The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Комплект исправлений для FreeBSD 8.0. Устранены уязвимости в ZFS, ntpd и BIND

07.01.2010 11:37

Разработчики FreeBSD выпустили errata-уведомление об исправлении ряда ошибок во FreeBSD 8.0, связанных со стабильностью и производительностью:

  • Медленный реконнект NFS клиента при использовании TCP;
  • Крах ядра при попытке изменения файла в ZFS-снапшоте, находящимся в режиме только для чтения. Крах также наблюдается при использовании на ZFS разделе средств мандатного контроля доступа (при установке меток через mac_biba или mac_mls);
  • Возможность краха при перенаправлении IPv4 Multicast трафика. Потеря IGMP сообщений при их передаче от фильтра в ядре процессу маршрутизации в пользовательском окружении;
  • Крах при получении некорректного SCTP сообщения, инициирующего завершение установленного соединения;
  • Крах при передаче в системный вызов rename аргументов файлового пути, заканчивающихся на '/.'.

Кроме вышеприведенных ошибок опубликована информация об исправлении трех уязвимостей в подсистемах, входящих в базовую поставку FreeBSD:

  • При восстановлении целостного состояния ZFS после краха системы, созданные, но не сброшенные на диск, файлы восстанавливаются из ZIL лога (ZFS Intent Log) с некорректными правами доступа (0777), допускающими изменения любым пользователем. Проблема исправлена в ветках RELENG_8_0, RELENG_7_2 и RELENG_7_1.
  • DoS уязвимость во входящем в базовую поставку NTP-сервере. Атакующий может отправить специально оформленный фиктивный UDP пакет от имени другого NTP сервера, после чего эти два сервера начнут бесконечную "игру в пинг-понг", нагружая полностью сеть и CPU, а также переполняя диск интенсивно растущими логами. Проблема исправлена во всех поддерживаемых ветках FreeBSD (6.x, 7.x, 8.x).
  • В DNS сервере Bind исправлена проблема безопасности, дающая возможность злоумышленнику поместить некорректные данные в кэш из-за отсутствия повторной DNSSEC проверки для помещаемых в кэш данных, ранее запрошенных с флагом "Checking Disabled", подразумевающим отсутствие проверки только для текущего запроса. Для успешного проведения атаки DNS сервер должен поддерживать рекурсивное выполнения запросов и выполнять DNSSEC проверку для клиентов (отключение DNSSEC решает проблему).


  1. Главная ссылка к новости (http://security.freebsd.org/ad...)
  2. OpenNews: Уязвимости в KVM, Zabbix, Ghostscript, GNOME/GTK+, Wireshark, ntpd и Piwik
  3. OpenNews: Обновление DNS сервера Bind 9.6.1-P2, 9.4.3-P4, 9.5.2-P1 с исправлением уязвимости
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/24925-freebsd
Ключевые слова: freebsd, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, vit (??), 14:21, 07/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Кто-то уже ставил на реальные сервера? Как оно?
    Есть ли какие-то новшества/детали/проблемы?

    Не смог перейти с 7.2, что-то с сетевой подсистемой,
    кто-то сталкивался?

     
     
  • 2.2, Hety (??), 14:34, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Поставил как релиз вышел. С сетью проблем не замечал.
     
  • 2.3, Аноним (3), 16:45, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Все нормально работает
    Единственное что неочень понравилось это если обновляться с 7.2  а если ставить на голую то покрайней мере у меня уже четыре сервера на 8 работают на днях пятый сервак прокачивать буду
    Да кстати 8.0 фрю чтото мне так и неудалось установить на флешку как спасательную
     
     
  • 3.6, аноним (?), 18:18, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    http://lists.freebsd.org/pipermail/freebsd-hackers/2008-November/026664.html
     
  • 3.8, _Bulgarin (?), 22:51, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >Да кстати 8.0 фрю чтото мне так и неудалось установить на флешку как спасательную

    Ничего особенного - ставится также как и на диск, даже скучно - gpart, find, cpio, vi.


     
  • 2.5, blackp (?), 18:02, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    С 7.2 i386 на 8.0 легко перешёл бинарным обновлением. Особых проблем не было. Проблемы потом начались в некоторых портах.
     
  • 2.29, tlm (?), 12:16, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Ставил себе на домашний сервак. Все было неплохо до тех пор, пока ctorrent не запустил. Есть мнение, что проблема в сетевом стеке - если не давать соединяться, то все нормально (но смысл?). Если же дать возможность реально торрент раздавать - через некоторое время (от нескольких секунд до нескольких минут) - крах системы. Снес, поставил 7.2 - все работает.
     
     
  • 3.31, hate (ok), 19:43, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >Ставил себе на домашний сервак. Все было неплохо до тех пор, пока
    >ctorrent не запустил. Есть мнение, что проблема в сетевом стеке -
    >если не давать соединяться, то все нормально (но смысл?). Если же
    >дать возможность реально торрент раздавать - через некоторое время (от нескольких
    >секунд до нескольких минут) - крах системы. Снес, поставил 7.2 -
    >все работает.

