LINUX.ORG.RU

Очередная уязвимость в ядре NetBSD, при помощи которой простой пользователь может получить root привилегии.


0

0

Ошибка обнаружена в systrace NetBSD, через которую обычный пользователь может получить привилегии суперпользователя. На момент публикации новости, сервер www.netbsd.org не подавал признаков жизни.

>>> Подробности

Ответ на: комментарий от dotcoder

У него зрение избирательное, он это не видит в упор :)

Ernesto
()
Ответ на: комментарий от anonymous

>локальная уязвимость так что не так страшно!

Это зашёл под анонимусом саныч и ляпнул.. :-))

anonymous
()

какой-то слабый у тебя "ответ Чемберлену", это от безысходности что-ли ? аааа, нет, это тя твой ник обязывает :)

W ★★★★★
()
Ответ на: комментарий от dotcoder

Да ни чё.

У многих в продакшн <= 2.4.25 и люди сказали спасибо.

А бага в каррент ветке, которую к тому же уже пофиксили еще месяц назад

(имхо) никому сдесь не интересна.

Sun-ch
()
Ответ на: комментарий от dotcoder

NetBSD-Current не есть стейбл, разговор ниочем

W ★★★★★
()
Ответ на: комментарий от dotcoder

На всякий случай поясню еще раз, для тормозов.

Дыра не в релизе NetBSD, а в текущей development-ветке. То есть это аналогично обнаружению дыры в линухе 2.5.x. Надеюсь, теперь реакция саныча понятна =)

Вот соответствующий кусок из security advisory, для медитации:

NetBSD-current: source prior to Apr 16, 2004

NetBSD 2.0 branch: source prior to Apr 16, 2004

NetBSD 1.6.2: not affected

NetBSD 1.6.1: not affected

...

int19h ★★★★
()
Ответ на: комментарий от int19h

Просто знаешь, надоели выпадки разных пиплов в сторону Линукса, ну или тех же БСДей... Нашли одну дыру, все, значит - катастрофа: "Линукс дырявый, конец света, ну и т.п. перл"

dotcoder ★★★★★
()

Интересно интересно... На СекЛАБе пишут, что и FreeBSD имеет ту же проблему. LOR скрывает уязвимости FreeBSD или СекЛАБа неправильно проинформировали? :)

anonymous
()
Ответ на: комментарий от dotcoder

Ну и на вашей улице сегодня праздник :)

В OpenBSD в procfs дыру нашли, бегите скорее тявкать туда, а то все

разойдутся.

Sun-ch
()
Ответ на: комментарий от Sun-ch

У меня, к счастью, нету такой привычки как у вас, как вы сказали, "тявкать" по поводу найденной дыры, и, возможно, злорадстовать по этому поводу. Люди, которым это нужно, уже давно проинформированны.

P.S. Все, закрываю трэд - такого рода споры не для меня - "я за опенсорс во всех его проявлениях"

dotcoder ★★★★★
()

Неторопливый релиз-инжиниринг netbsd тут сыграл им на руку, в 1.6.2 дыры _еще_ нет, а в 2.0 _уже_ нет ;-)

А про freebsd: дырка якобы есть в _неофициальном_ порте systrace.

trunk
()
Ответ на: комментарий от Sun-ch

Саныч, ты не плюй-то на коллектив, а то он утрется и обратно плюнет - утонешь. :) "пряздник", "тявкать", ты видимо не туда попал...

Ernesto
()

Это доказывает что БЗД такаяже ничем невыдающаяся операционка как ивсе прочие. и бекдоров в ней нет не потому что они невозможны а потомучто о них никому не известно

anonymous
()
Ответ на: комментарий от Sun-ch

>> У многих в продакшн <= 2.4.25 и люди сказали спасибо.


Дэбил. Бага в ядрах с 2.4.23 по 2.4.25. коих в продакшене мало. те кто гонится за релизами давно сидит на 2.4.26, кто не гонится - на 2.4.19-2.4.21

anonymous
()
Ответ на: комментарий от sS

> На момент публикации новости, сервер www.netbsd.org не подавал признаков жизни.

Видимо кто-то решил по-пользоваться. :)))))

anonymous
()

> простой пользователь

Пользовател NetBSD, по своей природе не может быть простым, а только продвинутым ;)

ansi ★★★★
()
Ответ на: комментарий от ansi

>> простой пользователь

> Пользовател NetBSD, по своей природе не может быть простым, а только продвинутым ;)

Это такая шутка? Пользователь не может быть продвинутым. Он же пользователь. Он только может более правильно использовать и не больше. :)

А продвинутые - это уже не пользователи.

bzImage
()
Ответ на: комментарий от Ernesto

однозначно. "себя не похвалишь никто не похвалит". аналогично "других не опустишь - не окажешься выше"

anonymous
()
Ответ на: комментарий от Sun-ch

так что всефигня... :-) те кто юзает 1.6.2 могут курить бамбук дальше а тек кто юзает 2-0 и HEAD - скорее всего постоянно обновляются (я например каждую ночь) и тоже фигня :-)))))))))

orb
()
Ответ на: комментарий от sS

>>В OpenBSD в procfs дыру
>
>Похоже procfs в *BSD это больное место... ...только на моей памяти
>это 3-я

Просто в OpenBSD procfs нахрен не нужна. По дефолту вообще не
используется. Этот если у Вас есть программка, которая оттуда
читать чего-нить хочет -- та да, но таких программ я не знаю.

anonymous
()
Ответ на: комментарий от anonymous

> На СекЛАБе пишут, что и FreeBSD имеет ту же проблему.
Либо дыра не в systrace, либо в СекЛАБе нагло привирают. ВО FREEBSD НЕТ SYSTRACE, в первую очередь из-за того, что systrace имеет неустранимый race condition, заложенный в саму основу дизайна. Интересуюущиеся могут поинтересоваться деталями у товарищей из TrustedBSD...

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.