1.1, Фуррь (ok), 14:10, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +15 +/– |
Такое чувство, что на Линукс пошла массированная информационная атака, направленная на уничижение его главного достоинства - безопасность. Регулярно исправляются уязвимости, даже серьёзные, это нормально и продвинутым юзерам известно, но так громко про них орут только вот в последние месяцы. У меня паранойя или кто-то за это платит?
| |
|
2.2, Аноним (-), 14:16, 19/12/2016 [^] [^^] [^^^] [ответить]
| +23 +/– |
Просто раньше эти уязвимости никто не искал. Хорошо хоть находят и исправляют.
| |
|
3.17, SysA (?), 15:03, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Просто раньше эти уязвимости никто не искал. Хорошо хоть находят и исправляют.
Ты невнимательно прочитал пост - там написано, что "...Регулярно исправляются уязвимости, даже серьёзные, это нормально и продвинутым юзерам известно, но так громко про них орут только вот в последние месяцы..."
Т.е. речь о поднимаемом шуме...
| |
|
4.67, Аноним (-), 19:44, 19/12/2016 [^] [^^] [^^^] [ответить] | +4 +/– | Уязвимости исправляются постоянно, в этом нет ничего необычного Люди могут нача... большой текст свёрнут, показать | |
|
5.100, chinarulezzz (ok), 14:50, 21/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Люди могут начать это замечать только, если в первых постах писать про паранойю по поводу участившихся исправлений уязвимостей.
Не только.
1. Люди замечают вещи, которые уже укрепились в памяти или часто повторяются.
2. Люди склонны замечать и запоминать скорее особенные, причудливые и смешные образы, чем непричудливые или несмешные.
3. Люди склонны замечать изменения.
4. Людей притягивает информация, которая подтверждает их убеждения.
5. Люди склонны лучше замечать ошибки у других, чем у себя.
| |
|
|
|
2.3, Аноним (-), 14:17, 19/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
У тебя паранойя, да. Уязвимости обнаруживаются регулярно.
| |
|
3.7, Аноним (-), 14:37, 19/12/2016 [^] [^^] [^^^] [ответить]
| +6 +/– |
Вы невнимательно читаете автора. Перечитайте то сообщение, на которое отвечаете.
| |
|
2.5, saahriktu (ok), 14:26, 19/12/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
Просто сегодня становится модным называть уязвимостями то, что раньше никто так не расценивал. Этот момент особенно хорошо подчёркивает пример с bash'ем, который был какое-то время назад. Многие годы это был просто дополнительный функционал, а потом кто-то начал вопить: "Уязвимость! Уязвимость!". И пропатчили поломав совместимость с этой фичей. Как ещё на этой волне fork(), exec*() и system() из glibc не выпилили - непонятно.
| |
|
3.9, Аноним (-), 14:46, 19/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Т.е. исправляя незначительную ошибку, они допустили критическую ошибку. Ожидаемо. Уровень квалификации там чуть выше плинтуса.
| |
|
4.16, saahriktu (ok), 15:00, 19/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Подняв историю я обнаружил то, на что сослался выше. Выше я говорил про т.н. "Shellshock". По сути это был обычный функционал, который никто и не думал считать уязвимостью. А потом началось... "Критическая уязвимость! Критическая уязвимость!"...
| |
|
5.18, Аноним (-), 15:04, 19/12/2016 [^] [^^] [^^^] [ответить]
| +4 +/– |
Разработчики недооценили важность, специалисты по безопасности указали им на ошибку. Неприятно когда тебя как котёнка в собственное д--рьмо носом тычут. Но нужно не отмазываться, а исправлять.
| |
|
6.25, saahriktu (ok), 15:26, 19/12/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
А я говорю о том, что само понятие секурности постоянно переосмысливается по мере разрастания сетей. Раньше, когда не было больших сетей, хакеры (в классическом понимании этого слова) вообще не спешили реализовывать права и пароли чтобы не давать в руки администраторов те инструменты, с помощью которых они контролировали бы их. А когда начались первые подвижки в эту сторону и пароли таки были реализованы, то чтобы освободиться от тирании администраторов люди сбрасывали свои и чужие пароли на пустые и просили людей не нарушать эту традицию. Там все были свои и всё было прекрасно. На своём локалхосте без всяких SSH тоже всё прекрасно и сегодня. А вот в интернете уже есть злоумышленники, которые могут пытаться поломать разного рода роутеры и сервера. Ну и заодно десктопы какими-то путями.
| |
|
7.27, Аноним (-), 15:29, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
А я говорю, что разработчики за короткое время успели заложили всё поле "минами", в которые их сейчас тыкают носом.
| |
|
|
9.36, Аноним (-), 16:01, 19/12/2016 [^] [^^] [^^^] [ответить] | +1 +/– | Если заложить всё поле минами в них кто-нибудь наступит И в именно в этот мом... текст свёрнут, показать | |
|
|
|
|
13.88, J.L. (?), 12:04, 20/12/2016 [^] [^^] [^^^] [ответить] | +/– | кто у тебя рута то отнимает что такое дистрибутив из коробки позволяющий стре... текст свёрнут, показать | |
|
|
|
|
|
|
|
|
|
|
3.33, Аноним (-), 15:51, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
То что ты считаешь "фичей" является ошибкой, которой не должно быть, и если ты не догадался гадить с её помощью другим, то это не значит что остальные такие же.
| |
|
4.74, saahriktu (ok), 23:27, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Гадить можно с помощью много чего, но это не значит, что, якобы, у юзеров нужно почти всё поотбирать.
| |
|
|
|
3.34, Аноним (-), 15:54, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
Правильно, ведь Убунту - это операционная система, а Линукс - это только ядро.
| |
|
|
5.76, Аноним (-), 00:38, 20/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Операционная система включает в себя не только ядро. Например, Linux - ядро, а GNU/Linux - это операционная система GNU с ядром Linux.
| |
|
4.86, Аноним (-), 10:42, 20/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
Не про то, я имел в виду, что найденный баг - специфичен для Убунты, а не для экосистемы Линукс в целом. Если, конечно, Убунта уже не рассматривается вообще как синоним экосистемы Линукса, может я уже отстал от жизни?
| |
|
|
2.13, минус_1_мэйнтэйнер (?), 14:56, 19/12/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
1. нет
2. да, за это платят
3. тот факт что предложили купить такой очевидный эксплоит, это тоже прикол какой то
4. в винду патчи тоже прилетают не хило так, а уж последняя 10ка это вообще rolling buggin $hit release покруче любого linux rolling дистра...
5. хз, я сижу и буду сидеть на xubuntu, debian...если бы этот чувак порылся в других дистрах на тему безопасности всяких opensuse yast, RHEL и прочего, он тоже обнаружил бы много чего интересного. (да и предыдущий пентестер тоже).
6. кому не нравится давно выкосил apport и прочие avahi нафиг из системы.
| |
2.19, Necrogrinder (ok), 15:10, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Тоже обращаю внимание, что в последний год о уязвимостях написали больше наверное чем за 10 лет прошлых.
| |
2.26, ak (??), 15:28, 19/12/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
Линукс стали активнее использовать - пошли аудиты безопасности - посыпались уязвимости,в том числе дурацкие, которые находить ,имея исходники, куда проще чем в виндах. Ожидаемо? да.
| |
2.30, Аноним (-), 15:45, 19/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> У меня паранойя или кто-то за это платит?
И то и то, я думаю. Зачем, собственно, кому-то за это платить? GNU/Linux с серверов и супер-компьютеров всё равно никуда не уйдёт.
| |
2.37, Ordu (ok), 16:04, 19/12/2016 [^] [^^] [^^^] [ответить]
| –2 +/– |
> массированная информационная атака
Сделайте паузу, прекратите читать новости, особенно советские^W российские газеты. Вам тогда сразу прекратят мещерится на всех углах информационные войны.
| |
|
|
4.73, Ordu (ok), 21:38, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
Я говорю, прекратите читать газеты. Это плохо сказывается на вашей психике.
| |
|
3.77, Аноним (-), 01:31, 20/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
а если закрыть глаза, то и вовсе вокруг ничего не происходит — темнота, да и только
| |
|
2.39, Анонимен (?), 16:11, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Безопасность она в мозгах программера и архитектора приложения. Если же этим занимаются чайники полные, то и результат соответствующий.
| |
2.46, Тузя (ok), 16:52, 19/12/2016 [^] [^^] [^^^] [ответить] | +/– | На самом деле это детектор Тут на лицо рост популярности Линукс не только как с... большой текст свёрнут, показать | |
|
3.52, soarin (ok), 17:40, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> А безопасность, по большей части, зависит от пользователя/админа.
Да, как и под любой другой ОС
| |
3.72, Колюня (?), 21:28, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> А уязвимости, да, это плохо, но они всегда есть.
Распространенное заблуждение.
| |
|
4.89, J.L. (?), 12:14, 20/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
>> А уязвимости, да, это плохо, но они всегда есть.
> Распространенное заблуждение.
развейте вашу мысль, пожалуйста, каково же реальное положение вещей и где не "самозарождаются" уязвимости ? (без теории о идеальных специалистах и админах, интересуют технические средства или методологии)
| |
|
3.95, Michael Shigorin (ok), 20:53, 20/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> А уязвимости, да, это плохо, но они всегда есть. Никакой код не идеален.
Вот только есть детские, при этом по классическим шаблонам (недоверенный ввод, исполнение кода из данных, автоматические повышение привилегий вместо передачи того-что-с-uid-меньше-500 какому-нить да хотя бы nobody, а лучше выделенному псевдопользователю).
Уж насколько я "ненастоящий сварщик", а такое как-то хватает мозгов соображать.
| |
|
2.51, soarin (ok), 17:14, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Линукс пошла массированная информационная атака, направленная на уничижение его главного достоинства - безопасность
Ну так ты не путай понятия. Линукс - это понятие размытое.
И за частую то, что написано для десктопа вообще написано на коленке. Про секурность в таких случаях думают в последнюю очередь. Да и смысла особого нет - никто особо не будет искать уязвимости, а так же их использовать в каком-нибудь nepomuK, которым пользуются 0.2% пользователей.
А секурность просто так не получается. Это надо знать всякие приемчики, чтоб пентест проводил обязательно сторонний человек - все это ресурсы требует.
Ну а если у тебя через раз плазма падает, то всяко уж не до секурного аудита.
PS: извиняюсь за возможное пригорание у КДЕшников, рассказано образно. Название можете мысленно заменить
| |
2.71, Колюня (?), 21:23, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> но так громко про них орут только вот в последние месяцы
Такое чувтство, что ты в интернете только последние месяцы, а до этого было где-нибудь в чебурашке.
| |
2.92, sadbuttrue (?), 17:01, 20/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Эта атака на здравый смысл и платит за это копроэкономическое общество. Постмодерн, будь он неладен. Раньше как было: если ты идиот и внезапно покалечился или не дай бог умер из-за этого — тебя пожалеют и скажут: "ну что же с него взять — идиот" и благополучно забудут. А теперь если ты идиот и покалечился по своей вине, то воены разных мастей будут громко орать, что проклятые <подставить любую группу людей> мешают жить альтернативно-одарённым людям и тут же предложат что-нибудь запретить (причём запрещаемый объект может быть вообще не связан с инвалидностью идиота). А всё это почему? Потому что крикуны хотят есть, а работать — нет. Ну и на крикунов тоже находится покупатель, который совершенно случайно оказывается заинтересован в запрещении. Так и живём — холим и лелеим идиотов, наносим ущерб здоровому обществу. Многие могут упрекнуть меня: сказать, что это только в проклятых штатах такой разгул sjw и вообще линчуют, но я отвечу: нет! в многострадальной всё точно так же. У них негры — у нас дети, у них sjw у нас казаки и прочие верующие. Как аргумент спорщикам предлагаю ответить на вопрос: какую вредную для детей информацию несёт ресурс LinkedIn и почему именно ресурс о работе неугодил? И вот уже легендарное "ну тупые" звучит как-то ближе и роднее, да и смеха убавляется.
| |
|
3.96, Michael Shigorin (ok), 20:56, 20/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Как аргумент спорщикам предлагаю ответить на вопрос: какую вредную для детей
> информацию несёт ресурс LinkedIn и почему именно ресурс о работе неугодил?
Поскольку Вы, видимо, "неверующий" -- предложу изучить для начала тему самостоятельно, Вы наверняка справитесь. Ключевыми словами помочь могу, но вдруг обидитесь за тривиальность :-)
А за анализ насчёт здравого смысла и идиотофилии +1, разумеется...
| |
|
|
|
2.23, Аноним (-), 15:24, 19/12/2016 [^] [^^] [^^^] [ответить]
| –3 +/– |
АвтоВАЗ напоминает: сразу после покупку нужно отгнать в сервис чтобы дозакрутить все болты и заменить всё то гнильё, которое они поставили в новую машину.
Потом перешёл на иностранные авто - и проблема исчезла.
| |
|
3.97, Michael Shigorin (ok), 20:58, 20/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
> АвтоВАЗ напоминает: сразу после покупку нужно отгнать в сервис чтобы дозакрутить
> все болты и заменить всё то гнильё, которое они поставили в новую
> машину. Потом перешёл на иностранные авто - и проблема исчезла.
Шаблон был крепок: речь про иностранный дистрибутив.
| |
|
|
1.12, Аноним (12), 14:53, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
> Разработчики Ubuntu достаточно оперативно отреагировали на сообщение
А про вознаграждение, на радостях, забыли?
| |
|
2.14, минус_1_мэйнтэйнер (?), 14:57, 19/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
>> Разработчики Ubuntu достаточно оперативно отреагировали на сообщение
> А про вознаграждение, на радостях, забыли?
оно ему не нужно, платил ему google.
| |
|
1.15, Аноним (-), 14:59, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Одно из первых действие после установки это отключение вот этой бесполезной ерунды (ибо оно тормозит неимоверно) вместе с apt-daily/timer и еще всяким мусором.
| |
1.20, Аноним (-), 15:17, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +7 +/– |
Главное что код эксплойта написан на безопасном языке и в нем не будет переполнений буфера.
| |
|
2.56, Аноним84701 (ok), 18:23, 19/12/2016 [^] [^^] [^^^] [ответить]
| +7 +/– |
> Десктоп улучшайзеры для *nix поражают даже Билла Гейтса.
Да ладно вам. Я вот смотрю на последние уязвимости МСца:
https://www.cvedetails.com/vulnerability-list/vendor_id-26/opec-1/Microsoft.ht
> Publish Date : 2016-11-10 Last Update Date : 2016-11-28
> allows remote attackers to execute arbitrary code via a crafted web site, aka "Open Type Font Remote Code Execution Vulnerability."
Причем, начиная с ХРюши. 15 лет.
Вторая:
> Publish Date : 2016-11-10 Last Update Date : 2016-11-28
> allows remote attackers to execute arbitrary code via a crafted file, aka "Microsoft Video Control Remote Code Execution Vulnerability."
Тоже, начиная с Vistы, (а скорее всего с ХР, которую уже никто не упоминает в виду заброшенности)
Номер три:
> Publish Date : 2016-11-10 Last Update Date : 2016-11-28
> Microsoft Office 2007 SP3, Office 2010 SP2, Office 2013 SP1, Office 2013 RT SP1, and Office 2016 allow remote attackers to execute arbitrary code via a crafted Office document
...
Нумеро восемнадцать:
> Publish Date : все еще 2016-11-10 Last Update Date : 2016-11-28
> Microsoft Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, Windows 10 Gold, 1511, and 1607, and Windows Server 2016 allow remote attackers to execute arbitrary code via a crafted image file, aka "Windows Remote Code Execution Vulnerability."
и тоже так неплохо поражаюсь – нашлась целая пачка удаленно доступных уязвимостей, которым по 10-15 лет, но ... никто, нигде, ничего ...
Зато при запросе "microsoft remote vulnerability" в гугло-новостях на втором месте выдается "Ubuntu App Crash Reporter Bug Allows Remote Code Execution". Нормально, че (c).
| |
|
1.29, Аноним (-), 15:41, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Пофиг, ибо всегда удаляю эту дрянь. Непонятно, зачем ставить это по дефолту. Для тестера может и полезно- обычному пользователю нафиг нужно.
| |
1.31, Аноним (-), 15:47, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Этот здоровский косяк с mime ещё долго будет радовать людей, вроде есть расширение, которое хоть глазами видно, а тут :)
"ProblemType: "
| |
|
2.44, wintel (?), 16:39, 19/12/2016 [^] [^^] [^^^] [ответить]
| –3 +/– |
Шигорин, объясни, откуда в последние недели такой массовый наплыв школо-ботов от МС? раньше такого не было (с)
| |
|
3.49, Crazy Alex (ok), 17:06, 19/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Ну вот я (уж точно не MS-бот) поддержу товарища - обработка исключительно по mime-tipe - идиотское решение. Как минимум, надо проверять соответствие расширению и выдавать запрос, если что-то не так. ну просто потому, что расширение видно пользователю, а майм - нет. Иначе, даже если нет никаких уязвимостей, поведение системы получается непредсказуемым.
Вот данный случай - ну ладно, обрабатывалось бы оно аккуратнее. А то, что юзеру прилетает "вроде как картинка" и при тычке на неё без объявления войны открывается Crash Reporter - это ок, что ли?
| |
|
|
1.42, anonymous (??), 16:30, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Я правильно понимаю, что разработчики убунты, чтобы не заморачиваться, просто делали eval для питоновского кода?
| |
1.43, Аноним (-), 16:33, 19/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Пробовал в лубунте - этот скрипт. пишет что отчет поврежден и не может быть обработан .
| |
1.81, Аноним (-), 03:43, 20/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Я тоже это отрубал когда юзал убунту, потому что сам apport как раз и крэшился. :)
| |
|