<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Во FreeBSD обнаружена опасная локальная уязвимость</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html</link>
    <description>Во всех поддерживаемых версиях FreeBSD 7.x и 8.x обнаружена уязвимость (http://security.freebsd.org/advisories/FreeBSD-SA-10:07.mbuf.asc), позволяющая локальному пользователю повысить свои привилегии в системе или вызвать повреждение содержимого любого файла. Ветка FreeBSD 6.x проблеме не подвержена.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Источником проблемы является ошибка в реализации технологии mbufs, используемой для организации промежуточного хранения данных в сетевой подсистеме и при межпроцессном взаимодействии. Mbuf определяет базовый буфер памяти, в котором небольшой блок данных может сохраняться напрямую или в виде ссылки на внешний буфер. Системный вызов sendfile для организации прямой передачи данных использует маппинг файла в цепочку mbuf-блоков, предусматривая возможность установки специального флага для обеспечения доступа к режиме только для чтения.&lt;br&gt;&lt;br&gt;&lt;br&gt;Ошибка связана с тем, что флаг read-only не наследуется при дублировании ссылки на mbuf-буфер. При вызове sendfile для передачи данных через loopback...&lt;br&gt;&lt;br&gt;URL: http://securit</description>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (AlexAT)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#71</link>
    <pubDate>Thu, 22 Jul 2010 13:16:42 GMT</pubDate>
    <description>Области использования IIS всего две:&lt;br&gt;1) там, где админ ниасилил что-то иное&lt;br&gt;2) там, где установленная проприетарщина требует IIS, и ничего кроме IIS&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (mr_gfd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#70</link>
    <pubDate>Fri, 16 Jul 2010 22:51:16 GMT</pubDate>
    <description>&amp;gt;По поводу быстрого залатывания дырок)))) Только что мне пришел ответ на баг-репорт, &lt;br&gt;&amp;gt;взгляните на даты))) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Arrival-Date: Mon Feb 26 15:20:04 GMT 2007 &lt;br&gt;&amp;gt;Closed-Date: &lt;br&gt;&amp;gt;Last-Modified: Wed Jul 14 06:25:00 UTC 2010 &lt;br&gt;&lt;br&gt; Sadly this is not telling us enough to get this going (at least it&lt;br&gt; is not telling me enough to get this rolling): can you have a look&lt;br&gt; at http://www.freebsd.org/doc/en/books/developers-handbook/kerneldebug.html&lt;br&gt; and follow the instructions listed there? That way we have a better&lt;br&gt; and detailed view on what is going on.&lt;br&gt; &lt;br&gt; In addition, are you perhaps able to confirm whether this is also&lt;br&gt; the case on 6.x?&lt;br&gt; &lt;br&gt; Thanks!&lt;br&gt; remko&lt;br&gt; &lt;br&gt; &lt;br&gt; -- &lt;br&gt; Kind regards,&lt;br&gt; &lt;br&gt;      Remko Lodder               ** remko at elvandar.org&lt;br&gt;      FreeBSD                    ** remko at FreeBSD.org&lt;br&gt; &lt;br&gt;      /* Quis custodiet ipsos custodes */&lt;br&gt;&lt;br&gt;&lt;br&gt;Оттуда?&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#69</link>
    <pubDate>Fri, 16 Jul 2010 13:11:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Интересная аргументация. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Боюсь, что в известной степени он прав.&lt;br&gt;&lt;br&gt;Ну это просто смотря с чем сравнивать.&lt;br&gt;Если с этим же продуктом, то есессно, что более старые версии полегче и пошустрее будут.&lt;br&gt;Хотя... це тоже смотря где - можно поиграться с разными worker&apos;ами.&lt;br&gt;У 1.3 - это, вроде, только prefork.&lt;br&gt;У 2.х - их поболя, особенно с SMP и потоками.&lt;br&gt;Можно подобрать более оптимальный под какую то ситуацию.&lt;br&gt;&lt;br&gt;Но суть в чем.&lt;br&gt;Если сравнивать разные продукты одного функционала (т.е. не с nginx), то разница будет видна.&lt;br&gt;А если сравнивать с IIS... =)&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#68</link>
    <pubDate>Fri, 16 Jul 2010 10:46:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Интересная аргументация. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Боюсь, что в известной степени он прав. Не случайно многие администраторы Web-проектов &lt;br&gt;&amp;gt;&amp;gt;до сих пор стараются использовать 1.3 (который сам по себе тоже &lt;br&gt;&amp;gt;&amp;gt;не сахар). Ветка 2.x только-только стала действительно относительно стабильной. Но в &lt;br&gt;&amp;gt;&amp;gt;реальности именно Apache HTTPd сервер сдаёт позиции. Зато обороты набирает Tomcat, &lt;br&gt;&amp;gt;&amp;gt;да. :)) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В современных мультфильмах ежы тоже сдают голой заднице! Что делать? &lt;br&gt;&lt;br&gt;Арестовать 310dej и посадить на двадцать лет в карцер, так как это он во всём виноват.&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (310dej)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#66</link>
    <pubDate>Fri, 16 Jul 2010 06:20:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Ой, да ладно, Вы сравнивали? Апач сейчас жирный, неповоротливый и дырявый монстр, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;совсем не то легкое перышко, что у него в логотипе.&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Интересная аргументация. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Боюсь, что в известной степени он прав. Не случайно многие администраторы Web-проектов &lt;br&gt;&amp;gt;до сих пор стараются использовать 1.3 (который сам по себе тоже &lt;br&gt;&amp;gt;не сахар). Ветка 2.x только-только стала действительно относительно стабильной. Но в &lt;br&gt;&amp;gt;реальности именно Apache HTTPd сервер сдаёт позиции. Зато обороты набирает Tomcat, &lt;br&gt;&amp;gt;да. :)) &lt;br&gt;&lt;br&gt;В современных мультфильмах ежы тоже сдают голой заднице! Что делать?&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (310dej)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#65</link>
    <pubDate>Fri, 16 Jul 2010 06:12:55 GMT</pubDate>
    <description>&amp;gt; А если вдруг надо обновить библиотеки из kdelibs или gnome - или не дай бог что-то из xorg ?&lt;br&gt;&lt;br&gt;# init 3 &amp;&amp; init 5&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#64</link>
    <pubDate>Thu, 15 Jul 2010 21:53:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Думайте, пожалуйста, головой, а не жопой. В апаче дырок меньше, чем в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;IIS, при большей, чем у IIS, популярности.&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ой, да ладно, Вы сравнивали? Апач сейчас жирный, неповоротливый и дырявый монстр, &lt;br&gt;&amp;gt;&amp;gt;совсем не то легкое перышко, что у него в логотипе.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Интересная аргументация. &lt;br&gt;&lt;br&gt;Боюсь, что в известной степени он прав. Не случайно многие администраторы Web-проектов до сих пор стараются использовать 1.3 (который сам по себе тоже не сахар). Ветка 2.x только-только стала действительно относительно стабильной. Но в реальности именно Apache HTTPd сервер сдаёт позиции. Зато обороты набирает Tomcat, да. :))&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#63</link>
    <pubDate>Thu, 15 Jul 2010 21:04:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Думайте, пожалуйста, головой, а не жопой. В апаче дырок меньше, чем в &lt;br&gt;&amp;gt;&amp;gt;IIS, при большей, чем у IIS, популярности.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ой, да ладно, Вы сравнивали? Апач сейчас жирный, неповоротливый и дырявый монстр, &lt;br&gt;&amp;gt;совсем не то легкое перышко, что у него в логотипе.&lt;br&gt;&lt;br&gt;Интересная аргументация.&lt;br&gt;Хотя с nuclight только такие аргументы и остаются - в предметном споре сольете =)&lt;br&gt;В дистрибутивах с компилируемым софтом (Gentoo/FreeBSD) при установке апача можно явно указывать собираемый функционал.&lt;br&gt;Так же можно собрать апач по старинке: ./configure с кучей параметров, make, make install.&lt;br&gt;Хотя даже при бинарной сборке все тоже не так плохо - закомментировал лишние модули и нормалек.&lt;br&gt;&lt;br&gt;А вообще, имхо, чем больше проект, тем меньше шансов нарваться на дырку у обычного пользователя.&lt;br&gt;Так как основной функционал лучше вылизан.&lt;br&gt;С одной оговоркой - продуктов MS это не касается)&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD обнаружена опасная локальная уязвимость (Gular)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68793.html#62</link>
    <pubDate>Thu, 15 Jul 2010 11:34:08 GMT</pubDate>
    <description>Мда, сразу видно оранжевого человека. Да, в юниксах библиотеки не выгружаются. Но, извини меня, здесь достаточно перезапустить сервисы, чтобы прочитать новые конфиги. &lt;br&gt;&lt;br&gt;&amp;gt; ха-ха три раза если обновляется glibc - вот и нашелся второй повод для рестарта.&lt;br&gt;&lt;br&gt;Ну, как бы, такие обновления планируют, под них выделяется время в продакшне, предварительно проводятся обновления на тестовых машинах. Это в случае обновлений ядра и подобных glibc библиотек. А на десктопе своем перегружайтесть сколько хотите&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
