abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 21:00 | Zajímavý projekt

    Open-source projekt OpenDLSS-NR je 'bitově přesná reimplementace' neuronové rendrovací sítě DLSS 5 od společnosti NVIDIA, jenže pro grafické API Vulkan (DLSS slouží k vylepšování klasickým způsobem vyrendrovaných snímků pomocí lokálních modelů umělé inteligence, a to v reálném čase). Projekt není nijak spojen se společností NVIDIA, je pouze pro OS Windows a natrénované váhy modelu si uživatelé musí obstarat sami. Zdrojový kód je k dispozici na GitHubu, pod licencí MIT s výjimkou pro komponenty třetích stran.

    AfD 💙 | Komentářů: 0
    dnes 20:55 | Zajímavý software

    Společnost Cloudflare představila Clef a Clef-Flash, open-source rozhodovací modely určené pro rychlou a konzistentní klasifikaci vstupů. Na rozdíl od klasických LLM vracejí tyto modely deterministické striktně typované strukturované odpovědi s exaktními pravděpodobnostmi, tedy odpovědi ve stylu přelomového modelu Jev.

    … více »
    AfD 💙 | Komentářů: 0
    dnes 04:44 | Nová verze

    Byla vydána beta verze Ubuntu 26.10 s kódovým názvem Stonking Stingray. Přehled novinek v poznámkách k vydání. Dle plánu by Ubuntu 26.10 mělo vyjít 15. října 2026.

    Ladislav Hagara | Komentářů: 0
    včera 22:22 | Nová verze

    Byla vydána verze 1.99.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 5
    včera 18:11 | Komunita

    Od 13. do 15. října proběhne v Praze OpenSSL Conference 2026. Na YouTube lze zhlédnout videozáznamy přednášek z loňského roku.

    Ladislav Hagara | Komentářů: 0
    včera 17:22 | IT novinky

    Eben Upton oznámil další zdražení jednodeskových počítačů Raspberry Pi. Tentokrát 2 GB varianty o 12,50 dolarů. Nově 2 GB Raspberry Pi 4 stojí 67,50 dolarů a 2 GB Raspberry Pi 5 stojí 77,50 dolarů.

    Ladislav Hagara | Komentářů: 6
    včera 13:00 | Nová verze

    OpenMandriva ROME, tj. průběžně aktualizovaná (rolling) edice linuxové distribuce OpenMandriva, byla vydána ve verzi 26.09. Vedle Flatpaku také s podporou Snapu.

    Ladislav Hagara | Komentářů: 0
    včera 04:33 | Zajímavý software

    Edison Design Group po více než 30 letech zveřejnil zdrojový kód svého EDG C/C++ front-endu. Ten proslul širokou podporou standardů C++ a kompatibilitou s dialekty kompilátorů od Microsoftu, GNU, Clangu, Sunu a dokonce i s prehistorickým cfrontem. EDG byl použit například v kompilátoru Intel C++ Classic, kompilátoru NVCC od firmy NVIDIA pro platformu CUDA nebo v našeptávači kódu IntelliSense v produktech společnosti Microsoft. Projekt nyní spravuje organizace The C++ Alliance a kód je dostupný pod licencí Apache 2.0, doplněnou o výjimky projektu LLVM.

    AfD 💙 | Komentářů: 0
    včera 04:11 | Zajímavý projekt

    Pocket Tank je malé kapesní virtuální akvárium postavené na vývojové desce ESP32-S3-Touch-AMOLED-1.8. Na dvoujádrovém mikrokontroléru ESP32-S3 s 8 MB PSRAM a 16 MB flash paměti běží jak simulace akvária, tak i malý jazykový model určující chování rybiček. Lokální model o velikosti 7,56 MB se 14 miliony parametrů vznikl destilací modelu Gemma 4 26B, tedy učitele s 26 miliardami parametrů. Kromě firmwaru pro skutečný modul s AMOLED

    … více »
    AfD 💙 | Komentářů: 3
    včera 03:55 | Zajímavý software

    Open-source nástroj Jevstiller vytváří (destiluje) malý lokální model, který se průběžně učí z odpovědí komerční služby Jev. Běžné dotazy vyřizuje přímo na vlastním hardware, čímž může řádově zkrátit čas odezvy a snížit provozní náklady díky menšímu využívání zpoplatněného API. Nejisté požadavky Jevstiller posílá do Jevu, rovněž průběžně kontroluje náhodná dvě procenta dotazů Jevem. Pokud se lokální model začne s Jevem rozcházet,

    … více »
    AfD 💙 | Komentářů: 4
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2777 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Lokální eskalace práv v Linuxu (CVE-2017-6074)

    Byly zveřejněny informace o bezpečnostní chybě CVE-2017-6074 v Linuxu zneužitelné k lokální eskalaci práv. Jde o chybu v podpoře DCCP (Datagram Congestion Control Protocol). Do linuxového jádra se dostala v říjnu 2005. V upstreamu byla opravena 17. února (commit). Bezpečnostní chyba byla nalezena pomocí nástroje syzkaller [Hacker News].

    22.2.2017 17:28 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    22.2.2017 20:04 anon
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    ... allows local users to cause a denial of service

    to moc nezní jako eskalace práv
    22.2.2017 20:19 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Je to use after free, takže při náhodné střelbě to typicky skončí nějakým page faultem. Ale při cílením útoku lokálního uživatele se to dá zneužít i k eskalaci práv.
    23.2.2017 11:33 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Zajímalo by mě, jestli se tohle DCCP a SCTP a podobné vůbec někdo odvažuje používat - co pár měsíců, to exploit.
    Quando omni flunkus moritati
    23.2.2017 11:58 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)

    On to Andrej Konovalov v jednom z těch mailů píše:

    Anyway, my bet was that DCCP is poorly tested and maintained and I decided to try fuzzing it specifically with syzkaller. I found a few bugs, one of them is an exploitable double free.

    Pokud vím, DCCP se opravdu v praxi moc nepoužívá. SCTP někde ano, ale zaslechl jsem nějaké zmínky, že tam, kde se používá ve větším měřítku, často nepoužívají implementaci z linuxového jádra, ale nějakou jinou. Někde se ale určitě používá i ta linuxová implementace, protože už jsem na to měl nareportované nějaké bugy.

    V případě téhle chyby je ale situace horší, protože ke zneužití lokálním uživatelem stačí to, že je modul nainstalovaný (naloaduje se automaticky, pokud někdo zkusí vytvořit DCCP socket).

    24.2.2017 12:33 anonymni_tester
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    U nas (Xura=ex-Acision), SCTP pouzivame hodne. V hlavnim produktu mame imho vlastni SCTP stack, v jednom testovacim toolu mame na vyber bud tu klasickou linuxovou nebo (opet zrejme vlastni? ale jinou) implementaci v user space.
    23.2.2017 19:23 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Práve som si pozrel posledné jadro vetvy 4.4, presnejšie 4.4.51 či má ten patch v sebe keď už vyšlo dňa 2017-02-23

    no akosi
    23.2.2017 20:16 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)

    Což není zase až tak překvapivé, pokud víte něco o tom, jak ten proces funguje. Jestli o to tak moc stojíte, ten patch se IIRC aplikuje naprosto hladce na cokoli přinejmenším od 3.0 (IIRC i na 2.6.32) a i na 2.6.16 byla potřeba minimální úprava, ke které není ani potřeba rozumět tomu kódu.

    Pokud DCCP nepoužíváte - a to téměř jisté nepoužíváte - stačí ten modul smazat a je po problému (případně odloadovat, pokud by náhodou byl už naloadovaný).

    23.2.2017 21:22 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Áno, viem. Len ma prekvapuje že dochádza k zbytočnému oneskoreniu schválenia bezpečnostnej záplaty priamo v prípade vanilla jadra. Proste ma prekvapilo že vydali jadro bez už známej bezpečnostnej záplaty.

    Na druhú stranu má tá chyba len čosi vyše 10 rokov. Nie je ani najmladšia, a ani najstaršia.
    23.2.2017 21:48 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Len ma prekvapuje že dochádza k zbytočnému oneskoreniu schválenia bezpečnostnej záplaty priamo v prípade vanilla jadra.

    Tam k žádnému zpoždění nedošlo. Patch byl poslán do netdev listu 16.2., 19.2. už byl v mainline a téhož dne vyšla 4.10 i s ním. (Mimochodem, embargo na detailní informace o té chybě oficiálně skončilo až ve středu 22.2.)

    Co se týká stable updatů, viz první větu mého minulého příspěvku. Proces přípravy a vydávání stable updatů není optimalizován na to, aby opravy vážnějších bezpečnostních chyb byly ve vydaném updatu v minimálním možném čase. Pokud chcete tohle, používejte distribuční jádro.

    23.2.2017 22:16 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Pokiaľ nie je proces prípravy a vydávania stabilných verzií jadra optimalizovaný na vydávanie bezpečnostných záplat v čo najkratšom možnom čase, tak tam je vsunuté plánované zdržanie. A to je zlé.

    Ale ďakujem že si na to poukázal.
    23.2.2017 22:22 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Žádné "plánované zdržení", ten proces prostě funguje určitým způsobem a jeho cílem není (a nikdy nebylo) zaručit, že když dnes Greg vydal 4.4.51, že v něm budou všechny v tu chvíli známé security fixy (nebo i jen všechny od určité úrovně závažnosti).
    23.2.2017 22:58 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Je zaujímavé čítať vetu čo je tak dlhá, až si odporuje. Najprv zneguješ plánované zdržanie, potom ho definuješ a nakoniec potvrdíš.

    Tak to je ešte smutnejšie.
    24.2.2017 07:01 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)

    Tak ještě jeden zoufalý pokus. Proces vydávání stable updatů funguje svým víceméně pravidelným tempem a nebere ohled na to, že se v některé jeho fázi (v tomto případě den před vydáním) nějaká bezpečnostní chyba stala mediální hvězdou. (Občas vyjde mimořádný opravný update jen s jedním fixem, ale to se stává spíš v případech, že se bezprostředně po vydání updatu přijde na to, že přináší regresi, která je buď hodně kritická nebo se týká hodně uživatelů.) Pokud tomu chcete dál říkat "plánované zdržení", tak si to užijte, to je váš problém.

    Nezbývá mi než zopakovat: pokud chcete mít kritické security fixy ASAP, nepoužívejte Gregova jádra, od toho jsou tady distribuce.

    24.2.2017 09:02 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Skús si zapamätať:

    Na zmenu priorít podľa požiadaviek klienta slúži platená podpora.

    Bez toho sa budeš stále zamotávať do protichodných informácií ktoré podávaš. Najmä ak zoberieme do úvahy že táto bezpečnostná chyba má vyše 10 rokov, vývojári o nej nejakú dobu vedeli, a informačné embargo bolo pochopiteľne až do vydania opravy. Čas od vydania opravy až do jej aplikácie je zdržaním. Plánovaným (kvôli pravidelnému testovaniu záplat ktoré trvá nejaký čas) alebo neplánovaným (keď má zodpovedná pracovná jednotka niečo iné a zároveň dôležitejšie na práci).
    24.2.2017 09:26 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Je to marné, vzdávám to. Říkejte si tomu jak chcete, to je váš problém, ne můj.
    24.2.2017 21:47 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Lokální eskalace práv v Linuxu (CVE-2017-6074)
    Ja v tom ale problém nevidím.

    Založit nové vlákno • Nahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.