The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Опасные уязвимости в утилитах beep и patch, opennews (??), 11-Апр-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 11-Апр-18, 12:42 
Пакеты устанавливаются из доверенного источника администратором системы.

Патчи не верифицируются перед использованием и накладываются безграмотными (именно так, многие разработчики, в том числе «линуксовые», ни черта не смыслят в безопасности и не разбираются в собственных инструментах) пользователями.

Ответить | Правка | Наверх | Cообщить модератору

82. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от J.L. (?), 11-Апр-18, 20:00 
тоесть вначале делаем раз
> Патчи не верифицируются перед использованием и накладываются безграмотными (именно так,
> многие разработчики, в том числе «линуксовые», ни черта не смыслят в
> безопасности и не разбираются в собственных инструментах) пользователями.

собираем из этого пакеты

а потом делаем два
> Пакеты устанавливаются из доверенного источника администратором системы.

вам самим не смешно?

зы: я должен считать официальный ппа трансмишена доверенным источником или я должен пользоваться только версией трансмишена из репозитория убунты?
а каким я должен считать этот ppa https://launchpad.net/~commendsarnex/+archive/ubuntu/winedri3 ?

Ответить | Правка | Наверх | Cообщить модератору

84. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 11-Апр-18, 20:16 
>[оверквотинг удален]
>> многие разработчики, в том числе «линуксовые», ни черта не смыслят в
>> безопасности и не разбираются в собственных инструментах) пользователями.
> собираем из этого пакеты
> а потом делаем два
>> Пакеты устанавливаются из доверенного источника администратором системы.
> вам самим не смешно?
> зы: я должен считать официальный ппа трансмишена доверенным источником или я должен
> пользоваться только версией трансмишена из репозитория убунты?
> а каким я должен считать этот ppa https://launchpad.net/~commendsarnex/+archive/ubuntu/winedri3
> ?

А причём здесь патчи, которые идут в пакеты? Я среди них ed-style патчей что-то пока не видел. А сами патчи — для официальных пакетов, по крайней мере, — всё же какой-никакой контроль качества проходят.

Чтобы подключить другой репозиторий, также нужно произвести административные действия, недоступные обычному пользователю. Или мы будем уязвимостью объявлять саму возможность изменить поведение системы, имея административные привилегии?

Ответить | Правка | Наверх | Cообщить модератору

89. "Опасные уязвимости в утилитах beep и patch"  –1 +/
Сообщение от JL2001 (ok), 12-Апр-18, 00:14 
> А причём здесь патчи, которые идут в пакеты? Я среди них ed-style патчей что-то пока не видел. А сами патчи — для официальных пакетов, по крайней мере, — всё же какой-никакой контроль качества проходят.

блжад, вы очередной неуловимый джо ? тоесть вы хотите подождать пока вы станете кому-то нужны и вам в дебе придёт скрипт которому вы нужны ?
ну ёперный балет, я даже не знаю что тогда говорить

> Чтобы подключить другой репозиторий, также нужно произвести административные действия, недоступные обычному пользователю. Или мы будем уязвимостью объявлять саму возможность изменить поведение системы, имея административные привилегии?

есть вайн, есть вариант вайна с дх9 через нативный драйвер
его нет в оффрепах
я так понял что ваш вариант действий - "ничего сделать нельзя, валите в винду" ?
видь мы не можем установить себе вайн-найн для запуска его в контейнере
так как сама установка происходит без контейнера и запускает всякую неведуемую уету от рута

Ответить | Правка | Наверх | Cообщить модератору

90. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 00:35 
>> А причём здесь патчи, которые идут в пакеты? Я среди них ed-style патчей что-то пока не видел. А сами патчи — для официальных пакетов, по крайней мере, — всё же какой-никакой контроль качества проходят.
> блжад, вы очередной неуловимый джо ? тоесть вы хотите подождать пока вы
> станете кому-то нужны и вам в дебе придёт скрипт которому вы
> нужны ?
> ну ёперный балет, я даже не знаю что тогда говорить

Если вы не доверяете поставщику родных пакетов для вашей ОС, то, простите, а как вы её тогда ставите? Вручную каждый бит инсталлятора на CD-R лазером выжигаете? А откуда вы знаете правильную последовательность?..

Прежде чем наслаждаться паранойей, подумайте, вы же кому-то всё-таки доверяете?

>> Чтобы подключить другой репозиторий, также нужно произвести административные действия, недоступные обычному пользователю. Или мы будем уязвимостью объявлять саму возможность изменить поведение системы, имея административные привилегии?
> есть вайн, есть вариант вайна с дх9 через нативный драйвер
> его нет в оффрепах
> я так понял что ваш вариант действий - "ничего сделать нельзя, валите
> в винду" ?
> видь мы не можем установить себе вайн-найн для запуска его в контейнере

Эм. То есть человек, которому нужен Wine, который в свою очередь нужен для запуска чёрт знает чего бинарного, переживает, что ему сам Wine подсунут какой-то не такой? Вы не того боитесь, определённо.

