abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:55 | Nová verze

    Byla vydána verze 4.0 multiplatformního integrovaného vývojového prostředí (IDE) pro rychlý vývoj aplikaci (RAD) ve Free Pascalu Lazarus (Wikipedie). Přehled novinek v poznámkách k vydání. Využíván je Free Pascal Compiler (FPC) 3.2.2.

    Ladislav Hagara | Komentářů: 0
    dnes 00:33 | Komunita

    Podpora Windows 10 končí 14. října 2025. Připravovaná kampaň Konec desítek (End of 10) může uživatelům pomoci s přechodem na Linux.

    Ladislav Hagara | Komentářů: 4
    včera 23:22 | Pozvánky

    Již tuto středu proběhne 50. Virtuální Bastlírna, tedy dle římského číslování L. Bude L značit velikost, tedy více diskutujících než obvykle, či délku, neboť díky svátku lze diskutovat dlouho do noci? Bude i příští Virtuální Bastlírna virtuální nebo reálná? Nejen to se dozvíte, když dorazíte na diskuzní večer o elektronice, softwaru, ale technice obecně, který si můžete představit jako virtuální posezení u piva spojené s učenou

    … více »
    bkralik | Komentářů: 0
    včera 22:33 | IT novinky

    Dle plánu dnes končí služba Skype. Uživatelé mohou pokračovat v Microsoft Teams.

    Ladislav Hagara | Komentářů: 0
    včera 21:44 | IT novinky

    Český statistický úřad rozšiřuje Statistický geoportál o Datový portál GIS s otevřenými geografickými daty. Ten umožňuje stahování datových sad podle potřeb uživatelů i jejich prohlížení v mapě a přináší nové možnosti v oblasti analýzy a využití statistických dat.

    Ladislav Hagara | Komentářů: 1
    včera 12:33 | Zajímavý projekt

    Kevin Lin zkouší využívat chytré brýle Mentra při hraní na piano. Vytváří aplikaci AugmentedChords, pomocí které si do brýlí posílá notový zápis (YouTube). Uvnitř brýlí běží AugmentOS (GitHub), tj. open source operační systém pro chytré brýle.

    Ladislav Hagara | Komentářů: 1
    včera 12:11 | Pozvánky

    Jarní konference EurOpen.cz 2025 proběhne 26. až 28. května v Brandýse nad Labem. Věnována je programovacím jazykům, vývoji softwaru a programovacím technikám.

    Ladislav Hagara | Komentářů: 0
    4.5. 21:44 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    4.5. 14:22 | IT novinky

    Před 25 lety zaplavil celý svět virus ILOVEYOU. Virus se šířil e-mailem, jenž nesl přílohu s názvem I Love You. Příjemci, zvědavému, kdo se do něj zamiloval, pak program spuštěný otevřením přílohy načetl z adresáře e-mailové adresy a na ně pak „milostný vzkaz“ poslal dál. Škody vznikaly jak zahlcením e-mailových serverů, tak i druhou činností viru, kterou bylo přemazání souborů uložených v napadeném počítači.

    Ladislav Hagara | Komentářů: 29
    3.5. 22:33 | Nová verze

    Byla vydána nová major verze 5.0.0 svobodného multiplatformního nástroje BleachBit (GitHub, Wikipedie) určeného především k efektivnímu čištění disku od nepotřebných souborů.

    Ladislav Hagara | Komentářů: 2
    Jaký filesystém primárně používáte?
     (58%)
     (1%)
     (8%)
     (21%)
     (4%)
     (2%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 526 hlasů
     Komentářů: 22, poslední včera 10:06
    Rozcestník

    Jaderné noviny - 18. 10. 2006

    6. 11. 2006 | Robert Krátký | Jaderné noviny | 4146×

    Aktuální verze jádra: 2.6.18.1. Citát týdne: Matthew Garrett. Návratové hodnoty, varování a chybové situace. Smrt a možné znovuzrození sysctl(). Bezpečnostní chyba v ovladači grafických karet nVIDIA.

    Aktuální verze jádra: 2.6.18.1

    link

    Aktuální verze jádra je 2.6.18.1, vydaná 16. října. Obsahuje docela dost oprav problémů, které byly odhaleny v 2.6.18.

    Byla vydána také verze 2.6.17.14 s menším počtem oprav. Bylo to pravděpodobně poslední jádro řady 2.6.17.x.

    Adrian Bunk vydal s několika novými opravami 2.6.16.30-rc1.

    Aktuální předverze je 2.6.19-rc2, vydaná 13. října. Kromě několika oprav je tam i velká změna prototypu zpracovávačů přerušení a první začleněná verze vývojového souborového systému ext4. Podrobnosti v dlouhém changelogu.

    Od vydání -rc2 bylo do hlavního git repozitáře zařazeno dalších asi 250 patchů - téměř všechno opravy.

    Aktuální verze -mm stromu je 2.6.19-rc2-mm1. Mezi nedávné změny patří obecná podpora zařízení s podsvícením a aktualizace FUSE. Byla přidána nová funkce round_jiffies(), která zaokrouhluje časovou hodnotu na další celou vteřinu. Účelem je docílit sjednocení opakujících se časovačů, což sníží počet potřebných přerušení časovačů.

    Citát týdne: Matthew Garrett

    link

    No ne, kdo by si pomyslel, že natažení 6 megabajtů neznámého kódu do jádra a X serveru nemusí být dobrý nápad? Skoro jako by spouštění kódu pod rootem mohlo znamenat nějaké bezpečnostní riziko nebo co.

    -- Matthew Garrett

    link

    Funkce pci_set_mwi() umožňuje na PCI sběrnici režim MWI (memory write and invalidate = zápis do paměti a zneplatnění). Pokud zařízení na druhém konci umí pracovat s MWI, dosáhne se určité optimalizace. MWI režim však nemusí být možné zapnout, i když to ovladač vyžaduje; nemusel by ho totiž podporovat hardware sběrnice. Pokud není MWI nastaven, nebývá to obyčejně problém; jen je vše trochu pomalejší. Volající ovladač by však přesto mohl chtít vědět, jestli bylo volání úspěšné, takže Matthew Wilcox funkci nedávno opravil, aby při selhání vracela -EINVAL.

    Ukázalo se, že tohle je jeden ze záškodnických patchů, které v poslední těžce zkoušely Vaio Andrew Mortona. Nějaký kód kontroloval výsledek pci_set_mwi(); jakmile funkce začala doopravdy vracet výsledek operace, volající kód selhal. Ale, jak bylo řečeno výše, nenastavený režim MWI skoro nikdy nepředstavuje problém. V reakci na tento sled událostí Alan Cox prohlásil:

    Základní chybou je, že někdo označil pci_set_mwi jako must-check [kontrola nutná], což je problém pro většinu ovladačů, které tu funkci používají. Pokud odstraníte "must check", bude po problémech (a zmizí i tisíce dalších falešných varování).

    Dá se předpokládat, že Alan má tedy na svědomí například tento kód z drivers/ata/pata_cs5530.c:

        compiler_warning_pointless_fix = pci_set_mwi(cs5530_0);
    

    __must_check využívá gcc atribut warn_unused_result; v hlavním jádře to bylo poprvé využito ve verzi 2.6.8. Je-li funkce označena jako __must_check, kompilátor vypíše výrazné varování vždy, když je funkce volána, aniž by byl zpracován její návratový kód.

    Využívání __must_check je jedním z kroků na dlouhé cestě k automatickému odhalování potenciálních chyb. Je to určeno pro funkce, jejichž návratové hodnoty skutečně vyžadují kontrolu - dobrým příkladem je copy_from_user(). Pokud tato funkce selže a volající kód si toho nevšimne, bude pokračovat s více méně náhodnými daty. Podobné potíže se objevují v uživatelském prostoru; viz nedávné bezpečnostní problémy vzniklé kvůli tomu, že si aplikace s vyššími právy nekontrolovaly výsledek volání setuid(). V některých případech je ignorování návratové hodnoty skutečně neomluvitelné a __must_check je dobrý způsob, jak nesprávné použití funkce objevit dříve, než to způsobí opravdové problémy.

    V posledních jádrech však počet __must_check funkcí poněkud narostl: je to většina sysfs, PCI, kobject a ovladačového API. V některých případech (jako u pci_set_mwi()) je to i u funkcí, jejichž návratové hodnoty volající kód nezajímají. Má to za následek podloudné berličky v kódu, nová varování a skutečnou chybu, při které kód, jež by nemusel selhat, selže v reakci na chybový návratový kód.

    Přesto není podle Andrew Mortona dobré ignorovat chybovou návratovou hodnotu z funkce jako pci_set_mwi():

    Vy, coby autoři ovladačů, _nevíte_, co v současné době pci_set_mwi() dělá, a co dělá na každé z platforem, nebo co bude dělat v budoucnu. Pokud jako autor ovladače zkoušíte hádat, co se v rámci pci_set_mwi() děje, překračujete hranici vrstvy. Třeba byl bridge za běhu odstraněn. Nebo pokus o nastavení MWI způsobil synchronní PCI chybu. Jako příklad vám mohou posloužit různé implementace pci_ops.read(), které mohou selhat z nejrůznějších důvodů.

    Diskuze se nakonec stočila k tomu, co je patrně hlavní otázkou: jak by měla být jaderná API navržena, aby správně vracela návratové informace? Jeden z návrhů říkal, že by pci_set_mwi() měla být upravena tak, aby vracela buď nulu nebo jedničku - podle toho, jestli je provoz v MWI režimu možný nebo ne. Záporný návratový kód by měl být vracen pouze pokud dojde k nějaké drastické chybě na PCI sběrnici. Zatím nebyl začleněn patch, který by to implementoval, ale zdá se pravděpodobné, že tento konkrétní problém bude řešen touto cestou.

    Širší diskuze o tom, jak by měly být zpracovávány chyby, však asi teprve začíná. Během času se ustálilo množství de-facto konvencí pro jaderná API, ale zpracování chyb žádná pravidla nemá. Andrew by tedy rád mluvil o tom, jak se chovat k různým druhům chyb. Konkrétně navrhuje pravidlo, které říká, že záporný chybový kód nesmí být nikdy ignorován. Případy, ve kterých takový výsledek není relevantní (čehož je příkladem pci_set_mwi()), jsou známkou, že je nutné API navrhnout znovu.

    Jaderná rozhraní se tedy patrně začnou měnit tak, aby nebyly chybové kódy vraceny v situacích, kdy je vše v pořádku. Pokračovat bude i boj s množstvím varování, ve kterých se ztrácejí skutečné chyby. S trochou štěstí to povede k bezpečnějším rozhraním a robustnějšímu jádru.

    Smrt a možné znovuzrození sysctl()

    link

    Systémové volání sysctl() mělo těžký život. Začalo jako nápad importovaný z BSD; umožňuje uživatelskému procesu upravovat různé parametry jádra pomocí sady číselných indexů. Lidi však brzy přišli na to, že textové rozhraní založené na souborovém systému (/proc/sys) se používá mnohem snadněji. Hierarchii /proc/sys lze upravit z prostředí shellu a ovládat skripty - nikdo se nemusí starat o sysctl čísla. Uživatelů sysctl() je tedy velmi málo a už dlouho je považováno za zastaralé. Novější jádra při použití sysctl() zobrazí varovnou hlášku.

    Jádra 2.6.19-rc to berou ještě o krok dál: ve většině konfigurací sysctl() úplně zmizí. Pouze pokud je nastavena volba "embedded", je možné zapnout sysctl(). To vše je v souladu s plánem na odstranění, podle kterého by mělo být sysctl() zrušeno v lednu 2007.

    Jenže sysctl() je součástí uživatelského API, které by nemělo být nikdy měněno. Odstranění této funkce by porušilo často opakovaný slib, že toto rozhraní bude stabilní. Někteří vývojáři si na změnu API začali stěžovat. Ozvaly se hlasy volající po stáhnutí plánů na odstranění a navrácení sysctl() do běžných konfigurací. Alan Cox k tomu řekl: Přidali jsme to, podporovali jsme to, tak to tam máme. Do dokumentace jen strčíme zmínku "používejte raději /proc".

    Už jsou k dispozici patche, které sysctl() obnovují, i když žádný nebyl zatím začleněn. Zdá se, že nepanuje shoda o tom, jestli by odstranění sysctl() skutečně uživatelským aplikacím způsobilo problémy. Starší C knihovny to používají, ale tyto knihovny se při selhání pokusu o využití sysctl() zachovají správně a aplikace fungují normálně. Linus požádal o příklad aplikace, která skutečně přestane bez sysctl() fungovat; zatím se ale neobjevil žádný. Rozhraní, která skutečné systémy nepoužívají, odstraněna být mohou, takže pokud někdo brzy nepřijde s opravdovým problémem, sysctl() bude pravděpodobně pokračovat v nastoupené cestě z jádra.


    Následující obsah je © KernelTrap

    Bezpečnostní chyba v ovladači grafických karet nVIDIA

    link

    16. říj, originál

    Nedávná zpráva od Rapid7 oznamuje: Linuxový binární ovladač grafických karet nVIDIA obsahuje chybu, kvůli které může dojít k přetečení bufferu, což útočníkovi umožní spouštět libovolný kód jako root. Chybu lze zneužít jak lokálně, tak vzdáleně (přes vzdáleného X klienta nebo když X klient navštíví útočníkem upravenou webovou stránku). K této zprávě je jako důkaz přiložen funkční "root exploit" [exploit = kód schopný zneužít chybu]. Zpráva dále sděluje, že binární ovladače pro FreeBSD a Solaris jsou pravděpodobně stejně zranitelné, a varuje: Jsme toho názoru, že binární ovladače nVIDIA jsou i nadále nepřijatelným bezpečnostním rizikem, což podporuje velký počet reprodukovatelných neopravených pádů, které byly hlášeny ve veřejných fórech a databázích chyb.

    Chad Loder z Rapid7 vysvětlil, že nVIDIA už o chybě nějakou dobu ví: Odkaz v naší zprávě ukazuje na nejstarší diskuzní vlákno, ve kterém zaměstnanec nVIDIA veřejně chybu přiznává. I když je to už z roku 2004, je pravděpodobné, že existovala ještě dříve. Ohledně veřejného oznámení exploitu Chad řekl: Očekávám (nebo doufám), že nVIDIA chybu v binárních ovladačích rychle opraví. Nevím nic o jejich vývojovém procesu nebo o tom, kde na jejich žebříčku priorit stojí linuxové ovladače. Vypadá to ale, že většině uživatelů Linuxu vůbec nevadí chyby v kusech binárního kódu od výrobců hardwaru, takže nVIDIA nemá příliš důvod své postupy měnit.

           

    Hodnocení: 100 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    6.11.2006 00:39 b*d | blog: b_d
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    a za dalších pět let vývoje to bude public PCIState pci_set_mwi(cs5530_0) throws UnsupportedException, IOException :-)
    6.11.2006 11:57 Kyosuke | skóre: 28 | blog: nalady_v_modre
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    House na Tebe, bídáku! :-D
    6.11.2006 11:36 Tomas Vesely
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Vypadá to ale, že většině uživatelů Linuxu vůbec nevadí chyby v kusech binárního kódu od výrobců hardwaru, takže nVIDIA nemá příliš důvod své postupy měnit....

    No ono bych rad vyuzival nejakou peknou vykonnou open source grafiku s rozumnou cenou, ale kde ji vzit! Na notebooku jsem byl dlouho s Nvidia celkem spokojeny, ale do stolniho pocitace jsem si koupil novou ATI x800, a jake bylo moje zdeseni, kdyz kdyz mi v gentoo po bezne instalaci fglrx prepnuti opengl na ati po navratu z textoveho modu do grafickeho pocitac pada(Open source ovladac nema akceleraci).

    Priste tedy volim open osvedcenou nVidiu, protoze lepsi potencialni riziko, nez nefunkcni pocitac.
    6.11.2006 12:46 Ctirad Feřtr | skóre: 43 | Praha
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Opensource ovladač akcelereaci na x800.
    6.11.2006 16:05 Tomas Vesely
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    No, nejak jsem to nerozchodil, a nekde jsem zahledl, ze pro x800 musim pouzit fglrx, jeste se na to podivam, diky.
    6.11.2006 19:08 premech
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Ja jsem zil v domneni, ze od jadra R300 vyse, je nutno pro akceleraci pouzit fglrx. Ale od doby, co mam nVidii uz to nesleduji, tak jsem mozna neco minul.
    7.11.2006 20:11 Vít Heřman
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    *

    Cards below this point are not well supported for 3D, but do have accelerated 2D

    #

    9500 denotes a R300 based card. #

    9600 denotes a rv350 or rv360 based card. #

    9700 denotes a R300 based card. #

    9800 denotes a R350 or R360 based card. #

    X300 denotes a rv370 based card. #

    X600 denotes a rv380 based card. #

    X700 denotes a rv410 based card. #

    X800 denotes a R420 or R423 or R430 based card. And some "X800 GTO" cards seems to be based on R480 too. #

    X850 denotes a R480 or R481 based card

    tak ma nebo nema? rekl bych ze ma jen 2D akceleraci, ale vetsinu lidi zajima ta 3d. Vzato z DRI wiki.
    7.11.2006 15:04 Quactuda | blog: Muj_mily_denicku | Praha
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Musim souhlasit. Pro obycejneho uzivatele je funkcnost 3D podstatnejsi nez pripadne bezpecnostni riziko. Navic, co se NVidie tyce, tak jeji ovladace byly vzdy na tom lepe, nez od ostatnich vyrobcu, a to se tyka i platformy Windows.

    Pro NVidii si myslim jeste porad v dnesni dobe neni rentabilni venovat vice pozornosti Linuxu, tak jak ji venuje Windows. Doufejme, ze se to zmeni.
    6.11.2006 14:36 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Unauditable je česky neznámý?
    6.11.2006 14:43 Aleš Kapica | skóre: 52 | blog: kenyho_stesky | Ostrava
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Nevím, já bych to spíš přeložil jako neověřitelný
    6.11.2006 14:52 Robert Krátký | skóre: 94 | blog: Robertův bloček
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Unauditable je česky neznámý?
    Není. Ale vzhledem ke kontextu mi to přišlo jako vhodný překlad. Nechtělo se mi do toho svižného citátu vkládat jazykolamy jako "nezkontrolovatelný", "neprozkoumatelný" nebo "neprověřitelný".
    6.11.2006 15:05 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Nebo provokovat obrozence výrazem neauditovatelný… :-)
    6.11.2006 19:51 Petr Zelenka | skóre: 24 | Semice/Stuttgart (Sindelfingen)
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006

    Podobně bych přeložil "memory write and invalidate" spíš jako "zápis do paměti a zneplatnění" než "zápis do paměti a zrušení".

    A teď si uvědomte, jaký je vztah mezi krychlí a motýlem.
    6.11.2006 21:01 Sinuhet | skóre: 31
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Jak se da X Clientem navstivit webova stranka?
    6.11.2006 21:22 HS
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Webovy prehliadac pracujuci pod X-kami je X klient. Tento vyuziva sluzby X servera (XOrg) na zobrazovanie.
    6.11.2006 21:33 Sinuhet | skóre: 31
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Takze to mi chcete tvrdit, ze kdyz jsem v xkach, tak mozilla, firefox, opera, konqueror a vlastme i vsechny ostatni aplikace maji remote root exploita?
    6.11.2006 21:45 HS
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Tvrdit to nechcem ale zrejme to tak bude.
    Luboš Doležel (Doli) avatar 6.11.2006 22:31 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Je to tak :-/

    Někdo mluvil o nějaké ukázce, že se to dalo opravdu vyvolat přes browser, ale do rukou se mi to nedostalo. Stejně už je to opravené...
    7.11.2006 11:24 Adam
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Xka mají by default (alespoň v distribucích co znám) remote přístup zablokovaný, takže ne.
    7.11.2006 12:51 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Tady jde ale o aplikaci, která běží přímo na vašem stroji, takže zablokování TCP vám nepomůže.
    11.11.2006 17:48 Majkls
    Rozbalit Rozbalit vše Re: Jaderné noviny - 18. 10. 2006
    Vůbec nejsem nadčen z toho, že drivery Nvidie jsou děravé a ona to neřeší. Chová se podobně jako MS. Prostě bezpečnost pro ní není prioritou. Ale daleko víc mě štve to, že v linuxím kernelu je 19 neopravenejch chyb, byť zanedbatelné důležitosti. Do budoucna se to bude akorát kupit a hromadit bordel. Všechna čest FreeBSD, ty opravujou všecko a držej si v tom pořádek.

    viz Secunia
    Není umění napsat 10000 řádků, ale napsat na 10 řádků, co by jiný psal na 1000 řádků.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.