    8.0 поспешили выпустить "проморгав" кучу ошибок. Используй текущую стабле и всё будет нормально и  и с ZFS, и с работой сети.

     

  • 1.4, Аноним (-), 17:50, 07/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    на 8.0R amd64 при использовании ядерного ната и вланов - система уходит в панику.
    на i386 заметил две проблемы. Первая - ломается сетевая подсистема при использовании quagga. Лечится отключением net.inet.flowtable.enable=0. Система на флэшке не может самостоятельно загрузиться - приходится монтировать корень руками. В гугле находил патч решающий эту проблему, но сам его не использовал.


    А так - на 6-ти серверах с разными задачами работает без вопросов.

     
     
  • 2.7, Alex_o (??), 21:28, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >на 8.0R amd64 при использовании ядерного ната и вланов - система уходит
    >в панику.

    У меня i386 что с ядерным, что с нетграфовым натами система стабильно уходит в панику. Чем лечить так и не нашел.

     
     
  • 3.10, _Bulgarin (?), 23:09, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >>на 8.0R amd64 при использовании ядерного ната и вланов - система уходит
    >>в панику.
    >
    >У меня i386 что с ядерным, что с нетграфовым натами система стабильно
    >уходит в панику. Чем лечить так и не нашел.

    NAT - ipfilter, packet filter, ipfw2+natd? У меня все три варианта как работали, так  работают.
    Пишите PR.

     
     
  • 4.15, Аноним (3), 10:05, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Я тоже слышал что NAT в 8.0 чтото подглючивает
    поэтому сразу после прокачки серверов сделал IPNAT +IPFW
    Сервера работают на повышенных нагрузках и вот как два месяца не единой проблеммки покачто небыло
    Гы - сейчас сижу на работе файлопомойку перевожу с 6.2 на 8.0
     
  • 3.38, tor (??), 23:49, 31/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Библиотека libalias, на которой основан ipfw nat, плохо дружит с функциями аппаратного ускорения расчета контрольных сумм и управления потоками, которые доступны на некотроых сетевых адаптерах. Рекомендуется выключать tcp segmentation offloading (TSO), а так же rxcsum на том сетевом адаптере где работает нат (ifconfig em0 -rxcsum -tso).


    Взято с  http://www.lissyara.su/articles/freebsd/tuning/ipfw_nat/

     
  • 2.9, _Bulgarin (?), 23:04, 07/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >на 8.0R amd64 при использовании ядерного ната и вланов - система уходит
    >в панику.
    >на i386 заметил две проблемы. Первая - ломается сетевая подсистема при использовании
    >quagga. Лечится отключением net.inet.flowtable.enable=0. Система на флэшке не может самостоятельно загрузиться - приходится монтировать корень руками. В гугле находил патч решающий эту проблему, но сам его не использовал.

    Брр... страшилки..."ломается сетевая подсистема" :)
    Quagga работает устойчиво ветке 8.
    Про "систему на флешке" даже не знаю что сказать... Аппаратный косяк + что в usb стеке что, он переделанный в 8-й - было как-то, usb носитель запаздывает с определением. Выловить не успел.

    amd64 - пишите problem report с диагностикой, народ в общем отзывчивый.


     
  • 2.22, igor (??), 19:26, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    использую восьмерку с момента выпуска с ядерным натом и вланами. никаких паник небыло и нету
     
     
  • 3.37, BuZZ (ok), 09:40, 27/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >использую восьмерку с момента выпуска с ядерным натом и вланами. никаких паник
    >небыло и нету

    А у меня в панику падает =(

     

  • 1.11, Slyer (ok), 01:36, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вот если бы они ещё /usr/sbin/arp, подправили, чтобы pptp сервер на mpd5 работал ...
     
     
  • 2.14, Tester (??), 10:04, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    +500
    патч есть, но не работает :(
    выпускайте патч для патча! :)
     
  • 2.36, proks (ok), 11:35, 13/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    У меня патч работал
    http://forums.freebsd.org/showthread.php?p=59122#post59122
    Накатил вчера STABLE и тоже все работает (и mpd5.3 и mpd5.4 c proxy-arp в конфиге).
     

  • 1.12, dread (??), 01:37, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Перевел маршрутизаторы(amd64), все работает на pf + vlan
    машины пропускают по 80 мбит/с проблемм нет пообще
     
     
  • 2.13, Аноним (3), 10:01, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Да вы жжете судорь 80 Mbit/s это прошлый век
    Вы попробуйте гигабит - сразу жизнь медом не покажется
     
     
  • 3.30, аноним (?), 18:12, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А у меня гигабит, в двух местех с lagg транками. Транки из двух гигабитов 1800 прокачивают без проблем, с остальным тоже проблем, разумеется нет.
     

  • 1.16, FakeGod (?), 10:27, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    У меня помнится с pf пропускало в пару раз меньше чем с ipfw. Но дело было давно, надо будет проверить как сейчас дела обстоят.
     
     
  • 2.17, Аноним (-), 10:57, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Pf просто однопотоковый, распаралеливаться на smp не может. С этим ничего (пока) не сделали - на OpenBSD с SMP все плохо и лучше быть не собирается даже в планах.
     

  • 1.18, pavlinux (ok), 16:28, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –5 +/
    Количество дыр прямо пропорционально количеству юзеров данной ОСи. :)

    Фсе на Plan9 !!!

      

     
     
  • 2.20, Аноним (3), 17:52, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    ваш план в разы хуже фряхи
    тут хоть и глюк на глюке но в правильных руках полет нормальный
    а всякие зоопарки с планами ненужны
     
     
  • 3.23, pavlinux (ok), 19:54, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • –5 +/
    http www securityfocus com swsearch query Plan 9 sbm 2F submit Search metana... большой текст свёрнут, показать
     
     
  • 4.24, Аноним (-), 21:06, 08/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >И это значит, что вероятность нарваться на скрытую дырень в БЗЕ, в 13 РАЗ БОЛЬШЕ, чем в Linux.

    Ох и чушь...)) А еще про блондинок анекдоты сочиняют, дескать логика у них непонятная :-D

     
  • 4.25, _Bulgarin (?), 03:12, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >Тихо, не радуйтесь...  Эти цифры значуть, немного не мало, а количество найденных багов...

    В огороде бузина, а в Киеве дядька.
    По стене ползет кирпич, Красной Армии боец.
    Эта песня про любовь.

    Точно, чушь полная.

     
  • 4.28, Аноним (3), 11:32, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Вы забыли упомянуть по то что дыры в чем ???
    Во FreeBSD или в софте ???
    Так что ненадо ля ля
    в плане дыр меньше потомучто она используется еще меньшим числом програмеров - дырки то искать некому
    С таким же макаром можно и из ядра FreeBSD повыкосить все нафиг чтоб фря только и могла загрузиться и более ничего - вот и получается чем меньше всего то и дыр меньше
    Про линух вообще молчу - туда в последнее время недокодеры столько всякой фигни напихали что сами уже незнают как эту поделку разгрести
     
     
  • 5.32, pavlinux (ok), 22:02, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >Вы забыли упомянуть по то что дыры в чем ???
    >Во FreeBSD или в софте ???
    >Так что ненадо ля ля
    >в плане дыр меньше потомучто она используется еще меньшим числом програмеров -
    >дырки то искать некому
    >С таким же макаром можно и из ядра FreeBSD повыкосить все нафиг
    >чтоб фря только и могла загрузиться и более ничего - вот
    >и получается чем меньше всего то и дыр меньше
    >Про линух вообще молчу - туда в последнее время недокодеры столько всякой
    >фигни напихали что сами уже незнают как эту поделку разгрести

    Собственно, мне противоречить бесполезно :)

    В одном случае вы согласитесь, что БЗДя дырявая, в противоположном - то,
    что  у нёё всё впереди, в том числе куча дыр, а Linux этот этап уже проходит. :-P

    Загляните в этот пост лет через 10. Там и узнаем, кто был прав.

     
     
  • 6.35, QuAzI (ok), 16:51, 10/01/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    "Linux этот этап уже проходит" звучит примерно так же как "Windows уже прошла этот этап и там уже нет багов и дыр". И через 10 лет картина не изменится.


     

  • 1.19, Аноним (19), 16:56, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    есть проблемки, на внутреннем нате машина раз в день или шла в ребут или зависала...
     
  • 1.21, Сергей (??), 18:35, 08/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Смех конечно, но у меня ISA-кую сетвуху на 10 прерывании видеть не хотела, а на 5-том все хоккей... 7.2 все видела без проблем...
     
     
  • 2.26, Andrew (??), 03:25, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Эх, а что такие еще бывают, да?
    Вы ее не из музея компьютерной техники уперли?! Признавайтесь живо :)
    Верните живо на место! Нечего музейную собственность расхищать :)))))))
     
     
  • 3.27, Аноним (3), 11:27, 09/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Да ладно вам
    Дюди вот начитаются мануалов что фря может работать на допотопном железе и вот и растаскивают музейный антиквариат и пытаются на этом антиквариате супер мега роутеры делать
    Старое железо понятие тоже растяжимое
     
     
  • 4.33, Аноним (-), 10:00, 10/01/2010 [^] [^^] [^^^] [ответить]  
  • +/
    у меня и видюха ISA'шная есть, в мамке 5 или 6 слотов PCI и 2-3 ISA - вот на такой то машинке только и строить роутеры :)

    Фряха 7.1 без проблем поставилась на 1,2 Гб винт, все железо обнаружила, правда, тестировать не довелось на производительность и стабильность, но тем не менее!

     

  • 1.34, Сергей (??), 16:24, 10/01/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    У меня канал в и-нет всего 5 мб, а эти карточки хоть и антиквариат, но драйвера под них обсосаны со всех сторон, и проблем с ними не было никогда, ну а комп... там чипсет BX, на нем начинала 4.1 крутится, 2-а раза падала, один из-за вентилятора на проце, 2-ой вентилятор в БП... Давно надо заменить комп, но ехать в другой конец города не хочется... С другой стороны все пашет и без проблем, не то, что нынешние и диски и мамы....
     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру