abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:11 | Nová verze

    Rocky Linux byl vydán v nové stabilní verzi 9.4. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 22:22 | Bezpečnostní upozornění

    Dellu byla odcizena databáze zákazníků (jméno, adresa, seznam zakoupených produktů) [Customer Care, Bleeping Computer].

    Ladislav Hagara | Komentářů: 2
    včera 21:11 | Zajímavý článek

    V lednu byl otevřen editor kódů Zed od autorů editoru Atom a Tree-sitter. Tenkrát běžel pouze na macOS. Byl napevno svázán s Metalem. Situace se ale postupně mění. V aktuálním příspěvku Kdy Zed na Linuxu? na blogu Zedu vývojáři popisují aktuální stav. Blíží se alfa verze.

    Ladislav Hagara | Komentářů: 5
    včera 14:33 | Pozvánky

    O víkendu 11. a 12. května lze navštívit Maker Faire Prague, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    8.5. 21:55 | Nová verze

    Byl vydán Fedora Asahi Remix 40, tj. linuxová distribuce pro Apple Silicon vycházející z Fedora Linuxu 40.

    Ladislav Hagara | Komentářů: 21
    8.5. 20:22 | IT novinky

    Představena byla služba Raspberry Pi Connect usnadňující vzdálený grafický přístup k vašim Raspberry Pi z webového prohlížeče. Odkudkoli. Zdarma. Zatím v beta verzi. Detaily v dokumentaci.

    Ladislav Hagara | Komentářů: 5
    8.5. 12:55 | Nová verze

    Byla vydána verze R14.1.2 desktopového prostředí Trinity Desktop Environment (TDE, fork KDE 3.5). Přehled novinek v poznámkách k vydání, podrobnosti v seznamu změn.

    JZD | Komentářů: 0
    7.5. 18:55 | IT novinky

    Dnešním dnem lze již také v Česku nakupovat na Google Store (telefony a sluchátka Google Pixel).

    Ladislav Hagara | Komentářů: 10
    7.5. 18:33 | IT novinky

    Apple představil (keynote) iPad Pro s čipem Apple M4, předělaný iPad Air ve dvou velikostech a nový Apple Pencil Pro.

    Ladislav Hagara | Komentářů: 4
    7.5. 17:11 | Nová verze

    Richard Biener oznámil vydání verze 14.1 (14.1.0) kolekce kompilátorů pro různé programovací jazyky GCC (GNU Compiler Collection). Jedná se o první stabilní verzi řady 14. Přehled změn, nových vlastností a oprav a aktualizovaná dokumentace na stránkách projektu. Některé zdrojové kódy, které bylo možné přeložit s předchozími verzemi GCC, bude nutné upravit.

    Ladislav Hagara | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (63%)
     (8%)
     (13%)
     (16%)
    Celkem 146 hlasů
     Komentářů: 10, poslední 8.5. 17:35
    Rozcestník

    Lokální eskalace práv v GNU Screen 4.5.0

    Byly zveřejněny informace o bezpečnostní chybě ve verzi 4.5.0 terminálového multiplexeru GNU Screen. Tato nejnovější verze, jež byla vydána 18. ledna, přinesla mimo jiné možnost definovat si pomocí volby -L název log souboru a právě této volby lze zneužít k lokální eskalaci práv.

    27.1.2017 23:59 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    D.A.Tiger avatar 29.1.2017 09:46 D.A.Tiger | skóre: 8 | Brno
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    To je nekdy k uzoufani - clovek vymysli fajn volbu, na prvni pohled naprosto neskodnou a prijde nkdo jiny a dokaze z toho udelat bezpecnostni diru... :( Nerikam, ze je spatne, ze to nekdo objevil, a nahlasil, ale toho vyvojare to asi moc nepotesi....
    Radost z toho, že někdo objeví něco nového, je omyl starý 6000 let... (Jean Paul) | anthill inside
    29.1.2017 23:04 bla.bla
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    ja nerozumiem kde sa tam objavi ten root... ked si ja pod svojim kontom otvorim screen, tak vsetky nasledne procesy a subory budu maximalne vlastnene mojim uid
    29.1.2017 23:40 Ivan
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    Tezko rict, nektere instalace mozna maji suid bit pro skupinu(tty). Navic i takovy logovaci soubor se da zneuzit. Nekdy stacilo udelat symlink "/tmp/screen.log => /etc/passwd" a root ktery si screen spusti ten password fajl vesele prepise.

    Jendа avatar 29.1.2017 23:41 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    Tak například binárka screenu má SGID bit. Nicméně to nemám kde zkusit, protože na Lennym a ve Squeeze ta chyba ještě není a novější Debiany už jsou opravené.
    30.1.2017 07:00 Matlák
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    Na mojí domácí mašině (slackware) SGID bit není ale na pracovním debianu ano. To by mě zajímalo k čemu ten bit debian potřebuje. Tohle nepovažuju za chybu screen, spíš za chybu distributorů...
    30.1.2017 09:59 R
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    SGID ma, ale na utmp, nie root:
    $ ls -l /usr/bin/screen
    -rwxr-sr-x 1 root utmp 464332 Sep  3  2015 /usr/bin/screen
    
    Je to kvoli zapisu to /var/run/utmp.
    30.1.2017 11:10 lnykryn | skóre: 11 | Brno
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    Myslím, že je to kvůli zápisu do /run/screen, kde se ukládají informace o běžících instancích. Současně ta složka nemůže být zapisovatelná pro všechny, protože by tam lidi mohli házet bordel a obcházet kvóty.
    30.1.2017 06:57 Michal Kubeček | skóre: 72 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v GNU Screen 4.5.0
    Podle toho commitu a odkazované diskuse to vypadá, že problém se opravdu týká jen instalací, kde má screen SUID na roota - není mi ale moc jasné, proč něco takového dělat.

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.