> так как сама установка происходит без контейнера и запускает всякую неведуемую уету
> от рута

А вы уверены, что бинарник /bin/cat в вашей системе, установленный безо всяких скриптов, сам по себе безобидный?

Скрипты пишут люди. В нормальном репозитории эти скрипты можно посмотреть ДО скачивания и установки всего пакета.

И, да, скрипты в пакетах — это действительно зло. Но совсем по другой причине, нежели вы утверждаете, а именно — надёжность их работы, особенно в условиях отличающихся от изначальных. В случае сбоя в работе скрипта (пусть даже из-за сторонних факторов) установленный пакет может установиться с ошибками, приводящими вплоть до разрушения целостности локального репозитория сведений об установленных пакетах.

Ответить | Правка | Наверх | Cообщить модератору

96. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от JL2001 (ok), 12-Апр-18, 01:10 
> Если вы не доверяете поставщику родных пакетов для вашей ОС, то, простите,
> а как вы её тогда ставите? Вручную каждый бит инсталлятора на
> CD-R лазером выжигаете? А откуда вы знаете правильную последовательность?..

я доверяю дефолтрепу

>>> Чтобы подключить другой репозиторий, также нужно произвести административные действия, недоступные обычному пользователю. Или мы будем уязвимостью объявлять саму возможность изменить поведение системы, имея административные привилегии?
>> есть вайн, есть вариант вайна с дх9 через нативный драйвер
>> его нет в оффрепах
>> я так понял что ваш вариант действий - "ничего сделать нельзя, валите
>> в винду" ?
>> видь мы не можем установить себе вайн-найн для запуска его в контейнере
> Эм. То есть человек, которому нужен Wine, который в свою очередь нужен
> для запуска чёрт знает чего бинарного, переживает, что ему сам Wine
> подсунут какой-то не такой? Вы не того боитесь, определённо.

и не доверяю репу вайннайна
вайннайн и НЁХ в нём я буду запускать в контейнере
и я не хочу при каждом старте контейнера инсталить в нём в него вайннайн
я хочу безопасно установить вайннайн в систему (тем более что он ставится в /opt/wine-d3d9-staging/ сам по себе)
теперь вы поняли чего я боюсь? я не могу безопасно установить опасное приложение в систему, но могу безопасно запускать опасное приложение

Ответить | Правка | Наверх | Cообщить модератору

97. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 01:39 
>[оверквотинг удален]
>>> есть вайн, есть вариант вайна с дх9 через нативный драйвер
>>> его нет в оффрепах
>>> я так понял что ваш вариант действий - "ничего сделать нельзя, валите
>>> в винду" ?
>>> видь мы не можем установить себе вайн-найн для запуска его в контейнере
>> Эм. То есть человек, которому нужен Wine, который в свою очередь нужен
>> для запуска чёрт знает чего бинарного, переживает, что ему сам Wine
>> подсунут какой-то не такой? Вы не того боитесь, определённо.
> и не доверяю репу вайннайна
> вайннайн и НЁХ в нём я буду запускать в контейнере

Опасное приложение в контейнере? Смело, смело.

Почему бы просто не собирать wine самому? Написать один раз скрипт, если процесс не тривиален, и вперёд. Не?

> и я не хочу при каждом старте контейнера инсталить в нём в
> него вайннайн

Поставьте один раз и сделайте снапшот, делов-то. Потом запускаете контейнер прямо со снапшота.

> я хочу безопасно установить вайннайн в систему (тем более что он ставится
> в /opt/wine-d3d9-staging/ сам по себе)
> теперь вы поняли чего я боюсь? я не могу безопасно установить опасное
> приложение в систему, но могу безопасно запускать опасное приложение

Опасное приложение вы можете запускать «безопасно» только на отдельной физической машине, с физически отключенными средствами связи с внешним миром. Конечно, в этом случае остаётся риск быть запрограммированным через 255-й кадр, но это уже на «Рен-ТВ». :)

Если в случае с полноценной виртуализацией ещё о каком-то повышении безопасности говорить можно (и то с оговорками на тему наличия штатных и нештатных backdoor к хост-системе), то с контейнерами это вообще смешно. У вас ядро в контейнере то же самое крутится, между прочим! Конечно, напрямую из контейнера к вашим личным файлам будет сложнее достучаться, но это отсеет лишь самых наивных скрипт-кидисов.

Вы ведь из-под этого wine, как я понимаю, ещё и графические приложения запускать будете? То есть вы будете допускать то самое опасное приложение к своему X-серверу? А вы в курсе, например, что X-клиенты (окна, если очень грубо говоря) друг от друга НИКАК не изолированы и могут свободно, например, считывать содержимое друг друга и отправлять друг другу что угодно?

В общем, если вы действительно заботитесь о своей безопасности, то для начала забудьте про wine и чужеродные бинарники в принципе, со скриптами и без оных. Иначе все ваши усилия не будут стоить и ломаного гроша... Ну или расслабьтесь, выделите машину сугубо для игр и прочих развлечений и ставьте на ней что и как хотите, только пароли от других систем никогда на ней вводите.

Как-то так.

Ответить | Правка | Наверх | Cообщить модератору

98. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от JL2001 (ok), 12-Апр-18, 01:58 
>[оверквотинг удален]
> к своему X-серверу? А вы в курсе, например, что X-клиенты (окна,
> если очень грубо говоря) друг от друга НИКАК не изолированы и
> могут свободно, например, считывать содержимое друг друга и отправлять друг другу
> что угодно?
> В общем, если вы действительно заботитесь о своей безопасности, то для начала
> забудьте про wine и чужеродные бинарники в принципе, со скриптами и
> без оных. Иначе все ваши усилия не будут стоить и ломаного
> гроша... Ну или расслабьтесь, выделите машину сугубо для игр и прочих
> развлечений и ставьте на ней что и как хотите, только пароли
> от других систем никогда на ней вводите.

да, я согласен, особенно про X-ы и безопасность, но скрипты в пакетах установки это такая же дырища как и кейлогерные функции X-ов

Ответить | Правка | Наверх | Cообщить модератору

100. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от angra (ok), 12-Апр-18, 02:04 
> да, я согласен, особенно про X-ы и безопасность, но скрипты в пакетах  установки это такая же дырища как и кейлогерные функции X-ов

То есть если тебя поимеют через устанавливаемый суидный бинарь или юнит системГ это нормально, а через скрипт - беда, огорчение, дырища.


Ответить | Правка | Наверх | Cообщить модератору

108. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от JL2001 (ok), 12-Апр-18, 09:12 
>> да, я согласен, особенно про X-ы и безопасность, но скрипты в пакетах  установки это такая же дырища как и кейлогерные функции X-ов
> То есть если тебя поимеют через устанавливаемый суидный бинарь или юнит системГ
> это нормально, а через скрипт - беда, огорчение, дырища.

при установке расчитываешь что dpkg или rpm с оффрепозиториев - написаны хорошо
и что они не сделают системе больно при установке недоверенного пакета
что системд не сделает новый сервис сразу стартед (так и есть, не делает)
что при установке пакетов не будет сразу запущен недоверенный пакетоскрипт
и последнее - дырища

Ответить | Правка | Наверх | Cообщить модератору

110. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 10:21 
>>> да, я согласен, особенно про X-ы и безопасность, но скрипты в пакетах  установки это такая же дырища как и кейлогерные функции X-ов
>> То есть если тебя поимеют через устанавливаемый суидный бинарь или юнит системГ
>> это нормально, а через скрипт - беда, огорчение, дырища.
> при установке расчитываешь что dpkg или rpm с оффрепозиториев - написаны хорошо
> и что они не сделают системе больно при установке недоверенного пакета

И не установят, например, чуть-чуть обновлённый, совместимый по API, /usr/lib/glibc.so.

> что системд не сделает новый сервис сразу стартед (так и есть, не
> делает)

А то, что в каком-нибудь /etc/profile.d появится новый скрипт, это уже не страшно.

> что при установке пакетов не будет сразу запущен недоверенный пакетоскрипт
> и последнее - дырища

Не больше, чем всё вышеперечисленное.

Ответить | Правка | Наверх | Cообщить модератору

101. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 02:04 
>>[оверквотинг удален]
> да, я согласен, особенно про X-ы и безопасность, но скрипты в пакетах
> установки это такая же дырища как и кейлогерные функции X-ов

Это дыра при условии, что вы не доверяете поставщику пакетов в целом. Но тогда пакетам этого поставщика в принципе нельзя доверять, со скриптами эти пакеты или нет — ими пользоваться недопустимо.

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

99. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от angra (ok), 12-Апр-18, 02:01 
> то с контейнерами это вообще смешно. У вас ядро в контейнере то же самое крутится, между прочим! Конечно, напрямую из контейнера к вашим личным файлам будет сложнее достучаться, но это отсеет лишь самых наивных скрипт-кидисов.

Ну ты то не наивный скрипт-кидис, ты сейчас возьмешь и покажешь как взломать openvz контейнер изнутри.

Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору

102. "Опасные уязвимости в утилитах beep и patch"  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 02:05 
>> то с контейнерами это вообще смешно. У вас ядро в контейнере то же самое крутится, между прочим! Конечно, напрямую из контейнера к вашим личным файлам будет сложнее достучаться, но это отсеет лишь самых наивных скрипт-кидисов.
> Ну ты то не наивный скрипт-кидис, ты сейчас возьмешь и покажешь как
> взломать openvz контейнер изнутри.

Цена вопроса?

Ответить | Правка | Наверх | Cообщить модератору

106. "Опасные уязвимости в утилитах beep и patch"  +4 +/
Сообщение от angra (ok), 12-Апр-18, 08:12 
Странный вопрос в наши дни. Что намайнишь, всё твоё.
Ответить | Правка | Наверх | Cообщить модератору

109. "Опасные уязвимости в утилитах beep и patch"  +1 +/
Сообщение от PereresusNeVlezaetBuggy (ok), 12-Апр-18, 10:15 
Вас понял. Спасибо за ваше щедрое предложение, но оно мне не интересно.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру