URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 93880
[ Назад ]

Исходное сообщение
"Обновление Flash с устранением активно эксплуатируемой крити..."

Отправлено opennews , 05-Фев-14 12:18 
Компания Adobe выпустила (http://arstechnica.com/security/2014/02/adobe-releases-unsch.../) внеплановое обновление Flash-плагина, в котором устранена 0-day уязвимость, позволяющая организовать выполнение кода злоумышленника при обработке специально оформленного контента. Проблема исправлена в выпуске  Adobe Flash Player 11.2.202.336 для Linux, а также в свежем обновлении к браузеру Google Chrome. Всем пользователям рекомендуется срочно установить обновление (http://get.adobe.com/flashplayer/). Опасность уязвимости усугубляется тем, что она уже используется  во вредоносном ПО.

URL: http://threatpost.com/emergency-adobe-update-patches-flash-z...
Новость: http://www.opennet.me/opennews/art.shtml?num=39013


Содержание

Сообщения в этом обсуждении
"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Кирилл , 05-Фев-14 12:18 
В линуксе можно вообще скрыть запуск каких-либо сервисов?
Вся система как на ладони же.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 12:23 
Чем больше гибкость системы, тем лучше можно запрятать свои изменения.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 15:18 
> Чем больше гибкость системы, тем лучше можно запрятать свои изменения.

Вывод: в качестве системы лучше всего использовать двутавровую балку. Поди ее еще согни...


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено greenman , 05-Фев-14 15:29 
во времена ДОС это называлось стелс-вирусами

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено ананим , 05-Фев-14 16:47 
Брехня. Softice'ом я пользовался еще тогда, когда про линух и не слышал.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено anon1 , 05-Фев-14 13:05 
Сама наивность, наличие исходного кода != безопасность

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 14:58 
>наличие исходного кода != безопасность

В общем случае это так. В математике есть понятия "необходимые условия" и "достаточные условия". Так вот, наличие исходного кода является необходимым условием безопасности, но не является достаточным условием.
А в случае проприетарного кода, не выполняется даже необходимое условие :)


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 18:14 
Но отсутствие исходного кода == небезопасность.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 06-Фев-14 16:29 
> Но отсутствие исходного кода == небезопасность.

Бездоказательно. Априорно это не следует, знаешь ли.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Michael Shigorin , 06-Фев-14 17:02 
>> Но отсутствие исходного кода == небезопасность.
> Бездоказательно. Априорно это не следует, знаешь ли.

Это заведомое отсутствие безопасности, что и известно как небезопасность.  Аудит бинарников -- весьма ненадёжное дело уже достаточно давно.

[сообщение отредактировано модератором]


"Обновление Flash с устранением активно эксплуатируемой..."
Отправлено arisu , 09-Фев-14 09:35 
>> Но отсутствие исходного кода == небезопасность.
> Бездоказательно. Априорно это не следует, знаешь ли.

да следует, следует. открытый исходный код читает намного больше людей, нежели дизассемблер блобов. и понимать открытый исходный код проще. именно поэтому при прочих равных открытый код будет безопасней. а отсюда как раз и получается, что закрытый код — это небезопасность. *в данном случае* это синоним выражения «менее безопасен», хоть и не совсем корректно выбраный.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено тут_был , 06-Фев-14 20:20 
это подвид Security by Obscurity (или Security by Ostrich).
Несложно догадаться, что в итоге случается с проектами, которые пропагандируют такой подход.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено mickvav , 05-Фев-14 13:21 
Запросто - пишется модуль ядра, перехватывающий и фильтрующий все интересные системные вызовы - на просмотр списка процессов, на просмотр списка модулей, на просмотр директорий, на просмотр списка сокетов. Тогда факт зараженности можно установить либо по анализу трафика, либо уже внешними средствами - банальным антивирусом "снаружи" - по отключенному диску.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Трубовращатель , 05-Фев-14 13:37 
- Хорошее описание руткита выше. Кроме того, на заражённую утилиту может быть повешен immutable атрибут. После переустановки пакета снова проверьте CRC-суммы.
- Одобэ плешь не использую, ибо не нужен. 3акопaйте, в конце-то концов.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено an0 , 05-Фев-14 13:57 
Не все котики на ютюбе доступны через html5

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Ivan , 05-Фев-14 15:09 
Ладно котики... когда я вижу в "энтерпрайзной" системе страницы, написанные на причудливой смеси jsp, ява-апплетов и флеша, да еще и с версткой на фреймах (привет лихие девяностые), мне хочется застрелиться.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 15:12 
Корпорасы тормозные, еще не всех древних быдлoкодеров от веба поувольняли.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено ананим , 05-Фев-14 16:54 
Почему тормознутые? Просто идиoты.
Вон оракловый металинк сделали на флэшах совсем недавно.
Лет 5 тестировали и плевать им было на все матюги кастомеров.
Самое интересное, не успели запустить и тут бац, оракл покупает санки со всей жабой.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 06-Фев-14 16:34 
Ораклячий Металинк - кошмарный тормоз, но не потому, что на флэше. А потому, что на WebLogic (бывший BEA Logic) веб-серванте, коей написан на Java. Для портала планетарных масштабов оно, может, и самое оно.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено 1 , 05-Фев-14 18:09 
не про NetApps ли ?

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Трубовращатель , 05-Фев-14 20:46 
Да, рахловый ъынтырпайз-манагер, для 12с - польностью сделан на плеше.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Евгений , 06-Фев-14 06:10 
> Не все котики на ютюбе доступны через html5

Все котики и собачки на ютюбе доступны почти в любом  нормальном видеоплеере:
1) mplayer $(youtube-dl -g link-to-youtube-video)
2) vlc link-to-youtube-video
3) totem link-to-youtube-video
и т.д. и  т.п.


"Обновление Flash с устранением активно эксплуатируемой..."
Отправлено arisu , 09-Фев-14 09:37 
> Все котики и собачки на ютюбе доступны почти в любом  нормальном
> видеоплеере:
> 1) mplayer $(youtube-dl -g link-to-youtube-video)

а mplayer2 и mpv умеют в libquvi вообще прямо из коробки.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено anonymous , 06-Фев-14 09:54 
> Не все котики на ютюбе доступны через html5

Умвр.
https://addons.mozilla.org/en-US/firefox/addon/youtube-flash...


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Я , 05-Фев-14 14:10 
Вы так говорите, будто сконцом эры флэша наступит "щастя".

Грядёт новая эра - эра развитого жабоскрипта, на котором можно писать плюшки повкуснее всяких флэшей. И вплетаемого в страницы так хитроумно, что скоро уже никакой ноускрипт не спасёт. Тогда припомните, как можно было простым движением убить ненавистный флэш.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 15:16 
> движением убить ненавистный флэш.

JS тоже простым движением в NoScript убивается. Ему все-равно как он там вплетен.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Я , 05-Фев-14 15:23 
На опеннете да на ютубе? Иди эти сказки детям впаривай.

"Обновление Flash с устранением активно эксплуатируемой..."
Отправлено arisu , 09-Фев-14 09:42 
> На опеннете да на ютубе? Иди эти сказки детям впаривай.

выключен и там, и там. однако же и опеннет читаю, и ютуб смотрю. ЧЯДНТ?


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено dxd , 07-Фев-14 22:45 
Увы, заодно убивается весь контент.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено anonymous , 05-Фев-14 14:18 
Через LD_PRELOAD запросто.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено pavlinux , 05-Фев-14 14:53 
А рута вам не дать?

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено tamerlan311 , 05-Фев-14 14:25 
да только в линуксе помимо поломанного флеша, нужно еще как-то root получить. Из-под юзерспейса руткит точно работать не будет.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено pavlinux , 10-Фев-14 04:14 
> Из-под юзерспейса руткит точно работать не будет.

Если чо, то руткиты работают только из юзерспейса!  



"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 13:07 
Всем mozilla-боярам напоминаю про shumway - mozilla.github.io/shumway/, который уже может показать вам ваши любимые баннеры, а также запускать некоторые несложные игрушки.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено my , 05-Фев-14 13:15 
А как там с flv? Показывает?

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Xasd , 05-Фев-14 14:36 
а где их взять? эти ваши flv :)

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 15:14 
> а где их взять? эти ваши flv :)

Да на половине видеосервисов, хоть укачайся.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Aceler , 05-Фев-14 16:53 
Вконтактик показывает, vimeo перешёл на светлую сторону, ютуб лечится расширением, что ещё?

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено MPEG LA , 05-Фев-14 15:21 
http://youtube.com
внезапно

даже капча удивлена - 33233


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноным , 05-Фев-14 15:50 
Видео не показывает.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено ua9oas , 05-Фев-14 14:21 
Почему же за столько лет его существования так и не удается найти ему достойную замену? (VP9 для этого годится?)

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Xasd , 05-Фев-14 14:38 
> Почему же за столько лет его существования так и не удается найти
> ему достойную замену? (VP9 для этого годится?)

VP9 как замена для SWF? да, конечно, конечно... :-) :-D

это тоже самое как в своё время MP3 заменил устаревший TXT\DOC [сунул наушники в ухо, и "читаешь" текст :)]


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 22:20 
> VP9 как замена для SWF? да, конечно, конечно... :-) :-D

Ну да, рекламу в VP9 впихивать чуть сложнее. Не так гибко получается.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноным , 05-Фев-14 15:51 
Не в замене дело, а в наследии, видео кругом на Флеше и не только, никто ничего менять не собирается, хоть Эдоб вообще свой Флеш забросит, так на нём куча всего и останется.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 22:21 
> Не в замене дело, а в наследии, видео кругом на Флеше и
> не только, никто ничего менять не собирается, хоть Эдоб вообще свой
> Флеш забросит, так на нём куча всего и останется.

Это называется Unix way: работает - не трогай.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено cmp , 05-Фев-14 16:10 
Если обновление внеплановое, то почему эксплоит уже существует под все ОС и видимо уже даже где внедрялся.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено vi , 05-Фев-14 21:15 
> Если обновление внеплановое, то почему эксплоит уже существует под все ОС и
> видимо уже даже где внедрялся.

Вы у кого спрашиваете? У специалистов из АНБ? К ним есть другой вопрос.


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Васька , 06-Фев-14 16:17 
А обновление вышло по причине того, что у Линуса на компе все сломали через эту уязвимость. Тот и стукнул кулаком по столу Эдобов, мол задрали мне мой новый SSD ронять. Или затыкайте или я Вас из ядра килять начну!

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Клыкастый , 05-Фев-14 16:49 
Вот уж действительно, проще закопать, чем залатать.

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 17:21 
А как же счастливые фермеры и реклама на ютубе?

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 19:02 
https://openfarmgame.com/

"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено АнониМ , 05-Фев-14 20:36 
sudo update-flashplugin-nonfree --install


"Обновление Flash с устранением активно эксплуатируемой крити..."
Отправлено Аноним , 05-Фев-14 22:19 
Проще поставить обычный пакет flashpalyer-mozilla из deb-multimedia, тогда оно будет обновляться так же, как и все остальные пакеты (собственно, еще вчера обновилось).