HWSW Informatikai Kerekasztal: Re: 22 éves sebezhetőséget foltoztak be az X Windows Systemben - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (3 Oldal)
  • +
  • 1
  • 2
  • 3
  • Nem indíthatsz témát.
  • A téma zárva.

Re: 22 éves sebezhetőséget foltoztak be az X Windows Systemben

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 9.283
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2014. 01. 09. 09:36

Régóta megbúvó, jogosultságkiterjesztésre lehetőséget adó biztonsági hibát foltozott be az X.Org. Az X Windows System túlcsordulásos sebezhetőségén keresztül korlátlan hozzáférés szerezhető a megtámadott rendszerhez.
https://www.hwsw.hu/hirek/51577/x-windows-system-x-org-biztonsag-sebezhetoseg-nyilt-forras-unix-linux.html

#2 Felhasználó inaktív   Bici 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 488
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 09:36

Nem X Windows System, hanem X Window System...
Á, mint Álemér...

#3 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2014. 01. 09. 09:38

@Bici: kösz, jav...

#4 Felhasználó inaktív   sh4d0w 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 247
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 09:41

"...A nyílt szoftverek hívei gyakran érvelnek azzal viták során, hogy a kód elérhetősége önmagában garantálja a biztonságot..."

Nem, az érv úgy szól, hogy nagyobb biztonságot garantál, mint a zárt kód.

#5 Felhasználó inaktív   Koxminator 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 529
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 09:46

Jobb későn, mint soha.

#6 Felhasználó inaktív   fietspump 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 527
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:07

én tök hülye vagyok ehhez, de ha jól értem a hiba felfedezésének körülményeit, akkor ez a hiba és a cppcheck éppen annak a biztosítéka, hogy az ilyen hibák feltárásra kerülnek / kerülhetnek a nyílt rendszer forrásaiban. szóval igen, most gondolom végigmennek mindenen és feltárják. vö a zárt szotfveres arcok vajon megteszik-e az összes forrással... de mondom, lövésem nincs a témához, ez csak az ahogy én értem.

#7 Felhasználó inaktív   Bici 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 488
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:12

@fietspump: A zárt szoftveres arcok azt csinálják, amit a vezetés dönt. Lehet ez is és az is, attól függően, hogy éppen hogy állnak a grafikonok a részvényesek monitorain...
Á, mint Álemér...

#8 Felhasználó inaktív   Virus9AX 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 7.611
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:12

@sh4d0w: Nem az érv úgy szól hogy se vírus se semmi nincs linugzra meg júnikszre meg n+1 hasonló rendszerre.

#9 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 7.244
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2014. 01. 09. 10:19

@Bici: Nyílt szoftverekkel foglalkozó cégeknek is vannak ám részvényeseik, pl. a Red Hat is tőzsdén jegyzett. Ja és részvényt bárki vehet, te is, szóval annak a cégnek a vezetésébe szólsz bele, amelyikébe akarsz.

#10 Felhasználó inaktív   Bici 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 488
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:31

@Bodnár Ádám: Viszont a nyílt szoftverek kódját sokan láthatják, és tehetnek javaslatot a javításra. Így máris kevesebb munka kell a javításhoz. Egy zárt szoftveres cégnél akkor keres a QA hibát, ha a főnök azt mondja, és akkor keresi meg a fejlesztő a hiba okát a kódban, ha a főnök azt mondja, és akkor javítja meg, ha a főnök azt mondja.
Nyílt kódnál a második lépcső kiesik / kieshet.
Nem szeretném tökéletesnek beállítani a nyílt forráskódú modellt, de kétségtelen, hogy vannak előnyei.
Á, mint Álemér...

#11 Felhasználó inaktív   predator-fish 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 4
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:37

A cikk lényegén nem változtat, de egy kis kiegészítés: az OS X-ben az X11 soha nem felelt a natív alkalmazások grafikus felületéért, az X11 Mac-es megfelelője a Quartz.

Sokáig volt ugyanakkor opcionálisan telepíthető X11 a rendszerben, az alkalmazások portolását megkönnyítendő, nagyon sok szoftver használta korábban (OpenOffice, GIMP, Wine, stb.). Ez az X szerver azonban mióta én OS X felhasználó vagyok (Leopard óta) mindig is opcionálisan telepíthető volt, mostanra pedig hivatalosan már nem is része a rendszernek, külön letölthető (és valóban X.Org-ra épül): http://support.apple.com/kb/ht5293

#12 Felhasználó inaktív   vers 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Blog megtekintése
  • Csoport: Fórumtag
  • Hozzászólások: 8.382
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 10:47

ez volt a hatso kapu az nsa-nak, most bezarnak egy kaput, nehogy a linuxnal is felmeruljon a gyanu

M-12 technology

www.m12technology.com

I'm CEO bitch

#13 Felhasználó inaktív   4rn0ld 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 14
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 11:21

@vers: Hát egyszer egy szabad szoftver fejlesztő szétszedett egy laptopot, kíváncsi ember lévén. És nagyon érdekesnek talált úgy szemre lapkát. Egyre kíváncsibb lett, hogy mi a csuda az. Aztán a végén kisült, hogy az bizony egy olyan cucc, ami azt teszi lehetővé, hogy bekukucskáljanak a gépre szoftver ide, szoftver oda. Mert hogy a ... hivatal kérte, hogy kerüljön rá az alaplapra, és persze a dokumentációkban pont annyira nincs nyoma, mint nálunk a rendszerváltás előtti időben azoknak az iskoladádiókba szerelt áramkörnek, aminek az volt a feladata, hogy amikor óra alatt az igazgató megnyomott egy gombot az asztalán, az iskolarádió hangszóróját mikrofonként használva belehallgathatott a kiválasztott tanteremben zajló órába. Az, hogy nsa meg szoftveres hibák, amikor ez hardveresen van megoldva, egyáltalán nem számít.

#14 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2014. 01. 09. 11:32

Üzenet megtekintéseIdézet: 4rn0ld - Dátum: 2014. 01. 09. 11:21

és persze a dokumentációkban pont annyira nincs nyoma, mint nálunk a rendszerváltás előtti időben azoknak az iskoladádiókba szerelt áramkörnek, aminek az volt a feladata, hogy amikor óra alatt az igazgató megnyomott egy gombot az asztalán, az iskolarádió hangszóróját mikrofonként használva belehallgathatott a kiválasztott tanteremben zajló órába.


Ennyi erővel be is mehetett volna, de erre van valami konkrlt dolog, vagy képzelődsz? Csak mert nem kevés iskolai rendszert láttam, abban véletlenül sem volt spéci áramkör. Igaz nem is kellett bele, csak plusz vezetékezés és már itt kiütközött volna a dolog az első karbantartáskor.

Laptopod is mese lesz. Vagy mi, bár nyilván egy cégvezető csinálhat, amit akar, legfeljebb az infósok lepődnek meg rajt és a fél cég. Nálam mondjuk kíváncsi lennék a kivitelezés módja, ki, mikor és mit tudna beleszerelni. Esti mesének majdnem jó, csak közben felnőttünk.
Make love not Wor.

#15 Felhasználó inaktív   fietspump 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 527
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 11:42

@4rn0ld: ez tekintve hogy a (békebeli) business gépek 99%-áról részletes blokk diagrammok vannak a neten, eléggé hihető. aki ilyesmivel foglalkozik, az meg általában felismeri azokat az egész pici kis fekete izéket, amin rajta van mi is az.

lehet pipálni cpu, gpu, északi híd, déli híd, sm, hangkártya... jé, mi lehet ez a hatodik fekete, amit eddig egyik szervíz se vett észre a 20 x 20 centis alaplapon?

#16 Felhasználó inaktív   kockulat 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 4.346
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 11:43

Üzenet megtekintéseIdézet: 4rn0ld - Dátum: 2014. 01. 09. 11:21

Aztán a végén kisült, hogy az bizony egy olyan cucc, ami azt teszi lehetővé, hogy bekukucskáljanak a gépre szoftver ide, szoftver oda.

És megkérdezted már magadtól, hogy ez hogy is sült ki? Az ilyen sztorikban mindig van egy ilyen sötét rész, hogy hát ez így valahogy megtörtént. Meg hogy ilyen lapkát ki tervez, ki gyárt, ki finanszírozza és miből, az totál mellékes.

#17 Felhasználó inaktív   4rn0ld 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 14
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 11:52

@Jahno: rádió: ezt egy fizika tanár mesélte nekem még egy múzeumok éjszakája látogatás alkalmával. Mellesleg nálunk arra is volt példa, hogy egyszer csak óra közepén kiment a tanár, az ajtó meg koppant a kolléga fején. Ilyen szerkezetet Pesten a Pedagógiai Múzeumban láthatsz.

#18 Felhasználó inaktív   4rn0ld 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 14
  • Csatlakozott: --

Elküldve: 2014. 01. 09. 11:57

@kockulat: írjunk drivert egy eszközre egy olyan rendszer kernelébe, amit még nem támogatnak szabad szoftveres rendszereken. És igen, el kell ismernem egy baromi nagy hibát elkövettem... Nem jegyeztem meg a pasas nevét, de olyan RMS szintű lehetett...

#19 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2014. 01. 09. 11:59

Üzenet megtekintéseIdézet: fietspump - Dátum: 2014. 01. 09. 11:42

lehet pipálni cpu, gpu, északi híd, déli híd, sm, hangkártya... jé, mi lehet ez a hatodik fekete, amit eddig egyik szervíz se vett észre a 20 x 20 centis alaplapon?


Na mi? Mint a mobiltelefonoknál, összeesküvős oldalon megmagyarázták, csak az a sok ezer szervíz nem tudott róla, aki ilyenbe pakolta a rezgőmotort, kijelzőt cserélt, szoftvert buzizozz. Nyilvánvaló. Azt is folytathatnénk, hogy annak a cuccnak táp kell, amit akkuról még le is venne, csak akinek van FM rádiósra mp3-at átjátszós cucca a kocsiban, az tisztában van a pár 10 méteres hatótávolsággal. Meg aki lehellgatóberendezésekkel foglalkozozz, az is hozzáteszi: gyenge pont mindig a tápellátás és a hatótávolság.
Make love not Wor.

#20 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2014. 01. 09. 12:01

Üzenet megtekintéseIdézet: 4rn0ld - Dátum: 2014. 01. 09. 11:52

@Jahno: rádió: ezt egy fizika tanár mesélte nekem még egy múzeumok éjszakája látogatás alkalmával. Mellesleg nálunk arra is volt példa, hogy egyszer csak óra közepén kiment a tanár, az ajtó meg koppant a kolléga fején. Ilyen szerkezetet Pesten a Pedagógiai Múzeumban láthatsz.


Nem lehetett általános, de nyilván 1-2 iskolában előfordulhatott, mert miért ne. Még a Jóban Rosszban is bekamerázták a kórházat, oszt megmondóember jól kihangosította a folyosóra, mikor dugtak az irodában :-) Előfordul. Csak nem annyira általános, meg különben is, kurva nagy kaland ám, mikor az igazgató belehallgat az órába :-)
Make love not Wor.

Téma megosztása:


  • (3 Oldal)
  • +
  • 1
  • 2
  • 3
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó