![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Ещё одна уязвимость в подсистеме ядра Linux Netfilter" | +/– | ![]() |
Сообщение от opennews (??), 06-Июн-22, 09:44 | ||
В подсистеме ядра Netfilter выявлена уязвимость (CVE-2022-1972), похожая на проблему раскрытую в конце мая. Новая уязвимость также позволяет локальному пользователю получить права root в системе через манипуляции с правилами в nftables и требует для проведения атаки доступа к nftables, который можно получить в отдельном пространстве имён (network namespace или user namespace) при наличии прав CLONE_NEWUSER, CLONE_NEWNS или CLONE_NEWNET (например, при возможности запуска изолированного контейнера)... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 06-Июн-22, 09:44 | +/– | ![]() |
Хотя бы не заметают под ковёр, когда закладки находят, как это делают с проприетарщиной. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #2, #3, #4, #19 |
2. Сообщение от какая разница (?), 06-Июн-22, 09:53 | +/– | ![]() |
И подтверждение словам имеется? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #27 |
3. Сообщение от Аноним (3), 06-Июн-22, 09:54 | +2 +/– | ![]() |
А есть какие-то примеры? Я не отрицаю наличие таких, просто лучше раз увидеть чем... Я вот могу с два десятка накидать примеров где в открытых проектах или не чинят уязвимость годами (порой десятилетиями), или не признают уязвимость уязвимостью или вообще пытаются столкнуть ответственность на другой проект. Мол, это не наша софтина дырявая, а используемая нами либа, и неважно что программы других разработчиков с этой же либой подобных проблем не имеют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #5, #6, #15 |
4. Сообщение от какая разница (?), 06-Июн-22, 09:54 | +/– | ![]() |
> как это делают с проприетарщиной. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
5. Сообщение от какая разница (?), 06-Июн-22, 09:56 | +/– | ![]() |
А такие программы есть? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #7 |
6. Сообщение от Аноним (1), 06-Июн-22, 10:06 | +/– | ![]() |
Так заметают, это сказывается на стоимости акций знаете ли. Знаю, что у Адобы было много приколов в своё время, вряд ли с тех пор много изменилось. МС всегда старательно прячет детали и максимально отстранённо упоминает исправления эпических дыр, и если ты не тусуешься в тех кругах, то и не узнаешь никогда. Деньги, деньги… | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
7. Сообщение от Аноним (7), 06-Июн-22, 10:12 | –1 +/– | ![]() |
Пошерсти здешние новости по ключевым словам, я о ~60% всех случаев узнал отсюда. Из того что помню, очень "медленной реакцией" на уязвимости отметилась Canonical и Apache, переводом стрелок разрабы 7zip'а (по-моему тоже здешняя новость), об уязвимостях нефикшеных десятилетиями писала OSSRA (самой старой вроде 30 лет). Я могу расписать нормально, но только ближе к вечеру, когда дома буду. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #10 |
8. Сообщение от Прохожий (??), 06-Июн-22, 10:18 | –2 +/– | ![]() |
Мышки плакали, мучались, но продолжали есть кактус. Вместо того, чтобы переходить на нормальный язык программирования, из год в год наступаем на одни и те же грабли с памятью. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12, #13, #34, #51, #64 |
9. Сообщение от Аноним (12), 06-Июн-22, 10:22 | –1 +/– | ![]() |
Это очень хорошая новость. Раз она есть, значит уязвимость нашли. А раз нашли, значит исправят. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #11, #36 |
10. Сообщение от Аноним (1), 06-Июн-22, 10:22 | –2 +/– | ![]() |
Примеры так себе, было бы тоже интересно послушать о настоящих. И 7zip это разве не та гпл программа, для которой автор годами не даёт исходники? Но вообще, имеет смысл обсуждать только приличные проекты. Могильник и Убунта тоже не особо приличные организации, чтобы принимать их во внимание. Стоит смотреть на конкретный софт и его разрабов, вряд ли они свой денвер оставили бы дырявым в продакшене. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #14 |
11. Сообщение от Аноним (12), 06-Июн-22, 10:22 | +/– | ![]() |
Побольше бы таких новостей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #18 |
12. Сообщение от Аноним (12), 06-Июн-22, 10:22 | +3 +/– | ![]() |
На Dlang. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #20 |
13. Сообщение от Аноним (1), 06-Июн-22, 10:25 | +/– | ![]() |
"Нормальный" язык слишком часто падает и паникует, чтобы оставаться сколько-нибудь юзабельным. Ошибки с памятью не исключают 9/10 других ошибок, так что попробуй потоньше накидывать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #17, #73 |
14. Сообщение от Аноним (7), 06-Июн-22, 10:27 | +/– | ![]() |
Не переживай примеров там хватает, я просто большей половины уже не помню, или помню частично те нужно удостоверится что я ничего не путаю, память уже не та. Доберусь до домашнего компьютера накидаю нормальный список со ссылками. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #63 |
15. Сообщение от Аноним (15), 06-Июн-22, 11:13 | +/– | ![]() |
В открытых проектах ты можешь сам просто взять и переписать всё подсебя и без уязвимостей. В отличии от проприетарного говнища, который ты даже если захочешь не сможешь форкнуть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #16, #45 |
16. Сообщение от Попандопала (?), 06-Июн-22, 11:19 | –2 +/– | ![]() |
Инженеры с высшим образованием пишут с нуля,как я тут читал. Таким проприетарщина нестрашна от слова совсем. И плакаться по чужому коду такие спецы не станут.D Берите пример. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #66 |
17. Сообщение от Аноним (-), 06-Июн-22, 11:44 | +3 +/– | ![]() |
Ну да, паника это плохо, лучше молча получать рут)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #22 |
18. Сообщение от Аноним (-), 06-Июн-22, 11:47 | +1 +/– | ![]() |
Больше новостей -> больше уязвимостей нашли -> больше уязвимостей было... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #28 |
19. Сообщение от Аноним (19), 06-Июн-22, 11:53 | +1 +/– | ![]() |
>> sysctl: cannot stat /proc/sys/kernel/unprivileged_userns_clone: No such file or directory | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
20. Сообщение от Аноним (20), 06-Июн-22, 11:53 | +/– | ![]() |
+ плюсую | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
21. Сообщение от Аноним (21), 06-Июн-22, 11:55 | +/– | ![]() |
Ну вот, опять... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
22. Сообщение от Бывалый смузихлёб (?), 06-Июн-22, 12:28 | +/– | ![]() |
у него есть какая-то встроенная неспособность получать рут ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #56 |
23. Сообщение от hohax (?), 06-Июн-22, 12:30 | +/– | ![]() |
> убедиться в отключении возможности создания пространств имён непривилегированными пользователями ("sudo sysctl -w kernel.unprivileged_userns_clone=0") | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #25, #30 |
24. Сообщение от Бывалый смузихлёб (?), 06-Июн-22, 12:34 | +2 +/– | ![]() |
Это, навскидку, и пары недель не прошло с обнаружения прошлой дырени в нэтфилтре | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #26 |
25. Сообщение от Бывалый смузихлёб (?), 06-Июн-22, 12:36 | –1 +/– | ![]() |
Это почти как с недавними планами развития перла "обратная совместимость в дальнейшем будет сохраняться за исключением закрытия уязвимостей". Вот и угадай потом, что и когда вдруг отвалится в глубинах кода, который отлично работал многие годы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
26. Сообщение от Аноним (1), 06-Июн-22, 12:47 | +/– | ![]() |
Так потому и нашли, что раньше не искали, или даже не знали где искать, а тут всё очевидное повылезало. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #46 |
27. Сообщение от Аноним (27), 06-Июн-22, 12:58 | +/– | ![]() |
CVE-2022-1972 - Какое тебе ещё подтверждение? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #69 |
28. Сообщение от Аноним (27), 06-Июн-22, 12:59 | +/– | ![]() |
-> больше исправили | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
29. Сообщение от Аноним (29), 06-Июн-22, 13:03 | +4 +/– | ![]() |
Лично у меня порой складывается впечатление, что в системном программировании люди вообще не слышали о таком понятии как тестирование🤦 (а если и слышали, то не в курсе какие входные данные нужно при этом использовать) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #31, #32, #43, #62 |
30. Сообщение от Аноним (19), 06-Июн-22, 13:05 | +/– | ![]() |
> И как понять, что сломается после такого хука? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #33 |
31. Сообщение от Аноним (19), 06-Июн-22, 13:06 | +3 +/– | ![]() |
Сишники, сэр. "Наш код не дыряв, потому что у нас прямые руки!" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
32. Сообщение от Аноним (29), 06-Июн-22, 13:08 | +/– | ![]() |
Я конечно не мега гуру в Си, но вот например если работа с памятью ведется через стандартный malloc и free, что мешает для защиты тупо написать простейший макрос такого рода: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #37, #38 |
33. Сообщение от hohax (?), 06-Июн-22, 13:14 | +/– | ![]() |
У меня хост c LXC | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #35 |
34. Сообщение от _hide_ (ok), 06-Июн-22, 13:24 | +/– | ![]() |
Не подскажите, каким образом может "нормальный язык" решить проблемы с обращением к памяти в модулях ядра? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
35. Сообщение от Аноним (19), 06-Июн-22, 13:29 | +/– | ![]() |
На lxc это специально включать надо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
36. Сообщение от ИмяХ (?), 06-Июн-22, 13:32 | –1 +/– | ![]() |
>>А раз нашли, значит | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #52 |
37. Сообщение от наноим (?), 06-Июн-22, 13:39 | +/– | ![]() |
ответ на твой вопрос в первом предложении твоего коммента | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 Ответы: #40 |
38. Сообщение от Аноним (38), 06-Июн-22, 13:43 | –1 +/– | ![]() |
Ты не поверишь, но можно и выход за границы массива проверять и валидность printf-спецификаторов. Но сишники удавятся за каждую лишнюю наносекунду (особенно, как я подозреваю, во всякой embedded'овщине). Поэтому между скоростью и безопасностью, выбирают первое (измеряется в количествах дыр в секунду). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 Ответы: #41, #42 |
39. Сообщение от Ананоним (?), 06-Июн-22, 13:49 | +1 +/– | ![]() |
Надо было писать на Ada. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #44 |
40. Сообщение от Аноним (29), 06-Июн-22, 14:02 | +/– | ![]() |
а вы я так понимаю гуру? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
41. Сообщение от Аноним (29), 06-Июн-22, 14:25 | +/– | ![]() |
хм... странная логика у сишников конечно! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #55 |
42. Сообщение от Аноним (42), 06-Июн-22, 14:43 | +/– | ![]() |
Ох, будто в других языках кто-то что-то проверяет. Там удавятся за лишнюю строчку, которая будет что-то там сверять, потому что спринт надо скорей закрыть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #54 |
43. Сообщение от Аноним (42), 06-Июн-22, 14:44 | +/– | ![]() |
Вот тебе способ сделать вклад в опенсорс. Берёшь и тестируешь, если они не умеют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #47 |
44. Сообщение от Тыква (?), 06-Июн-22, 15:03 | +/– | ![]() |
Пиши | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 |
45. Сообщение от какая разница (?), 06-Июн-22, 15:20 | +2 +/– | ![]() |
> ты можешь сам просто взять и переписать всё подсебя и без уязвимостей | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #67, #68 |
46. Сообщение от какая разница (?), 06-Июн-22, 15:24 | +/– | ![]() |
Ну если раньше "не знали" где искать, а тут "кавычка все решила", то чем это не закладка? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
47. Сообщение от Аноним (29), 06-Июн-22, 15:33 | +/– | ![]() |
Я иногда пишу тут в комментариях, про всякие найденные косяки:) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 Ответы: #49, #53 |
48. Сообщение от псевдонимус (?), 06-Июн-22, 15:45 | +/– | ![]() |
Опять неймспейс. Вечная дырка. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
49. Сообщение от Аноним (1), 06-Июн-22, 15:46 | +/– | ![]() |
Всё, что не глибц, не для общего применения. Например, в интернет выставлять нельзя. А на встройках баги и дыры, да кто их там найдёт, кому это интересно? Так и живут, программисты, етить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #50 |
50. Сообщение от Аноним (29), 06-Июн-22, 16:03 | +/– | ![]() |
>>> кому это интересно? <<< | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #58 |
51. Сообщение от Аноним (51), 06-Июн-22, 16:12 | +/– | ![]() |
Эй Прохожий - проходи.. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
52. Сообщение от Аноним (52), 06-Июн-22, 16:15 | +/– | ![]() |
Разве крадут энтузиасты? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 Ответы: #57 |
53. Сообщение от Аноним (52), 06-Июн-22, 16:22 | +/– | ![]() |
> а это говорит, что там тоже о тестрировании мало что слышали:) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 |
54. Сообщение от Аноним (56), 06-Июн-22, 17:08 | +/– | ![]() |
Поэтому в других языках проверки производятся автоматически, без ручной копипасты каждый раз. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 |
55. Сообщение от Аноним (56), 06-Июн-22, 17:10 | +/– | ![]() |
На практике немного иначе: неважно, насколько дырява ваша программа, если она написана на трушной, олдовой, правильной сишке. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #72 |
56. Сообщение от Аноним (56), 06-Июн-22, 17:11 | +/– | ![]() |
Практически во всех языках, кроме сишки и крестов, с непредвиденным получением рута всё сложно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #59 |
57. Сообщение от Аноним (56), 06-Июн-22, 17:12 | +/– | ![]() |
Не важно, кто крадёт, важен сам факт, что крадут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 Ответы: #60 |
58. Сообщение от Аноним (56), 06-Июн-22, 17:13 | +/– | ![]() |
Значит, не так уж и интересно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #61 |
59. Сообщение от Аноним (1), 06-Июн-22, 17:45 | +/– | ![]() |
Только в языках без джита и ффи, их не так и много. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #70 |
60. Сообщение от Аноним (60), 06-Июн-22, 18:21 | +/– | ![]() |
Теоретически, я могу вычислить тебя по айпи, прийти к тебе домой и напугать твою канарейку. Но практически делать этого конечно же не буду, у меня есть дела поинтереснее. Так и тут. Мало найти уязвимость, нужно ещё найти чего украсть через неё. А там, где есть чего красть, зачастую практикуют security in depth, так что одной уязвимостью не обойдёшься. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
61. Сообщение от Аноним (29), 06-Июн-22, 19:17 | +/– | ![]() |
>>> Значит, не так уж и интересно. <<< | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 |
62. Сообщение от microsoft (?), 06-Июн-22, 21:37 | +/– | ![]() |
И тут ты такой в белом выходишь из-за угла, ииии как начинаешь нам рассказывать и показываиь, как надо это все делать? Что? Нет? Ну вот... всегда так. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
63. Сообщение от i (??), 07-Июн-22, 00:31 | +/– | ![]() |
Про чувака, который аудит безопасности делал, и подписывал не разглашение на 10 лет, а через 10 лет угадайте что, никто ничего не исправил, как его звали... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
64. Сообщение от Аноним (64), 07-Июн-22, 00:35 | +/– | ![]() |
> Мышки плакали, мучались, но продолжали есть кактус | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #65 |
65. Сообщение от какая разница (?), 07-Июн-22, 05:38 | +/– | ![]() |
А вы продолжаете орать этот бред, но wine используете именно для запуска программ для windows.. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 |
66. Сообщение от Аноним (66), 07-Июн-22, 08:25 | –1 +/– | ![]() |
> Инженеры с высшим образованием пишут с нуля,как я тут читал. Таким проприетарщина нестрашна от слова совсем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
67. Сообщение от Аноним (66), 07-Июн-22, 08:29 | +/– | ![]() |
Он у нас как та сова в анекдоте про сову и мышей - "Я не тактик, я - стратег !" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
68. Сообщение от Аноним (66), 07-Июн-22, 08:39 | +/– | ![]() |
Ну и раз он ВСЁ может переписать "подсебя" (да еще без уязвимостей!) то у него похоже времени куча и всё остальное сделано (кроме не мешающей переписыванию основной работы доставщиком пиццы еще и дом воспитан, дерево построено, сын посажен...). По логике - бессмертный он, выходит: сотню человеколет туда вбрость, один человековек сюда... - г.вно вопрос. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
69. Сообщение от Кочегар (ok), 07-Июн-22, 08:47 | –2 +/– | ![]() |
2022-1972... Нифига себе, ровно полвека замалчивали! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #74 |
70. Сообщение от Аноним (19), 07-Июн-22, 12:36 | +/– | ![]() |
В языках (на самом деле - интерпретаторах с JIT) дыры из-за кривых рук разработчиков JIT. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #71 |
71. Сообщение от fi (ok), 07-Июн-22, 17:07 | +/– | ![]() |
LOL!!! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 |
72. Сообщение от Аноним (72), 08-Июн-22, 07:57 | +/– | ![]() |
Девяпсы и думать это антонимы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 |
73. Сообщение от Аноним (73), 08-Июн-22, 22:17 | +/– | ![]() |
> Ошибки с памятью не исключают 9/10 других ошибок | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
74. Сообщение от Аноним (-), 09-Июн-22, 13:36 | +/– | ![]() |
Первые 20 лет Linux тоже замалчивали. Высокосекретный проект рептилоидов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |