  +/
Сообщение от Аноним (46), 18-Апр-19, 12:59 
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

9. "Выпуск VirtualBox 6.0.6"  +1 +/
Сообщение от Аноним84701 (ok), 17-Апр-19, 13:22 
> Дополню вопрос, существуют ли техники программирования, языки и инструменты, используя
> которые можно свести наличие уязвимостей к нулю?

Coq, B-Method, Event-B, Isabelle и еще вагон и маленькая тележка – полная формальная верификация постарше многих анонимов будет.

Однако, есть одно "маленькое" НО:
На примере seL4 c его формальной верификацией корректности:
https://www.sigops.org/sosp/sosp09/papers/klein-sosp09.pdf
> Abstract
> complete formal verification is the only known way to guarantee that a system is free of programming errors.

[...]
> f L4 provenance, comprises 8,700 lines of C code and 600 lines of assembler.

[...]
> The overall size of the proof, including framework, libraries, and generated proofs (not shown in the table) is 200,000 lines of Isabelle script.
>  The abstract spec took about 4 person months (pm) to develop. About 2 person years (py) went into the Haskell prototype (over all project phases), including design, documentation, coding, and testing. for a total cost of 2.2 py

Т.е.
> 8,700 lines of C code and 600 lines of assembler.
> 2.2 py

Причем, эти совсем не 2 человеко-года "пэхапэшникус-вульгарисов" будут.

Поэтому вопрос нужно ставить скорее так:
Существуют ли желающие оплатить такую разработку?

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

31. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от Аноним (31), 17-Апр-19, 19:30 
Никакая формальная верификация не может гарантировать отсутствие логических ошибок.
Ответить | Правка | Наверх | Cообщить модератору

32. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от Аноним84701 (ok), 17-Апр-19, 19:40 
> Никакая формальная верификация не может гарантировать отсутствие логических ошибок.

И гарантий от метеорита тоже не дает. И от недетектируемого ECC битфлипа из-за космического излучения или дефекта в материале и прочем - в общем, да, на самом деле это все  "баловство и нинужна!".


Ответить | Правка | Наверх | Cообщить модератору

35. "Выпуск VirtualBox 6.0.6"  –1 +/
Сообщение от Аноним (31), 17-Апр-19, 21:42 
Это не баловство и нужно, но не поможет «покончить с уязвимостями раз и навсегда».
Ответить | Правка | Наверх | Cообщить модератору

36. "Выпуск VirtualBox 6.0.6"  +1 +/
Сообщение от Аноним84701 (ok), 17-Апр-19, 22:08 
> но не поможет «покончить с уязвимостями раз и навсегда».

А давайте тогда без передерга или хотя бы развернуто, а? А то можно сразу Тюринга и "проблему остановки" упомянуть, больше ничего и не надо.

Вообще-то, речь шла о "свести наличие уязвимостей к нулю".

Кстати, моделирование и описание логики на высоком уровне (мат-модель) и последующая реализация на более "низком" очень неплохо помогает отлавливать логические ошибки типа "хотел сделать то, но на самом деле сделал вот это" даже одному разработчику (потому что задача формулируется на двух разных языках, шанс что мозг "прокеширует" и "замылится" на одной и той же детали, соотв. ниже).

Так же, в ожидании очередного "верификация не поможет от всего поэтому: Нинужно" специально было процитировано из Abstract "a system is free of programming errors" (ошибки в логике, это  "logic errors" и идут отдельным пунктом).

хотя  из интересного там вообще вот это:
> the formal verification has uncovered another 144 defects  and resulted in 54 further changes to the code to aid in the proof.
> None of the bugs found in the C verification stage were deep in the sense that the corresponding algorithm was flawed. This is because the C code was written according to a very precise, low-level specification which was already verified in the first refinement stage.
> Algorithmic bugs found in the first stage were mainly missing checks on user assumptions
>  The bugs discovered in the second proof from executable spec to C were mainly typos, misreading the specification, or failing to update all relevant code parts for specification changes. Simple typos also made up a surprisingly large fraction of discovered

Т.е. нашли 144 ошибки на 8000 строк кода, причем алгоритмические и прочие "высокоуровневые" ошибки ловоились еще до написания С кода, во время рефайнмента.
Вряд ли обычный, неверифицируемый код сильно отличается, плюс там еще и спецификацию никто не проверяет.


Ответить | Правка | Наверх | Cообщить модератору

43. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от пр (?), 18-Апр-19, 12:38 
2.2 питона или что-то типа programmer year? Строчек то вроде много, насколько это дороже обычных языков?
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

49. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от Аноним (49), 18-Апр-19, 23:33 
> 2.2 питона или что-то типа programmer year? Строчек то вроде много, насколько
> это дороже обычных языков?

Person years:
> person months (pm) to develop. About 2 person years (py) went into the Haskell prototype

Строчек конечного кода немного - 8000, остальное обвязка проверки.
Грубо и прикидочно - раз в 10-20,т.е. на порядок, плюс-минус лапоть.

Ответить | Правка | Наверх | Cообщить модератору

15. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от anonymous (??), 17-Апр-19, 13:52 
> Может Вы ещё предложите перестать включать и пользоваться компьютером.

Людям, имеющим привычку впадать в крайности, возможно и не стоит пользоваться. Но вообще-то альтернативы виртуалбоксу есть на всех платформах, их и стоит использовать.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

52. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от нах (?), 19-Апр-19, 11:21 
> Людям, имеющим привычку впадать в крайности, возможно и не стоит пользоваться. Но вообще-то
> альтернативы виртуалбоксу есть на всех платформах

вообще-то если у вбокса и остался какой-то смысл, так это тот, что он-то как раз почти на всех платформах, а "альтернативы" - каждая на своей.

На xen надежды мало, а больше ничего и тем более не будет.

Ответить | Правка | Наверх | Cообщить модератору

22. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от SysA (?), 17-Апр-19, 16:02 
Для тех, кто в танке: vbox ни разу не предназначался для корпоративного использования!
Это система персонального пользования. Точка.
И если народные умельцы - админы локалхостов как-то приспосабливают его в качестве многопользовательской системы, то я присоединяюсь к предыдущему оратору: ССЗБ! Ведь и "Запорожец" теоретически можно было бы использовать как такси... ;)
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

51. "Выпуск VirtualBox 6.0.6"  +/
Сообщение от нах (?), 19-Апр-19, 11:18 
надо же, а сановцы-то и не знали...

(система для персонального использования - с совершенно неудобным для любого использования, но детальнейшим cli api (и отдельно http, причем без веб-морды), поддержкой live migration с 2008го года (бдсмщики в своем пихайве до сих пор не осилят доделать), автофильтрами подключаемых устройств [интересно, у кого еще такие есть], сегментацией доступа пользователей, пусть и недоделанной - ну конечно же, никогда не предназначалась. На  персональном таком sunfire работала, в персональной стойке.)

vbox просто мертв - как и его основной разработчик. Орацлу он не нужен. community вокруг не сложилось, да и невозможно это с их лицензией и их закрытыми кусками кода, доступными только в виде блоба. 3акапывайте, очень жаль :-(

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру