Σελ. 1 από 6 123 ... ΤελευταίαΤελευταία
Εμφάνιση 1-15 από 85
  1. #1
    Εγγραφή
    22-09-2003
    Μηνύματα
    81.746
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Linux
    Οι χρήστες του Linux την Τρίτη έλαβαν μια μεγάλη δόση κακών ειδήσεων - μια ευπάθεια 12 ετών σε ένα εργαλείο συστήματος που ονομάζεται Polkit δίνει στους επιτιθέμενους απεριόριστα προνόμια root σε μηχανήματα που εκτελούν τις περισσότερες μεγάλες διανομές του λειτουργικού συστήματος ανοιχτού κώδικα.

    Το Polkit, που προηγουμένως ονομαζόταν PolicyKit, διαχειρίζεται τα προνόμια σε επίπεδο συστήματος σε λειτουργικά συστήματα που μοιάζουν με Unix. Παρέχει έναν μηχανισμό για μη προνομιούχες διεργασίες να αλληλεπιδρούν με ασφάλεια με προνομιούχες διεργασίες. Επιτρέπει επίσης στους χρήστες να εκτελούν εντολές με υψηλά προνόμια χρησιμοποιώντας ένα στοιχείο που ονομάζεται pkexec, ακολουθούμενο από την εντολή.

    Όπως τα περισσότερα λειτουργικά συστήματα, το Linux παρέχει μια ιεραρχία επιπέδων δικαιωμάτων που ελέγχει πότε και ποιες εφαρμογές ή χρήστες μπορούν να αλληλεπιδρούν με ευαίσθητους πόρους του συστήματος. Ο σχεδιασμός αυτός αποσκοπεί στον περιορισμό της ζημίας που μπορεί να συμβεί αν ένας χρήστης δεν είναι αξιόπιστος για να έχει διαχειριστικό έλεγχο ενός δικτύου ή αν η εφαρμογή είναι παραβιασμένη ή κακόβουλη.

    Από το 2009, το pkexec περιείχε μια ευπάθεια διαφθοράς μνήμης την οποία μπορούν να εκμεταλλευτούν άτομα με περιορισμένο έλεγχο ενός ευάλωτου μηχανήματος για να κλιμακώσουν τα προνόμιά τους μέχρι την πρόσβαση σε root. Η εκμετάλλευση του ελαττώματος είναι ασήμαντη και, σύμφωνα με ορισμένους λογαριασμούς, 100 τοις εκατό αξιόπιστη. Οι επιτιθέμενοι που έχουν ήδη πρόσβαση σε ένα ευάλωτο μηχάνημα μπορούν να κάνουν κατάχρηση της ευπάθειας για να διασφαλίσουν ότι ένα κακόβουλο ωφέλιμο φορτίο ή μια εντολή εκτελείται με τα υψηλότερα διαθέσιμα δικαιώματα συστήματος. Το PwnKit, όπως αποκαλούν οι ερευνητές την ευπάθεια, είναι επίσης εκμεταλλεύσιμο ακόμη και αν δεν εκτελείται το ίδιο το δαίμονα Polkit.

    Το PwnKit ανακαλύφθηκε από ερευνητές της εταιρείας ασφάλειας Qualys τον Νοέμβριο και αποκαλύφθηκε την Τρίτη, αφού επιδιορθώθηκε στις περισσότερες διανομές Linux. Το PwnKit εντοπίζεται ως CVE-2021-4034.

    Οι μεγαλύτεροι διανομείς Linux έχουν κυκλοφορήσει επιδιορθώσεις για την ευπάθεια και οι επαγγελματίες ασφαλείας παροτρύνουν τους διαχειριστές να θέσουν ως προτεραιότητα την εγκατάσταση της επιδιόρθωσης. Όσοι δεν μπορούν να επιδιορθώσουν το patch άμεσα, θα πρέπει να χρησιμοποιήσουν την εντολή chmod 0755 /usr/bin/pkexec για να αφαιρέσουν το SUID-bit από το pkexec, το οποίο το εμποδίζει να εκτελείται ως root όταν εκτελείται από μη προνομιούχο χρήστη. Οι συμβουλές από το Debian, το Ubuntu και το Red Hat είναι εδώ, εδώ και εδώ.

    Όσοι θέλουν να μάθουν αν η ευπάθεια έχει γίνει αντικείμενο εκμετάλλευσης στα συστήματά τους μπορούν να ελέγξουν για καταχωρήσεις στο αρχείο καταγραφής που λένε είτε "Η τιμή για τη μεταβλητή SHELL δεν βρέθηκε στο αρχείο /etc/shells" είτε "Η τιμή για τη μεταβλητή περιβάλλοντος [...] περιέχει ύποπτο περιεχόμενο". Η Qualys, ωστόσο, προειδοποίησε τον κόσμο ότι το PwnKit είναι επίσης εκμεταλλεύσιμο χωρίς να αφήνει ίχνη.

    Translated with www.DeepL.com/Translator (free version)

    Πηγή : Arstechnica

  2. #2
    Εγγραφή
    29-12-2005
    Ηλικία
    45
    Μηνύματα
    4.541
    Downloads
    18
    Uploads
    0
    ISP
    Inalan
    Δεν ειμαι ειδικός αλλά τέτοια ευαίσθητα και καίρια κομμάτια του συστήματος δεν θα πρέπει να τα αναπτύσσουν και ελέγχουν ομάδες προγραμματιστων που θα διαθέσουν όλες οι κυρίες διανομές ώστε να αποφεύγονται, όσον είναι δυνατόν, τέτοια σημαντικά προβλήματα ασφάλειας;
    "Από την άλλη ακούω: ου δύνασθε Θεώ δουλεύειν και μαμωνά. […]. Οταν ένας πολιτισμός αφήνει το Θεό και βάζει το μαμωνά (παντού το βλέπομε) για ανώτατο αγαθό, summum bonum, καταλαβαίνετε τι πολιτισμός πρέπει να είναι αυτός. Διαλέξαμε, φαίνεται, τον πολιτισμό που μας άξιζε. […]"

    Ζ.Λορεντζάτος,
    COLLECTANEA

  3. #3
    Εγγραφή
    10-10-2004
    Περιοχή
    Αθήνα
    Ηλικία
    34
    Μηνύματα
    4.253
    Downloads
    7
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1 Gbps
    ISP
    Inalan
    Παράθεση Αρχικό μήνυμα από 8anos Εμφάνιση μηνυμάτων
    Δεν ειμαι ειδικός αλλά τέτοια ευαίσθητα και καίρια κομμάτια του συστήματος δεν θα πρέπει να τα αναπτύσσουν και ελέγχουν ομάδες προγραμματιστων που θα διαθέσουν όλες οι κυρίες διανομές ώστε να αποφεύγονται, όσον είναι δυνατόν, τέτοια σημαντικά προβλήματα ασφάλειας;
    Αν υπαρχει κεφαλαιο, τοτε ναι.
    Αν δεν υπαρχει....

  4. #4
    Εγγραφή
    14-06-2005
    Μηνύματα
    187
    Downloads
    2
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    51200/5120
    ISP
    Wind
    DSLAM
    Wind - ΚΟΛΩΝΟΣ
    Router
    ZYXEL VMG8623-T50B
    Παράθεση Αρχικό μήνυμα από Hetfield Εμφάνιση μηνυμάτων
    Αν υπαρχει κεφαλαιο, τοτε ναι.
    Αν δεν υπαρχει....
    Προφανώς και δεν είναι ερασιτέχνες αυτοί που τα γράφουν. Οι μεγάλες εταιρείες που με κάποιους τρόπους (συμβόλαια υποστήριξης από εταιρείες, εκδοχές των προγραμμάτων επί πληρωμή) βγάζουν χρήματα από το Linux, απασχολούν και αμείβουν την πλειοψηφία των προγραμματιστών που αναπτύσσουν το Linux! Διαφορετικά θα διαβάζαμε για προβλήματα ασφάλειας στο Linux κάθε μέρα. Ή μήπως δεν υπάρχουν προβλήματα ασφαλείας στα Windows ή στο Android ή στο MacOS, που αναπτύσσονται σαφώς από εταιρείες με τεράστια κεφάλαια;...

  5. #5
    Εγγραφή
    27-01-2020
    Ηλικία
    31
    Μηνύματα
    168
    Downloads
    0
    Uploads
    0
    ISP
    Vodafone
    Παράθεση Αρχικό μήνυμα από nplatis Εμφάνιση μηνυμάτων
    Προφανώς και δεν είναι ερασιτέχνες αυτοί που τα γράφουν. Οι μεγάλες εταιρείες που με κάποιους τρόπους (συμβόλαια υποστήριξης από εταιρείες, εκδοχές των προγραμμάτων επί πληρωμή) βγάζουν χρήματα από το Linux, απασχολούν και αμείβουν την πλειοψηφία των προγραμματιστών που αναπτύσσουν το Linux! Διαφορετικά θα διαβάζαμε για προβλήματα ασφάλειας στο Linux κάθε μέρα. Ή μήπως δεν υπάρχουν προβλήματα ασφαλείας στα Windows ή στο Android ή στο MacOS, που αναπτύσσονται σαφώς από εταιρείες με τεράστια κεφάλαια;...
    Η διαφορά είναι στη συχνότητα και στην ταχυήτητα.
    Όλα τα λογισμικά έχουν θέματα ασφαλείας.
    Απλά αυτά με τα οποία ασχολούνται περισσότεροι έχουν περισσότερα, βρίσκονται πιο γρήγορα και επιδιορθώνονται ταχύτερα.
    Και δεν είναι μόνο τα λεφτά.

  6. #6
    Εγγραφή
    27-12-2019
    Ηλικία
    53
    Μηνύματα
    223
    Downloads
    0
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Cosmote
    Router
    Draytek Vigor 2865Vac
    Παράθεση Αρχικό μήνυμα από nplatis Εμφάνιση μηνυμάτων
    Προφανώς και δεν είναι ερασιτέχνες αυτοί που τα γράφουν. Οι μεγάλες εταιρείες που με κάποιους τρόπους (συμβόλαια υποστήριξης από εταιρείες, εκδοχές των προγραμμάτων επί πληρωμή) βγάζουν χρήματα από το Linux, απασχολούν και αμείβουν την πλειοψηφία των προγραμματιστών που αναπτύσσουν το Linux! Διαφορετικά θα διαβάζαμε για προβλήματα ασφάλειας στο Linux κάθε μέρα. Ή μήπως δεν υπάρχουν προβλήματα ασφαλείας στα Windows ή στο Android ή στο MacOS, που αναπτύσσονται σαφώς από εταιρείες με τεράστια κεφάλαια;...
    Απλά κάποιοι έλεγαν συνέχεια ότι το Linux δεν έχει προβλήματα ασφαλείας.
    But who are ye in rags and rotten shoes,
    You dirty-bearded, blocking up the way?
    We are the Pilgrims, master; we shall go
    Always a little further: it may be
    Beyond the last blue mountain barred with snow,
    Across that angry or that glimmering sea,

  7. #7
    Εγγραφή
    27-01-2020
    Ηλικία
    31
    Μηνύματα
    168
    Downloads
    0
    Uploads
    0
    ISP
    Vodafone
    Παράθεση Αρχικό μήνυμα από goldenaura Εμφάνιση μηνυμάτων
    Απλά κάποιοι έλεγαν συνέχεια ότι το Linux δεν έχει προβλήματα ασφαλείας.

    Αυτών δεν τους δίνει σημασία κανένας. Έχουν το κόμπλεξ της (τραγικά μικρής) μειοψηφίας.
    Σημασία έχει οι σοβαροί linux χρήστες να προβληματιστούν για το μέλλον αυτού του λειτουργικού.
    Και το μέλλον είναι α) να πέσουν χρήματα, β) να υπάρχει τεχνική υποστήριξη στους προγραμματιστές και γ) να φτιαχνονται προγράμματα και παιχνίδια εύκολα.

    Και τα πανεπιστήμια να καταλάβουν ότι η πληροφορική δεν είναι πια να ξέρω τι έκανε το UNIX τη δεκαετία του 70.
    Με τις τρέχουσες συνθήκες θα (συνεχίσει να) το τρώει η μαρμάγκα.

  8. #8
    Εγγραφή
    02-04-2010
    Μηνύματα
    13.079
    Downloads
    0
    Uploads
    0
    ISP
    Forthnet
    Παράθεση Αρχικό μήνυμα από YaWnX Εμφάνιση μηνυμάτων
    Αυτών δεν τους δίνει σημασία κανένας. Έχουν το κόμπλεξ της (τραγικά μικρής) μειοψηφίας.
    Σημασία έχει οι σοβαροί linux χρήστες να προβληματιστούν για το μέλλον αυτού του λειτουργικού.
    Και το μέλλον είναι α) να πέσουν χρήματα, β) να υπάρχει τεχνική υποστήριξη στους προγραμματιστές και γ) να φτιαχνονται προγράμματα και παιχνίδια εύκολα.
    Με τις τρέχουσες συνθήκες θα (συνεχίσει να) το τρώει η μαρμάγκα.
    Κανείς εκτός από σένα?
    Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..

    Εθνικισμός και μετανάστες

    Μία τάξη, φυλετικά διαχωρισμένη

  9. #9
    Εγγραφή
    27-01-2020
    Ηλικία
    31
    Μηνύματα
    168
    Downloads
    0
    Uploads
    0
    ISP
    Vodafone
    Παράθεση Αρχικό μήνυμα από Zus Εμφάνιση μηνυμάτων
    Κανείς εκτός από σένα?
    Ναι ενδεχομένως μέχρι να φάνε ignore και εσύ είσαι ο επόμενος.

  10. #10
    Εγγραφή
    02-04-2010
    Μηνύματα
    13.079
    Downloads
    0
    Uploads
    0
    ISP
    Forthnet
    Παράθεση Αρχικό μήνυμα από YaWnX Εμφάνιση μηνυμάτων
    Ναι ενδεχομένως μέχρι να φάνε ignore και εσύ είσαι ο επόμενος.
    Μην το κάνεις γιατί θα στεναχωρηθώ πολύ.
    Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..

    Εθνικισμός και μετανάστες

    Μία τάξη, φυλετικά διαχωρισμένη

  11. #11
    Εγγραφή
    11-03-2005
    Μηνύματα
    7.448
    Downloads
    24
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    DSLAM
    ΟΤΕ - ΚΕΡΑΜΕΙΚΟΣ
    Router
    CISCO Systems K9 SMB
    Το Linux δεν θα το φάει η μαρμάγκα ποτέ...Γιατί κρατάει το μεγαλύτερο μέρος των διακομιστών του Intenret..
    Το Linux δεν είναι και δεν θα γίνει ποτέ ένα λειτουργικό για τον μέσο χρήστη που θέλει πατάω κουμπί->βγάινει χοντρή... Έχει διαφορετική νοοτροπία και προσανατολισμό.

  12. #12
    Εγγραφή
    14-11-2009
    Μηνύματα
    2.012
    Downloads
    2
    Uploads
    0
    Τύπος
    ADSL2+
    Ταχύτητα
    12288/1024
    ISP
    Wind
    Router
    Technicolor TG788v v3
    SNR / Attn
    14.2(dB) / 27(dB)
    Path Level
    Interleaved
    ἀναφαίρετον ὅπλον ἡ ἀρετή

  13. #13
    Εγγραφή
    06-07-2005
    Περιοχή
    Νέα Υόρκη
    Ηλικία
    49
    Μηνύματα
    11.655
    Downloads
    6
    Uploads
    2
    Τύπος
    Cable
    Ταχύτητα
    300 Mbps down/10 Mbps up
    ISP
    Spectrum
    Σε gentoo πήρα ένα polkit update εχθές, φαντάζομαι αυτό ήταν.

  14. #14
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    3.452
    Downloads
    1
    Uploads
    0
    Τύπος
    ADSL
    Ταχύτητα
    24576/1024
    ISP
    Nova
    Router
    TP-LINK Archer VR400
    SNR / Attn
    8.3(dB) / 6.2(dB)
    Παράθεση Αρχικό μήνυμα από tsigarid Εμφάνιση μηνυμάτων
    Σε gentoo πήρα ένα polkit update εχθές, φαντάζομαι αυτό ήταν.
    Όντως, κι εγώ την πήρα, ούτε που το πρόσεξα

    Κώδικας:
    Wed Jan 26 13:37:32 2022 >>> sys-auth/polkit-0.120-r2
    Τρέχω να την περάσω και στον server...

    Οκ, στον server δεν είναι περασμένο οτιδήποτε έχει να κάνει με polkit, οπότε όλα καλά
    Τελευταία επεξεργασία από το μέλος Gentoo : 27-01-22 στις 15:28.

  15. #15
    Εγγραφή
    22-03-2018
    Ηλικία
    48
    Μηνύματα
    1.171
    Downloads
    0
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Wind
    Παράθεση Αρχικό μήνυμα από Gentoo Εμφάνιση μηνυμάτων
    Όντως, κι εγώ την πήρα, ούτε που το πρόσεξα

    Κώδικας:
    Wed Jan 26 13:37:32 2022 >>> sys-auth/polkit-0.120-r2
    Τρέχω να την περάσω και στον server...

    Οκ, στον server δεν είναι περασμένο οτιδήποτε έχει να κάνει με polkit, οπότε όλα καλά
    Φίλος ψάξου, ο tsigarid παραπάνω λέει φόρα παρτίδα ότι σου πήρε κάτι

    You can tell who is skinny dipping when the tide goes away
    Truth is like poetry - and most people hate fucking poetry

Σελ. 1 από 6 123 ... ΤελευταίαΤελευταία

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας