Вы не вошли.
Вчера кое-кто пытался убедить общественность в том, что якобы критическая уязвимость в Windows, висящая неделю (хотя благополучно при этом блокируемая бесплатным антивирусом MSE до выхода патча) — это нечто страшное и ужасное. При этом упоминалось последнее ядро .36 в контексте мол попробуйте найти в нём серьёзные уязвимости.
Ну, что ж, посмотрим что день грядущий нам готовит 
Заходим на securityfocus.com (на который я неоднократно отсылал собеседников, но они упорно игнорировали ссылку) и смотрим по Linux → Kernel → 2.6.36.
Итак, 10 уязвимостей!
Посмотрим их классификацию:
www.securityfocus.com/bid/44642 — Boundary Condition Error (есть патч)
www.securityfocus.com/bid/44661 — Design Error (о патче сайту ничего не известно, хотя уязвимость уже существует 5 дней)
www.securityfocus.com/bid/44665 — Failure to Handle Exceptional Conditions (есть патч)
www.securityfocus.com/bid/44666 — Design Error (есть патч)
www.securityfocus.com/bid/44630 — Design Error (о патче сайту ничего не известно, хотя уязвимость существует уже 7 (!!!) дней)
www.securityfocus.com/bid/44549 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 11 (блять, 11!!!) дней
www.securityfocus.com/bid/44242 — Design Error (есть патч)
www.securityfocus.com/bid/44648 — Boundary Condition Error (есть патч)
www.securityfocus.com/bid/44354 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 18 (нет слов, одни выражения!) дней
www.securityfocus.com/bid/44301 — Design Error (есть патч)
Итого имеем 10 описанных уязвимостей в последней стабильной версии ядра. Половина этих уязвимостей — дефекты дизайна (вот оно истинное лицо опенсорса и Linux в частности). Четыре уязвимости возрастом 5,7, 11 и 18 дней до сих пор не исправлены. И, внимание, это только голое и бесполезное ядро! Если копнуть глубже и посмотреть, например, уязвимости открытые в .35 версии (или раньше), наверняка найдутся ещё несколько design error-ов, которые до сих пор не исправлены.
И кто после этого вселенского позора смеет ещё рассказывать про то, как миллионы красных глаз сообщества неустанно мониторят код и фиксят его чуть ли не раньше появления уязвимостей? А про «дырявость» Windows здесь вообще говорить смешно и неуместно.
P.S: Предпоследний баг (которому 18 дней) имеет сочное описание:
Attackers can exploit this issue to execute arbitrary code with SYSTEM-level privileges, facilitating the complete compromise of affected computers. Failed exploit attempts will likely crash the affected application, denying service to legitimate users.
Вот он суперпупернадёжный Linux! 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Сварт, вас так задел вчерашний спор про дыры в IE?
И, внимание, это только голое и бесполезное ядро!
ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов (в которых и находят едва ли не половину уязивмостей), поддержка различных технологий,итд.
И кто после этого вселенского позора смеет ещё рассказывать про то, как миллионы красных глаз сообщества неустанно мониторят код и фиксят его чуть ли не раньше появления уязвимостей
Вселенского позора? Сварт, уберите увеличительное стекло. 4 открытые уязвисости (из которых 3 локальные), это конечно повод люто истерить 
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума
ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов
И что? Кто использует только голое ядро с кучей драверов?
4 открытые уязвисости (из которых 3 локальные), это конечно повод люто истерить
Я не сомневался, что для линукссообщества дыры по 11-18 дней это норма 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов
Охренеть дизайн, дрова в ядро пихать 
"Фу бля, крохобор вонючий" (с) Svart Testare
Вне форума
Охренеть дизайн, дрова в ядро пихать
Вообще-то драйвера в ядре Linux -- это модули ядра, которые можно по отдельности собирать либо как модули, либо как монолитные части ядра. Почти во всех дистрах Linux драйвера собирают именно как модули. Но разрабатываются они как часть ядра Linux вместе с этим ядром.
Кстати, на моей убунте эксплоит к последней уязвимости (которой 18 дней) даже от рута не работает 
Отредактировано usr_share (09-11-10 10:26:25)
Вне форума
Охренеть дизайн, дрова в ядро пихать
А куда их пихать? Minix всё ещё не для работы.
Смысл жизни не 42, смысл жизни 69.
Моё.
Вне форума
www.securityfocus.com/bid/44354 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 18 (нет слов, одни выражения!) дней
Патч. Судя по редхатовской багзиле патч уже в апстриме.
Вне форума
Патч. Судя по редхатовской багзиле патч уже в апстриме.
Ага, для всех незакрытых багов сразу 
Добавлено спустя 05 мин 09 с:
nixadmin,
18-дневный баг НЕ ИСПРАВЛЕН:
bugzilla.redhat.com/show_bug.cgi?id=CVE-2010-3859
Так шо ни нада ляля. Дырища на весь мир! 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Вне форума
nixadmin,
Предложенное решение по вашей ссылке пока не отражено в статусе официального бага по адресу:
bugzilla.redhat.com/show_bug.cgi?id=CVE-2010-3859
Кроме того, даже несмотря на специфичность, список уязвимых версий ядра бесстыден. И куда смотрели МКГ?
Ну а остальные что же? 11, 7 и 5 дней тоже не шутка.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Вне форума
что бесстыдного в предложенном списке? нашли багу - поправят во всех поддерживаемых версиях.
Ну действительно, что бесстыдного?
Зато когда аналогичное про Windows (что, в принципе, вообще архиредкость, чтобы столько версий сразу затрагивало), так это вызывает прям какое-то нездоровое ликование у линуксоидов 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Вне форума
Я вот могу сказать наоборот, что найденые в Linux уязвимости вызывают нездоровое ликование в стане виндузятников))
Это всего лишь иллюстрация того, что в линуксе своих серьёзных дыр навалом и со временем их количество не спешит уменьшаться 
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Это всего лишь иллюстрация того, что в линуксе своих серьёзных дыр навалом и со временем их количество не спешит уменьшаться big_smile
Найдена дыра в линукс == "линукс дырявое решето"
Найдена дыра в виндовс == "это всего лишь истерия линуксоидов"
Я Вас правильно понял? 
Вне форума
Я Вас правильно понял?
Учитывая низкую частоту таких открытий в Windows — совершенно правильно.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
ну по поводу низкая-высокая частота обнаружения дыр - холиварить лень.
Скажу другое, в большинстве случаев на данном форуме описывают уязвимости либо в очень специфичных программах/модулях (тот же tipc), либо откровенно неработающие (ошибка glibc затрагивающая ftp-сервера), либо вообще закрытые 
Вне форума
Вне форума
Половина этих уязвимостей — дефекты дизайна (вот оно истинное лицо опенсорса и Linux в частности).
Сварт, вы таки не шарите в программировании ))))))))))))))) Такого типа ошибки принципиально не возможно заявить для венды ибо код закрыт, а найти их иначе как читая исходники нереально.
И опять же - чтобы добраться к проблемам в ядре, нужно получиь удаленный доступ. Само поминание антивиря в вашем контексте - полный и безоговорочный слив в плане безопасности венды и якобы отличного дизайна ее кода.
Добавлено спустя 03 мин 21 с:
Не повезло. Попробуй другой дистрибутив.
пробовал на убунте 10.04 и 10.10 - тоже фейл. Опять не повезло?
Во какие неправильные линуксы пошли - Свар трубит про ашипки, а их нету в самых распространенных дистрах 
"Здесь описывают вполне работающие уязвимости." (с) пианэр с шампанским и говнометом
как-то так 
Отредактировано Linfan (09-11-10 18:42:19)
"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек
Вне форума
Такого типа ошибки принципиально не возможно заявить для венды ибо код закрыт
А мы не о Windows говорим, а об уже фактических ошибках в ядре Linux, которые известный ресурс Security Focus классифицирует как Design Error. Так что не нужно стрелки переводить и что-то мудрить.
Во какие неправильные линуксы пошли - Свар трубит про ашипки, а их нету в самых распространенных дистрах
Я всё же скорее поверю уважаемому ресурсу по безопасности, чем вам. Вероятнее всего, что вы просто не знаете как воспроизвести тот или иной баг.
Добавлено спустя 01 мин 39 с:
ну по поводу низкая-высокая частота обнаружения дыр - холиварить лень.
А и не нужно холиварить — вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию на протяжении многих лет. Ибо нет такого засилья подобных багов в Windows.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию
хм... "достаточное" — это сколько? озвучьте число, пожалуйста.
Отредактировано Майор Очевидность (09-11-10 19:05:41)
all your post are belong to us.
Вне форума
хм... "достаточное" — это сколько? озвучьте число, пожалуйста.
Хотя бы 5 открытых, путешествующих чуть ли не с Windows 2000. Ну и естественно критических.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
А и не нужно холиварить — вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию на протяжении многих лет. Ибо нет такого засилья подобных багов в Windows.
А вы, уважаемые, сначала поглядите на том же SecurityFocus 
Добавлено спустя 01 мин 54 с:
Чтобы далеко не ходить: www.securityfocus.com/bid/44357
18 октября. Подвержены все ОС вплоть до Windows 7. Решения нет. И?
И если судить по вашей логике, Великий, то следовало писать так: "Смотрите! Удалённой уязвимости ДВАДЦАТЬ ДНЕЙ, и она не закрыта! Торжество виндовс-идиотизма" и прочее-прочее 
Добавлено спустя 06 мин 08 с:
Ну или вот до кучи: www.securityfocus.com/bid/36935. Правда тут решение есть.
Отредактировано SemyonKozakov (09-11-10 19:20:44)
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума
Решения нет
Решения нет, но с помощью MSE уязвимость заблокирована в тот же день. В Linux этого невозможно.
Видите разницу?
И, кстати, уязвимости подверждены не «все ОС», а только Vista и 7.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума
Решения нет, но с помощью MSE уязвимость заблокирована в тот же день. В Linux этого невозможно.
Доо? Срочно гуглить на тему SELinux.
nolinux.w2c.ru - море баттхерта и деаонимизации
Вне форума
[ Сгенерировано за 0.011 сек, 7 запросов выполнено - Использовано памяти: 1.79 Мбайт (Пик: 1.87 Мбайт) ]