Объявление

Односложные и бессмысленные темы, не несущие полезную нагрузку или не содержащие в себе вопрос, будут удаляться!

#1 09-11-10 09:00:36

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Design Errors — лицо Linux

Вчера кое-кто пытался убедить общественность в том, что якобы критическая уязвимость в Windows, висящая неделю (хотя благополучно при этом блокируемая бесплатным антивирусом MSE до выхода патча) — это нечто страшное и ужасное. При этом упоминалось последнее ядро .36 в контексте мол попробуйте найти в нём серьёзные уязвимости.
Ну, что ж, посмотрим что день грядущий нам готовит smile
Заходим на securityfocus.com (на который я неоднократно отсылал собеседников, но они упорно игнорировали ссылку) и смотрим по Linux → Kernel → 2.6.36.

Итак, 10 уязвимостей!
Посмотрим их классификацию:

www.securityfocus.com/bid/44642 — Boundary Condition Error (есть патч)
www.securityfocus.com/bid/44661Design Error (о патче сайту ничего не известно, хотя уязвимость уже существует 5 дней)
www.securityfocus.com/bid/44665 — Failure to Handle Exceptional Conditions (есть патч)
www.securityfocus.com/bid/44666Design Error (есть патч)
www.securityfocus.com/bid/44630Design Error (о патче сайту ничего не известно, хотя уязвимость существует уже 7 (!!!) дней)
www.securityfocus.com/bid/44549 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 11 (блять, 11!!!) дней
www.securityfocus.com/bid/44242Design Error (есть патч)
www.securityfocus.com/bid/44648 — Boundary Condition Error (есть патч)
www.securityfocus.com/bid/44354 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 18 (нет слов, одни выражения!) дней
www.securityfocus.com/bid/44301Design Error (есть патч)

Итого имеем 10 описанных уязвимостей в последней стабильной версии ядра. Половина этих уязвимостей — дефекты дизайна (вот оно истинное лицо опенсорса и Linux в частности). Четыре уязвимости возрастом 5,7, 11 и 18 дней до сих пор не исправлены. И, внимание, это только голое и бесполезное ядро! Если копнуть глубже и посмотреть, например, уязвимости открытые в .35 версии (или раньше), наверняка найдутся ещё несколько design error-ов, которые до сих пор не исправлены.

И кто после этого вселенского позора смеет ещё рассказывать про то, как миллионы красных глаз сообщества неустанно мониторят код и фиксят его чуть ли не раньше появления уязвимостей? А про «дырявость» Windows здесь вообще говорить смешно и неуместно.

P.S: Предпоследний баг (которому 18 дней) имеет сочное описание:

Attackers can exploit this issue to execute arbitrary code with SYSTEM-level privileges, facilitating the complete compromise of affected computers. Failed exploit attempts will likely crash the affected application, denying service to legitimate users.

Вот он суперпупернадёжный Linux!  lol


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#2 09-11-10 09:09:58

SemyonKozakov
Журнашлюшка :)
Откуда: Саратов
Здесь с 28-11-09
Сообщений: 4,394
Сайт

Re: Design Errors — лицо Linux

Сварт, вас так задел вчерашний спор про дыры в IE?  big_smile

Svart Testare пишет:

И, внимание, это только голое и бесполезное ядро!

ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов (в которых и находят едва ли не половину уязивмостей), поддержка различных технологий,итд.

Svart Testare пишет:

И кто после этого вселенского позора смеет ещё рассказывать про то, как миллионы красных глаз сообщества неустанно мониторят код и фиксят его чуть ли не раньше появления уязвимостей

Вселенского позора? Сварт, уберите увеличительное стекло. 4 открытые уязвисости (из которых 3 локальные), это конечно повод люто истерить  smile


nolinux.w2c.ru - море баттхерта и деаонимизации

Вне форума

#3 09-11-10 09:12:51

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

Mandriva-oid пишет:

ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов

И что? Кто использует только голое ядро с кучей драверов?

Mandriva-oid пишет:

4 открытые уязвисости (из которых 3 локальные), это конечно повод люто истерить

Я не сомневался, что для линукссообщества дыры по 11-18 дней это норма  lol


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#4 09-11-10 09:33:07

DonDublon3
Участник
Откуда: Уфа
Здесь с 06-05-10
Сообщений: 676

Re: Design Errors — лицо Linux

Mandriva-oid пишет:

ВНЕЗАПНО в голом и бесполезном ядре есть куча драйверов

Охренеть дизайн, дрова в ядро пихать  big_smile


"Фу бля, крохобор вонючий" (с) Svart Testare

Вне форума

#5 09-11-10 10:23:10

usr_share
Участник
Здесь с 12-03-10
Сообщений: 1,595

Re: Design Errors — лицо Linux

DonDublon3 пишет:

Охренеть дизайн, дрова в ядро пихать

Вообще-то драйвера в ядре Linux -- это модули ядра, которые можно по отдельности собирать либо как модули, либо как монолитные части ядра. Почти во всех дистрах Linux драйвера собирают именно как модули. Но разрабатываются они как часть ядра Linux вместе с этим ядром.

Кстати, на моей убунте эксплоит к последней уязвимости (которой 18 дней) даже от рута не работает big_smile

Отредактировано usr_share (09-11-10 10:26:25)

Вне форума

#6 09-11-10 11:18:27

msAVA
Участник
Здесь с 04-10-09
Сообщений: 1,817

Re: Design Errors — лицо Linux

DonDublon3 пишет:

Охренеть дизайн, дрова в ядро пихать

А куда их пихать? Minix всё ещё не для работы.


Смысл жизни не 42, смысл жизни 69.
Моё.

Вне форума

#7 09-11-10 12:28:54

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

Svart Testare пишет:

www.securityfocus.com/bid/44354 — Boundary Condition Error (о патче сайту ничего не известно, хотя уязвимость существует уже 18 (нет слов, одни выражения!) дней

Патч. Судя по редхатовской багзиле патч уже в апстриме.
Slowpoke.png


Луноход

Вне форума

#8 09-11-10 14:28:51

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

nixadmin пишет:

Патч. Судя по редхатовской багзиле патч уже в апстриме.

Ага, для всех незакрытых багов сразу  lol

Добавлено спустя 05 мин 09 с:
nixadmin,
18-дневный баг НЕ ИСПРАВЛЕН:
bugzilla.redhat.com/show_bug.cgi?id=CVE-2010-3859
Так шо ни нада ляля. Дырища на весь мир!  lol


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#9 09-11-10 14:41:51

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

Svart Testare, я кидал ссылку на патч. да и tipc вещь специфичная == подвержено небольшое колличество хостов данной уязвимости


Луноход

Вне форума

#10 09-11-10 14:45:55

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

nixadmin,
Предложенное решение по вашей ссылке пока не отражено в статусе официального бага по адресу:
bugzilla.redhat.com/show_bug.cgi?id=CVE-2010-3859
Кроме того, даже несмотря на специфичность, список уязвимых версий ядра бесстыден. И куда смотрели МКГ?
Ну а остальные что же? 11, 7 и 5 дней тоже не шутка.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#11 09-11-10 14:50:38

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

Svart Testare, что бесстыдного в предложенном списке? нашли багу - поправят во всех поддерживаемых версиях.
Остальные гляну когда буду дома.


Луноход

Вне форума

#12 09-11-10 14:55:34

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

nixadmin пишет:

что бесстыдного в предложенном списке? нашли багу - поправят во всех поддерживаемых версиях.

Ну действительно, что бесстыдного?  lol Зато когда аналогичное про Windows (что, в принципе, вообще архиредкость, чтобы столько версий сразу затрагивало), так это вызывает прям какое-то нездоровое ликование у линуксоидов  lol


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#13 09-11-10 15:18:08

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

ну если считать IE (версии 6,7,8) компаннентом виндовс smile
Я вот могу сказать наоборот, что найденые в Linux уязвимости вызывают нездоровое ликование в стане виндузятников))


Луноход

Вне форума

#14 09-11-10 15:26:18

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

nixadmin пишет:

Я вот могу сказать наоборот, что найденые в Linux уязвимости вызывают нездоровое ликование в стане виндузятников))

Это всего лишь иллюстрация того, что в линуксе своих серьёзных дыр навалом и со временем их количество не спешит уменьшаться  big_smile


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#15 09-11-10 15:40:14

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

Svart Testare пишет:

Это всего лишь иллюстрация того, что в линуксе своих серьёзных дыр навалом и со временем их количество не спешит уменьшаться  big_smile

Найдена дыра в линукс == "линукс дырявое решето"
Найдена дыра в виндовс == "это всего лишь истерия линуксоидов"

Я Вас правильно понял?  big_smile


Луноход

Вне форума

#16 09-11-10 15:42:36

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

nixadmin пишет:

Я Вас правильно понял?

Учитывая низкую частоту таких открытий в Windows — совершенно правильно.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#17 09-11-10 15:58:40

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

ну по поводу низкая-высокая частота обнаружения дыр - холиварить лень.

Скажу другое, в большинстве случаев на данном форуме описывают уязвимости либо в очень специфичных программах/модулях (тот же tipc), либо откровенно неработающие (ошибка glibc затрагивающая ftp-сервера), либо вообще закрытые  smile


Луноход

Вне форума

#18 09-11-10 18:14:14

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710

Re: Design Errors — лицо Linux

Host:Dir# lsmod | grep tipc
Host:Dir#

уязвимость в модуле tipc работать не будет в моей системе

Отредактировано nixadmin (09-11-10 18:17:12)


Луноход

Вне форума

#19 09-11-10 18:36:36

Linfan
Забанен
Здесь с 11-11-09
Сообщений: 1,723

Re: Design Errors — лицо Linux

Половина этих уязвимостей — дефекты дизайна (вот оно истинное лицо опенсорса и Linux в частности).

Сварт, вы таки не шарите в программировании ))))))))))))))) Такого типа ошибки принципиально не возможно заявить для венды ибо код закрыт, а найти их иначе как читая исходники нереально.
И опять же - чтобы добраться к проблемам в ядре, нужно получиь удаленный доступ. Само поминание антивиря в вашем контексте - полный и безоговорочный слив в плане безопасности венды и якобы отличного дизайна ее кода.

Добавлено спустя 03 мин 21 с:

Дестер пишет:

Не повезло. Попробуй другой дистрибутив.

пробовал на убунте 10.04 и 10.10 - тоже фейл. Опять не повезло?  wink
Во какие неправильные линуксы пошли - Свар трубит про ашипки, а их нету в самых распространенных дистрах  lol

"Здесь описывают вполне работающие уязвимости." (с) пианэр с шампанским и говнометом
как-то так  lol

Отредактировано Linfan (09-11-10 18:42:19)


"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек

Вне форума

#20 09-11-10 18:59:06

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

Linfan пишет:

Такого типа ошибки принципиально не возможно заявить для венды ибо код закрыт

А мы не о Windows говорим, а об уже фактических ошибках в ядре Linux, которые известный ресурс Security Focus классифицирует как Design Error. Так что не нужно стрелки переводить и что-то мудрить.

Linfan пишет:

Во какие неправильные линуксы пошли - Свар трубит про ашипки, а их нету в самых распространенных дистрах

Я всё же скорее поверю уважаемому ресурсу по безопасности, чем вам. Вероятнее всего, что вы просто не знаете как воспроизвести тот или иной баг.

Добавлено спустя 01 мин 39 с:

nixadmin пишет:

ну по поводу низкая-высокая частота обнаружения дыр - холиварить лень.

А и не нужно холиварить — вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию на протяжении многих лет. Ибо нет такого засилья подобных багов в Windows.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#21 09-11-10 19:03:57

Майор Очевидность
борец со справедливостью
Здесь с 28-10-09
Сообщений: 1,371

Re: Design Errors — лицо Linux

Svart Testare пишет:

вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию

хм... "достаточное" — это сколько? озвучьте число, пожалуйста.

Отредактировано Майор Очевидность (09-11-10 19:05:41)


all your post are belong to us.

Вне форума

#22 09-11-10 19:08:59

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

Майор Очевидность пишет:

хм... "достаточное" — это сколько? озвучьте число, пожалуйста.

Хотя бы 5 открытых, путешествующих чуть ли не с Windows 2000. Ну и естественно критических.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#23 09-11-10 19:16:09

SemyonKozakov
Журнашлюшка :)
Откуда: Саратов
Здесь с 28-11-09
Сообщений: 4,394
Сайт

Re: Design Errors — лицо Linux

Svart Testare пишет:

А и не нужно холиварить — вы просто не сможете привести достаточное количество уязвимостей в Windows, которые бы переходили из версии в версию на протяжении многих лет. Ибо нет такого засилья подобных багов в Windows.

А вы, уважаемые, сначала поглядите на том же SecurityFocus  smile

Добавлено спустя 01 мин 54 с:
Чтобы далеко не ходить: www.securityfocus.com/bid/44357
18 октября. Подвержены все ОС вплоть до Windows 7. Решения нет. И?

И если судить по вашей логике, Великий, то следовало писать так: "Смотрите! Удалённой уязвимости ДВАДЦАТЬ ДНЕЙ, и она не закрыта! Торжество виндовс-идиотизма" и прочее-прочее  smile

Добавлено спустя 06 мин 08 с:
Ну или вот до кучи: www.securityfocus.com/bid/36935. Правда тут решение есть.

Отредактировано SemyonKozakov (09-11-10 19:20:44)


nolinux.w2c.ru - море баттхерта и деаонимизации

Вне форума

#24 09-11-10 19:22:24

Svart Testare
Великий Человек
Откуда: Вселенной
Здесь с 05-10-09
Сообщений: 5,481
Сайт

Re: Design Errors — лицо Linux

Mandriva-oid пишет:

Решения нет

Решения нет, но с помощью MSE уязвимость заблокирована в тот же день. В Linux этого невозможно.
Видите разницу?
И, кстати, уязвимости подверждены не «все ОС», а только Vista и 7.


«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.

Вне форума

#25 09-11-10 19:23:35

SemyonKozakov
Журнашлюшка :)
Откуда: Саратов
Здесь с 28-11-09
Сообщений: 4,394
Сайт

Re: Design Errors — лицо Linux

Svart Testare пишет:

Решения нет, но с помощью MSE уязвимость заблокирована в тот же день. В Linux этого невозможно.

Доо? Срочно гуглить на тему SELinux.


nolinux.w2c.ru - море баттхерта и деаонимизации

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 1
[Bot] ClaudeBot

Подвал форума

Под управлением FluxBB
Модифицировал Visman

[ Сгенерировано за 0.011 сек, 7 запросов выполнено - Использовано памяти: 1.79 Мбайт (Пик: 1.87 Мбайт) ]