Dnes a zítra probíhá vývojářská konference Google I/O 2025. Sledovat lze na YouTube a na síti 𝕏 (#GoogleIO).
V Bostonu probíhá konference Red Hat Summit 2025. Vybrané přednášky lze sledovat na YouTube. Dění lze sledovat na síti 𝕏 (#RHSummit).
Společnost Red Hat oficiálně oznámila vydání Red Hat Enterprise Linuxu 10. Vedle nových vlastností přináší také aktualizaci ovladačů a předběžné ukázky budoucích technologií. Podrobnosti v poznámkách k vydání.
Tuto sobotu 24. května se koná historicky první komunitní den projektu Home Assistant. Zváni jsou všichni příznivci, nadšenci a uživatelé tohoto projektu. Pro účast je potřebná registrace. Odkazy na akce v Praze a v Bratislavě.
Troy Hunt představil Have I Been Pwned 2.0, tj. nový vylepšený web služby, kde si uživatelé mohou zkontrolovat, zda se jejich hesla a osobní údaje neobjevily v únicích dat a případně se nechat na další úniky upozorňovat.
Microsoft představil open source textový editor Edit bežící v terminálu. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.
V Seattlu a také online probíhá konference Microsoft Build 2025. Microsoft představuje své novinky. Windows Subsystem for Linux je nově open source. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.
Z příspěvku Turris Sentinel – co přinesl rok 2024 na blogu CZ.NIC: "Za poslední rok (únor 2024 – únor 2025) jsme zachytili 8,3 miliardy incidentů a to z 232 zemí a z jejich závislých území. Tyto útoky přišly od 6,2 milionu útočníků (respektive unikátních adres). SMTP minipot je stále nejlákavější pastí, zhruba 79 % útoků bylo směřováno na tento minipot, 16 % útoků směřovalo na minipot Telnet, 3 % útoků směřovaly na minipot HTTP a 2 % na minipot FTP. Dále jsme zaznamenali 3,2 milionu unikátních hesel a 318 tisíc unikátních loginů, které útočníci zkoušeli."
Byla vydána (Mastodon, 𝕏) nová verze 3.0.4 svobodné aplikace pro úpravu a vytváření rastrové grafiky GIMP (GNU Image Manipulation Program). Přehled novinek v oznámení o vydání a v souboru NEWS na GitLabu. Nový GIMP je již k dispozici také na Flathubu.
Byla vydána nová stabilní verze 7.4 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 136. Přehled novinek i s náhledy v příspěvku na blogu.
Po nějaké době sem se opět pustil do zpracovávání školního projektu věnovanému bezpečnosti. Jak tak sbírám informace tak mě zaráží jedna věc. Všude v různých návodech, tutoriálech se objevuje nutnost nastavení příznaku suid bit
. Mám na mysli útoky dejme tomu nějakým druhem přetečení.
Co mě vrtá hlavou je, jak může potenciální hacker získat suid bit
pro svůj potenciálně škodlivý program, exploit, skript a co já vím co ještě.
Je někdo tak ochotný a znalý aby mi tuto problematiku objasnil? Děkuji
PS: Nejsem hacker, ani script kiddies, jen obyčejná lamka (moc mě nekamenujte pls)
Tiskni
Sdílej:
/bin/sh
nebo cokoliv jineho), kterou vola nejaky systemovy program bezici pod rootem. Rekneme, ze ma nekdo treba v cronu uvedeno, ze se kazdou hodinu spusti skript /usr/local/bin/skript
, typicky nejake zalohovani apod. Pokud se utocnikovi podari nahradit ten skript svym vlastnim programem, pak diky tomu ze treba cron
bezi pod rootem ziska pro svuj program UID 0.
A nebylo by pár příkladů, prosím? Budu teď na vzduch [veřejný INet] umisťovat svůj první webhostingový server a vcelku by mě tohle zajímalo ... Dík
chmod +s vas_program
. Případně, pokud uživatel nepoužívá nějaký váš program, poradit mu to v diskuzním fóru, v e-mailové konferenci…
Tenhle scenar je sice hezky, ale dost nepravdepodobny.Vsechny scenare jsou o pravdepodobnosti. Tazatel chtel vedet, jak vyrobit SUID spustitelny program. Toto je jeden ze zpusobu. Samozrejme ze zadny zaruceny zpusob neni. To bychom pak mohli resit autorizaci ve stylu RMS :D
Za druhe si nejsem jisty, ze budes mit opravneni na prepis docasne ulozene prilohy.Pravda. Tak proste budu hadat jmeno souboru a mezi stat() a open() stihnu vyrobit spravny symlink. Aplikaci pouzivajaci mktemp() je porad dost :)
jen tak stranou, SUID se pro skript nastavit nedá
Pro pořádek: nastavit se samozřejmě dá, jen nemá potřebný efekt. :-)
Pokud nepoužijeme suidperl...jen tak stranou, SUID se pro skript nastavit nedáPro pořádek: nastavit se samozřejmě dá, jen nemá potřebný efekt. :-)