<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в PCP и Nix, позволяющие поднять привилегии в системе</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html</link>
    <description>В инструментарии PCP (Performance Co-Pilot), применяемом для сбора статистики о производительности системы (например, используется в интерфейсе Cockpit), выявлены  две уязвимости. Первая уязвимость (CVE-2024-45770) присутствует в утилите pmpost, предназначенной для отправки сообщений в лог и при определённых условиях запускаемой с повышенными привилегиями. Эксплуатация уязвимости позволяет добиться выполнения кода с правами root, но для совершения атаки необходимо иметь доступ к учётной записи PCP. Атака сводится к подмене символической ссылкой файла &quot;/var/log/pcp/NOTICES&quot;, в который выполняется запись из процесса правами root без использования при открытии файла флага O_NOFOLLOW...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61919&lt;br&gt;</description>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#108</link>
    <pubDate>Thu, 26 Sep 2024 21:22:36 GMT</pubDate>
    <description>Почему разработчики не опубликовали это три недели назад, а вместо этого согласовали с нашедшим отсрочку полного раскрытия? Давайте обсудим это менее чем через две недели.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#107</link>
    <pubDate>Thu, 26 Sep 2024 20:04:05 GMT</pubDate>
    <description>Ключевая фраза в опусе того открывателя уязвимостей &quot;And YES: I LOVE hyping the sh1t out of this stuff because apparently sensationalism is the only language that forces these people to fix.&quot;&lt;br&gt;&lt;br&gt;Наиболее вероятно, что уязвимость пшик и опасность надумана, если вначале её даже исправлять не спешили.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#106</link>
    <pubDate>Thu, 26 Sep 2024 14:51:59 GMT</pubDate>
    <description>Почему никто? Я хотел перейти на NixOS, но всё-таки (из-за невозможности установки без Интернета) выбрал Ubuntu.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#105</link>
    <pubDate>Thu, 26 Sep 2024 14:36:39 GMT</pubDate>
    <description>Это связано с тем, что вы не владеете английским языком и не можете прочитать первоисточник. Этот неаутентифицированный RCE, затрагивающий все системы GNU/Linux и другие, был раскрыт разработчикам уязвимого программного обеспечения (glibc, Linux kernel, OpenSSH или что-то другое) три недели назад.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#104</link>
    <pubDate>Thu, 26 Sep 2024 11:26:19 GMT</pubDate>
    <description>А по статистике Repology у nixpkgs stable 24.05 самый маленький процент потенциально уязвимых пакетов среди дистрибутивов.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#103</link>
    <pubDate>Wed, 25 Sep 2024 22:26:46 GMT</pubDate>
    <description>&amp;gt;подсчет во время сборки ж происходит.&lt;br&gt;&lt;br&gt;Подсчёт идёт в рантайме, код подсчёта добавляется в момент сборки&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#102</link>
    <pubDate>Wed, 25 Sep 2024 14:14:31 GMT</pubDate>
    <description>Плохая аналогия подобна котёнку с дверцей&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#101</link>
    <pubDate>Wed, 25 Sep 2024 14:13:45 GMT</pubDate>
    <description>Вы понимаете разницу - всё управление памятью через счётчик ссылок или счётчик ссылок лишь иногда, по потребности? Так то и gc можно использовать, но это не означает, что любой код - это arc или gc.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PCP и Nix, позволяющие поднять привилегии в сис... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/134888.html#100</link>
    <pubDate>Wed, 25 Sep 2024 14:11:05 GMT</pubDate>
    <description>&amp;gt;Nim делает то же самое, только со счетчиком, Swift тоже.&lt;br&gt;&lt;br&gt;Не то же самое. В rust возможно выделять память на стеке, так как данный механизм будет работать. В случае nim для работы счётчика ссылок выделять память на стеке уже нельзя, так как иначе нельзя будет вернуть значение из функции, память нужно выделять сразу в куче, даже если это локальная переменная.&lt;br&gt;</description>
</item>

</channel>
</rss>
