The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднять свои привилегии, opennews (?), 13-Мрт-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


34. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Онаним (?), 13-Мрт-21, 22:36 
С локалхостами проще, а мне чтобы кастомное ядро на продакшн выкатить - надо десять кругов ада пройти.
Впрочем да, это личные половые проблемы... :D
Ответить | Правка | Наверх | Cообщить модератору

108. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +1 +/
Сообщение от Аноним (108), 15-Мрт-21, 00:04 
Это проблемы даже не твои, а такой организации, и это аукнется рано или поздно.

Когда опубликовали heartbleed, по скорости закрытия уязвимости сразу было видно, где на первом месте здравый смысл и люди прежде всего работают, а где на первом месте бюрократия и все переживают в первую очередь не за дело, а за свою задницу.

Ответить | Правка | Наверх | Cообщить модератору

111. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 15-Мрт-21, 08:58 
Действительно, "проблема" - админ не может на коленке наговнякать непроверенный никем кроме его честанага слова пакет с ядром и впиндюрить, положив весь прод.

Настоящая-то проблема - у тех, у кого админы такое могут. (небось даже не пакет, не умеют админы локалхостов в пакеты, да и зачем - у них есть могучий scp!)

> Когда опубликовали heartbleed, по скорости закрытия уязвимости сразу было видно, где на первом
> месте здравый смысл

быть белкой-истеричкой - ни разу не здраво. Ты же все равно уже проспал увизгвимость. А пыон...нецветочек вася нет, он же не работает, и школу прогулял - и эксплойт уже скачал.

А дальше надо бы подумать (если бы тебе было вообще, чем) - есть конкретно на твоей системе чему утекать через heartbleed, или нет. А то и посмотреть глазками. Надо ли вообще к ней весь интернет в гости, или можно просто временно заблокировать доступ к сервису, и спокойно разбираться.

А 99% увизьгвимых в тот момент систем - внезапно, оказались васянские synology, голой оппой в инет (удобно же ж фотачге раздавать другим васянам прям с хранилки!) - и вот это было реально страшно за тех васянов, поскольку далеко не все из них сообразили сразу - даже те кто вообще-то профессиональные админы. И бэкапов обычно у таких нет - потому что некуда, оно уже само себе бэкап. Повезло им только что тогда еще немодно было шифровать диски и выводить баннер с кошелечком для вымогательств.

И никаких простых способов починки - кроме как оторвать, наконец-то, сетевой шланг.

P.S. и да, нехер пользоваться iscsi в 2k21. Вы б еще aoe пользовались (oh, shii...)

Ответить | Правка | Наверх | Cообщить модератору

149. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (149), 15-Мрт-21, 22:07 
Ты вот как всегда слюной брызжешь на пустом месте, а я про реальный пример. Банк такой есть, синенький, крупный. С публичным гейтвеем для оплаты картами (отключить, да? Убытки будут миллионными). Я тогда взял эксплоит, протестил. В сдампленных страницах памяти проскакивали вполне себе реальные реквизиты карт. И это было через неделю (!) после full disclosure heartbleed-а.

Я, конечно, все счета в этой помойке сразу закрыл.

В нормальной организации всегда есть проработанные процедуры и регламенты действия в аварийной ситуации. Есть тестовые стенды, есть CI/CD, есть контроль качества, есть расписанные процедуры тестирования и деплоя хотфиксов.

А когда возможны такие вещи, как scp на продакшен - тогда и получается такая задница: все работает на честном слове, все боятся сломать, потому что не понимают толком, на каких подпорках и костылях все держится, никто не готов взять на себя ответственность и обкладывает свой зад защитными бумажками.

Ответить | Правка | Наверх | Cообщить модератору

151. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 16-Мрт-21, 11:19 
> реальный пример. Банк такой есть, синенький, крупный. С публичным гейтвеем для
> оплаты картами (отключить, да? Убытки будут миллионными). Я тогда взял эксплоит,

да не будут, вообще-то, перебьются хомячки пол-дня, куда они со своей зарплатной карты спрыгнут? Ну не работает, подумаешь. Завтра заплатят.
Вот как начальникам которые ни на каком инструменте не играют это объяснять - действительно, неясно.

> В нормальной организации всегда есть проработанные процедуры и регламенты действия в аварийной

name first two?

> ситуации. Есть тестовые стенды, есть CI/CD, есть контроль качества, есть расписанные

Вот оно и гуляет пару недель по тестовым стендам и контролям качества. Если только добрые авторы эксплойта не предупредили за эти две недели. В _нормальных_ организациях никакого CD нет, это только девляпчатые могут себе позволить - свято веруя что "контроль качества" реально что-то контролирует. Ну а быстроподнятое не считается упавшим.

> А когда возможны такие вещи, как scp на продакшен - тогда и

у меня возможны. И ничего, живем. Я-то знаю, что у меня нет никакого iscsi. Был бы - пришлось бы что-то изобретать.

> получается такая задница: все работает на честном слове, все боятся сломать,
> потому что не понимают толком, на каких подпорках и костылях все
> держится, никто не готов взять на себя ответственность и обкладывает свой
> зад защитными бумажками.

То ли дело девляпчатые - зад надежно прикрыт, "вы нипианимаити, у нас все по отлаженной процедуре". Прод превратился в тыкву согласно расписанию - все хорошо, все прекрасно, виноватых нет.

А в плохих, плохих организациях - у каждой ошибки есть имя и фамилия, ага.

Ответить | Правка | Наверх | Cообщить модератору

152. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (108), 16-Мрт-21, 16:51 
А, ну то есть задача искать виноватых, а не обеспечивать работоспособность системы. Тогда конечно.

В нормальной организации не виноватых ищут, а разбирают инциденты и дорабатывают процедуры, чтобы в будущем их избежать.

Ответить | Правка | Наверх | Cообщить модератору

155. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 16-Мрт-21, 18:21 
> А, ну то есть задача искать виноватых, а не обеспечивать работоспособность системы.

задача - не переваливать ответственость.

> В нормальной организации не виноватых ищут, а разбирают инциденты и дорабатывают процедуры,
> чтобы в будущем их избежать.

В результате у тебя мильен совершенно бесполезных процедур, страхующих от ошибок, которые никто второй раз не совершит. Но обязательных к приседанию и кланянью, потому что в этом месте двадцать лет назад кто-то поскользнулся на банановой кожуре. И похер что с тех пор там электричка вместо тротуара, и ходить по путям вообще нельзя. В инструкции записано кровью - "проверить отсутствие банановой кожуры". При очередной ненужной проверке кого-то переехали - электричка в соответствующие пол-дня не ходит вообще, поскольку в инструкции появился еще один лист как правильно отключать электричество перед ненужной проверкой.

Ответить | Правка | Наверх | Cообщить модератору

153. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (108), 16-Мрт-21, 16:55 
>  В _нормальных_ организациях никакого CD нет,

То есть и что такое CD мы не понимаем. Сюрприз-сюрпиз, триггером деплоя может быть что угодно, в том числе и ручное нажатие кнопочки. Ключевой момент именно в автоматизации, исключающей человеческие ошибки, вместо ручного закатывании солнца.

Ответить | Правка | К родителю #151 | Наверх | Cообщить модератору

154. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –2 +/
Сообщение от пох. (?), 16-Мрт-21, 18:14 
CD на то и _continuous_ , что ручные нажатия кнопочек не предусмотрены и невозможны.

И каждый "деплой" у тебя будет - "ручной", потому что бывает так, что откатить изменения нельзя. Базку в сотенку гигабайт не откатишь из гита, особенно если в ней уже десяток тыщ транзакций слуцилась, пока ты заметил что что-то пошло не так. А старый код не может работать после изменения схемы, опачки. Его тоже нельзя откатить одним нажатием волшебной кнопки. А поправить ситуацию хоть тушкой, хоть чучелком - но прямо щас, а не когда раздуплятся волшебные чудо-системы и проведут мильен положенных тестов. Лучше при этом даже сломать что-то менее важное - и плевать что об этом думают шибкоумные скрипты автотестера и чекер единственноверного codestyle.

Поэтому польза от волшебного buzzword - нулевая.

Ответить | Правка | Наверх | Cообщить модератору

115. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Онаним (?), 15-Мрт-21, 09:51 
Не путайте ядро и юзерспейс
Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору

129. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 15-Мрт-21, 11:45 
Ага, то-то ты при heartbleed рванул галопом тот юзверьспейс патчить сам?

(я, правда, так и сделал в тех ровно двух местах где было очень надо, благо оно отключалось при сборке и гарантировано никому низачем было не нужно. Ну, собственно, rm libiscsi.ko я тоже сделал, у меня-то только aoe )

Ответить | Правка | Наверх | Cообщить модератору

133. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (-), 15-Мрт-21, 13:07 
> Ага, то-то ты при heartbleed рванул галопом тот юзверьспейс патчить сам?

Мне фикшеную либу майнтайнеры выкатили, а ключи я таки резко перегенерил на всякий.

Ответить | Правка | Наверх | Cообщить модератору

143. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Вымя (?), 15-Мрт-21, 16:36 
и тут так будет - ну, как только индус выйдет из запоя
Ответить | Правка | Наверх | Cообщить модератору

147. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Онаним (?), 15-Мрт-21, 20:23 
В тот раз именно что галопом, и до апдейтов, которые кстати быстро пришли - задница у всех тогда нормально подгорела. openssl перебрал и забыл до пришествия апдейта от апстрима :D
Ответить | Правка | К родителю #129 | Наверх | Cообщить модератору

148. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Онаним (?), 15-Мрт-21, 20:25 
(а ещё перегенерили серты, dh, и поменяли пароли, но это уже другие люди)
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру