abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 02:22 | Bezpečnostní upozornění

    Ve FreeBSD byla nalezena a již opravena 21letá zranitelnost CVE-2026-42511 v dhclient. Jedná se o vzdálené spuštění kódu (RCE). Útočník mající pod správou DHCP server může získat plnou kontrolu nad FreeBSD pouze jeho připojením k místní síti.

    Ladislav Hagara | Komentářů: 0
    včera 17:22 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    včera 00:11 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 24.04-1.3. Současně oznámila, že nadcházející větší vydání 24.04-2.0 bude mít modernější webový prohlížeč.

    Ladislav Hagara | Komentářů: 0
    8.5. 17:11 | Zajímavý projekt

    Ploopy po DIY trackballech či sluchátkách představuje nový externí DIY trackpoint se čtyřmi tlačítky Bean. Obsahuje snímač Texas Instruments TMAG5273, spínače Omron D2LS-21 a řadič RP2040, používá firmware QMK. Schémata jsou na GitHubu; sadu lze předobjednat za 69 kanadských dolarů (bez dopravy a DPH).

    |🇵🇸 | Komentářů: 0
    8.5. 03:33 | Zajímavý článek

    Mozilla před dvěma týdny na svém blogu oznámila, že díky Claude Mythos Preview bylo ve Firefoxu nalezeno a opraveno 271 bezpečnostních chyb. Včera vyšel na Mozilla Hacks článek s podrobnějšími informacemi. Z 271 bezpečnostních chyb mělo 180 chyb vysokou závažnost, 80 chyb střední závažnost a 11 chyb nízkou závažnost. Celkově bylo v dubnu ve Firefoxu opraveno 423 bezpečnostních chyb. Čísla CVE nemusí být přiřazována jednotlivým chybám. CVE-2026-6784 například představuje 154 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    7.5. 22:55 | Bezpečnostní upozornění

    Před týdnem zranitelnost Copy Fail. Dnes zranitelnost Dirty Frag. Běžný uživatel může na Linuxu získat práva roota (lokální eskalaci práv). Na většině linuxových distribucí vydaných od roku 2017. Aktuálně bez oficiální záplaty a CVE čísla [oss-security mailing list].

    Ladislav Hagara | Komentářů: 8
    7.5. 14:00 | Humor

    Ačkoli je papež Lev XIV. hlavou katolické církve a stojí v čele více než miliardy věřících po celém světě, také on někdy řeší všední potíže. A kdo v životě neměl problémy se zákaznickou linkou? Krátce poté, co nastoupil do úřadu, musel papež se svou bankou řešit změnu údajů. Operátorka ale nechtěla uvěřit, s kým mluví, a Svatému otci zavěsila.

    Ladislav Hagara | Komentářů: 11
    7.5. 05:11 | Nová verze

    Incus, komunitní fork nástroje pro správu kontejnerů LXD, byl vydán ve verzi 7.0 LTS (YouTube). Stejně tak související LXC a LXCFS.

    Ladislav Hagara | Komentářů: 0
    7.5. 05:00 | Nová verze

    Google Chrome 148 byl prohlášen za stabilní. Nejnovější stabilní verze 148.0.7778.96 přináší řadu novinek z hlediska uživatelů i vývojářů. Vypíchnout lze Prompt API (demo) pro přímý přístup k AI v zařízení. Podrobný přehled v poznámkách k vydání. Opraveno bylo 127 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    6.5. 16:44 | Komunita

    Richard Hughes oznámil, že po společnostech Red Hat a Framework a organizacích OSFF a Linux Foundation, službu Linux Vendor Firmware Service (LVFS) umožňující aktualizovat firmware zařízení na počítačích s Linuxem, nově sponzorují také společnosti Dell a Lenovo. Do dnešního dne bylo díky LVFS provedeno více než 145 milionů aktualizací firmwarů od více než 100 různých výrobců na milionech linuxových zařízení.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (9%)
     (2%)
     (14%)
     (32%)
     (4%)
     (7%)
     (3%)
     (16%)
     (24%)
    Celkem 1542 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Nevhodně nakonfgurované služby

    10.3.2007 18:21 | Rady

    Zdravím všechny.

    Napadlo mě tohle. Existují nějaké fatální chyby způsobené špatným nakonfigurováním některých služeb, které by mohly vést k oslabení bezpečnosti?

    Napadlo mě jen zveřejňování informačního baneru, například verze FTP serveru, verze MTA, atd. Maskuje se tento údaj běžně, nebo se na něj nebere moc ohled?

    Je mě jasné, že většina chyb třeba Sendmailu způsobených špatnou konfigurací je již odstraněno. Jaké služby by mohly být ještě tímto způsobem ohroženy?

    Poslední věcí která by mě zajímala. Představuje Google hracking stále nebezpečí?

    Možná jsou to hloupé dotazy, ale v těchto věcech jsem Neználkem.

    Díky za odpovědi.

           

    Hodnocení: 38 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    Josef Kufner avatar 10.3.2007 18:37 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Skrývaní verzí je celkem o ničem. Prostě tu díru zkusí a je to.
    Hello world ! Segmentation fault (core dumped)
    10.3.2007 20:27 Lu-Tze | skóre: 15 | blog: Lu-Tzeho blog
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Admini by naopak mohli předstírat, že mají vyšší verzi než skutečně mají. Nejlíp vše napojit na rss, kde jsou oznamovány nové verze. No já bych si teda s adminem, který aktualizuje svůj server prakticky hned, když vyjde nová verze, radši nic nezačínal :-)
    Josef Kufner avatar 11.3.2007 02:51 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    No, updaty debianu mi chodí mailem. Na to by se dal rovnou pověsit skutečný upgrade :)
    Hello world ! Segmentation fault (core dumped)
    10.3.2007 20:59 anicka | blog: ze_zivota
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Security by obscurity je vzdycky na pytel - ja kdyz byvala adminem, vzdy jsem sve bannery ukazovala podle pravdy a o to poctiveji cetla bugtraq :-)

    Dneska uz je me adminovani nastesti minulosti a jedina sluzba, o kterou se staram, je ssh, ktere je videt z meho domaciho pocitace skrz NAT ven. Protoze openssh maintainuju v nasi distribuci, je vcelku jiste, ze zadnou security bugu neprosvihnu - jen se vsichni na cislo verze podivejte :-)
    ^D
    pele avatar 11.3.2007 03:33 pele | skóre: 28 | blog: Bleabr | UH
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Hmm tak nějak sem tohle předpokládal, ale když odhlédneme od skrývání baneru, co by se mohlo ještě stát pokud bych spatně nakonfiguroval. Jde mi o to jestli takovéto útoky jsou běžné, nebo spíš minoritní a hackeři raději zkouší nějaké útoky dejme tomu hrubou silou. Dá se tohle vůbec za útok považovat?

    Děkuji.
    Pravda má jednu velkou výhodu: člověk si nemusí pamatovat, co řekl.
    Josef Kufner avatar 11.3.2007 03:57 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Chceš ukázat kus logu sshd? ;-)
    Hello world ! Segmentation fault (core dumped)
    11.3.2007 09:26 David Jaša | skóre: 44 | blog: Dejvův blog
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Já mám v logu sshd za poslední měsíc akorát svoje překlepy při psaní hesla. ;-)
    Josef Kufner avatar 11.3.2007 13:38 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Mno...
    /var/log$ (cat auth.log auth.log.0 ; gunzip -c auth.log.*.gz) \
    | grep 'sshd.*: Illegal user' | awk '{print $8}'\
    | sort | uniq -c | sort -r -n | head -n 25
    
        915 admin
        654 a
        310 test
        173 guest
        168 user
        124 oracle
        100 webmaster
         96 info
         88 sales
         82 student
         79 david
         78 richard
         78 adm
         77 alex
         75 mike
         75 apache
         71 robert
         71 paul
         71 office
         71 linux
         70 tester
         66 administrator
         65 testing
         65 postgres
         65 john
    
    A to to je jen malinký servřík u mě doma...
    Hello world ! Segmentation fault (core dumped)
    11.3.2007 15:13 David Jaša | skóre: 44 | blog: Dejvův blog
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Taktéž malý servřík doma sedící na pevné IP a při LogLevel ERROR to vypadá takto:
    server:/var/log# (cat auth.log auth.log.0 ; gunzip -c auth.log.*.gz) | grep 'sshd.*: Illegal user' | wc -l
    0
    Ty útočníky asi moc nebaví limit na nová spojení. :-)
    11.3.2007 10:16 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    co by se mohlo ještě stát pokud bych spatně nakonfiguroval
    Spustíte web server pod rootem a budete na něm mít nějaký (třeba PHP) skript, který umožní číst/zapisovat libovolné soubory, spouštět libovolné příkazy; necháte na FTP server možnost komukoli ukládat neomezené množství dat; mail server nakonfigurujete jako open-relay, takže přes něj kdokoli bude moci rozesílat viry a spam; povolíte přístup do databáze komukoli, místo aby byl omezený jen na ty, kteří databázi opravdu potřebují; neomezíte maximální množství spojení / zabraného místa na disku / využití prostředků, takže jeden uživatel získá všechny zdroje pro sebe (DOS) atd. atd.

    Spíš bych to řekl opačně – pokud není bezpečnostní chyba způsobená přímo chybou v programu (např. buffer overflow, SQL injection), je to vždy otázka chybné konfigurace.
    pele avatar 11.3.2007 12:46 pele | skóre: 28 | blog: Bleabr | UH
    Rozbalit Rozbalit vše Re: Nevhodně nakonfgurované služby
    Jasně tohle dává smysl, mělo mě to napadnout, díky.
    Pravda má jednu velkou výhodu: člověk si nemusí pamatovat, co řekl.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.