abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:44 | Nová verze

    Byla vydána nová verze 2.56.0 distribuovaného systému správy verzí Git. Přispělo 104 vývojářů, z toho 39 nových. Přehled novinek v příspěvku na blogu GitHubu a v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 21:22 | Bezpečnostní upozornění

    Hackerská skupina ShinyHunters oznámila průnik do informačních systémů FBI, prostřednictvím zero-day zranitelnosti v platformě Oracle PeopleSoft, kterou úřad využívá mimo jiné pro náborový portál FBIJobs.gov. Útočníci tvrdí, že získali až 3 TB dat o současných i bývalých zaměstnancích a uchazečích o práci. Jako důkaz zveřejnili vzorek přibližně 5 000 záznamů obsahující jména, adresy, telefonní čísla, data narození, čísla

    … více »
    AfD 💙 | Komentářů: 1
    včera 21:11 | Zajímavý článek

    Doba kompilace linuxového jádra se díky rychlejšímu hardwaru a optimalizacím kbuildu snižuje k deseti sekundám. Nejnovější patche Lorenza Stoakse (vznikají i s pomocí SI) zkrátily na testovacím stroji dobu sestavení z dlouhých 22 vteřin na pouhých 15, a to bez použití RAMdisku. Testovací systém tvořily dva procesory AMD EPYC 9575F (oba dohromady poskytují celkem 128 jader a 256 vláken), čtyřiadvacet 64GB DDR5-6400 paměťových modulů a

    … více »
    AfD 💙 | Komentářů: 3
    včera 01:33 | Komunita

    Před rokem a půl vývojáři postmarketOS informovali, že pro projekt hledají nové jméno. Včera bylo oznámeno: postmarketOS se nově jmenuje Nura.

    Ladislav Hagara | Komentářů: 4
    27.9. 13:44 | Zajímavý projekt

    Hra Factorio dorazila na Printables. Hned teď si můžete stáhnout 65 různých modelů a nechat celou mimozemskou planetu oživnout na svém stole.

    Ladislav Hagara | Komentářů: 13
    26.9. 19:22 | Nová verze

    GNU Project Debugger aneb GDB byl vydán ve verzi 18.1. Podrobný přehled novinek v souboru NEWS.

    Ladislav Hagara | Komentářů: 0
    25.9. 23:33 | Humor

    Prezident USA Donald Trump během svého projevu na valném shromáždění OSN 22. září 2026 prohlásil, že umělá inteligence 'bude dále oficiálně nazývána superinteligencí', zkráceně SI. Svůj návrh zdůvodnil takto: 'Použití slova artificial činí inteligenci falešnou. Ona falešná není, ve skutečnosti je úžasná'. Zároveň ve svém proslovu prohlásil, že Spojené státy kategoricky odmítají jakékoliv pokusy o vytvoření 'globalistického

    … více »
    AfD 💙 | Komentářů: 26
    25.9. 23:22 | Nová verze

    Čínská technologická firma Xiaomi představila novou verzi 2.6 svého modelu MiMo, váhy modelů MiMo‑V2.6‑Pro‑RL a MiMo‑V2.6‑Flash‑RL jsou dostupné na HuggingFace pod licencí MIT. Výkonnější varianta Pro má přes bilion parametrů, z toho 42 miliard aktivních, úspornější Flash 309 miliard parametrů, z nichž se při generování aktivuje přibližně 15 miliard. Oba modely mají délku kontextového okna milion tokenů. Tyto MoE modely zvládají

    … více »
    AfD 💙 | Komentářů: 0
    25.9. 03:33 | Komunita

    Proběhl Snapdragon Summit 2026. Společnost Qualcomm se mimo jiné pochlubila během Linuxu na čipech Snapdragon X2. Zatím pouze v ranní verzi vhodné pro vývojáře linuxových distribucí a přispěvatele do jádra Linux.

    Ladislav Hagara | Komentářů: 0
    24.9. 21:11 | Nová verze

    Byla vydána nová verze 2.0 klienta F-Droid určeného pro instalaci bezplatných a otevřených mobilních aplikací do Androidu ze softwarového repozitáře F-Droid (Wikipedie). Jedná se o alternativu k Google Play.

    Ladislav Hagara | Komentářů: 7
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2742 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    4 kritické bezpečnostní chyby v produktech společnosti VMware

    Byly nalezeny a opraveny 4 kritické bezpečnostní chyby v produktech ESXi, Workstation, Fusion a Cloud Foundation společnosti VMware. Z hostovaného systému lze spustit škodlivý kód na hostiteli.

    7.3.2024 14:00 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    7.3.2024 15:23 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Podle "ESXi 7.0(8.0) Any" se to má chápat tak, že tato konkrétní zranitelnost byla v této technologii cca 4 roky, podpora verze 7.0 končí v 2027 (takže si zranitelnost užila většinu životního cyklu verze)? Kdoví, třeba byla přítomna i v přechozí verzi, explicitně ze to nevylučuje.
    7.3.2024 15:53 Ladislav Hagara | skóre: 107 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Byla. ESXi 6.7, ESXi 6.5, …
    7.3.2024 17:11 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Byla tato chyba odhalena při jejím zneužití, náhodně, nebo cíleně? Pokud jde o poslední způsob na základě úsilí kolika jednotlivců to bylo? Pokud si představíme, že někdo věnuje na tento účel 1 mld US$/y představuje to i 10 000 takto se snažících. To nemusí představovat ani 1% některých rozpočtů na obranu, nemluvě o případném zisku z úspěšného zneužití zranitelnosti (přístup k obchodním tajemstvím, úspor nákladů na vývoj díky průmyslové́ špionáži, atd.).

    Bylo by zajímavé dodatečným průzkumem zjistit jaké procento uživatelů využívající těchto technologii právě kvůli nim neprošlo bezpečnostními audity (pokud tedy vůbec někdo).
    7.3.2024 17:58 X
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Team Ant Lab working with the 2023 Tianfu Cup Pwn Contest
    V klidu. Jsou to chyby regulerne privatne oznamene v ramci honorovaneho white hat contestu, podobne jako pwn2own.
    7.3.2024 18:01 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    A to snad vylučuje, aby na stejné chyby (nenahlášené) nepřišel někdo dříve?
    7.3.2024 18:55 X
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    To nikdo netvrdi. Jen odpovidam na tvou otazku. Fakticky a bez nepodlozenych teorii. To ze existuji napriklad ruske, nebo severo-korejske statem finacovane "skupiny", ktere takovou chybu asi neohlasi je vycemene znamy fakt. Nicmene nema smylsl se zabyvat necim co stejne nedokazes.
    7.3.2024 18:56 X
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    vicemene
    7.3.2024 19:01 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Jen si myslím, že není důvod pro "V klidu.", bez ohledu na to jak moc bílé klobouky určitou chybu odhalí.
    Max avatar 7.3.2024 20:35 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Stejné otázky si ale lze klást i u ostatních projektů včetně OSS. Nikdy nevíš, co kdo má reálně v rukávu a co se kde obezřetně zneužívá.
    Zdar Max
    Měl jsem sen ... :(
    8.3.2024 02:27 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    A přesto se prakticky rezignovalo na přípravu scénářů jak fungovat aspoň po přechodnou dobu byť třeba i omezeně bez těchto technologií.
    8.3.2024 08:51 X
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Peto, pls stop. Bezpecnost se nesklada jen z jedne vrstvy a zavazna zranitelnost automaticky neznamena prime ohrozeni.
    8.3.2024 09:28 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Jaká další vrstva zabrání zneužít tuto zranitelnost, například v rámci instance ESXi hostující VM provozované odlišnými subjekty?
    8.3.2024 09:53 a1bert | skóre: 24
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    treba topologie
    8.3.2024 11:45 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Je to možné trochu rozvést?
    8.3.2024 11:51 ~
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    A co tu chces rozvadet? Prvni otazka kterou bezpecak dava pri priprave virtualizovaneho prostredi je "Co kdyz nekdo hackne hostitele?" a od toho se odviji treba ta topologie, aby hacknutej hostitel byl by-design izolovanej od zbytku atd.
    8.3.2024 12:28 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    To není odpovědí na otázku položenou "X": "Jaká další vrstva zabrání zneužít tuto zranitelnost, například v rámci instance ESXi hostující VM provozované odlišnými subjekty?" a to na základě jeho tvrzení "Bezpecnost se nesklada jen z jedne vrstvy a zavazna zranitelnost automaticky neznamena prime ohrozeni."

    Zajímalo mne jaké opatření v této zmíněné konfiguraci měl konkrétně na mysli.

    8.3.2024 13:36 X
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Predstav si, ze abclinuxu.cz bezi na ESXi virtualizaci a ted bych te poprosil, aby jsi tu zranitelnost zneuzil a smazal tento prispevek.
    8.3.2024 13:43 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Beru to tak, že odpověď na původní otázku neznáte, nebo ji nechcete prozradit.
    8.3.2024 14:40 a1bert | skóre: 24
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    dyt to pisou primo v tom CVE, treba sandboxing guestu ;)
    8.3.2024 15:13 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    On ESXi, the exploitation is contained within the VMX sandbox whereas, on Workstation and Fusion, this may lead to code execution on the machine where Workstation or Fusion is installed.
    V ESXi zneužití možné v rámci dalších VM, u Workstation a Fusion dokonce i na jejich hostu.
    A malicious actor with privileges within the VMX process may trigger an out-of-bounds write leading to an escape of the sandbox.
    Nic z toho mi nezní jako popis bezpečí sandboxu.
    8.3.2024 15:23 a1bert | skóre: 24
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    ESXi neumi sandboxovat jednotlive guesty?
    8.3.2024 16:05 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Ta zranitelnost jak jsem pochopil se snad projevuje právě uvnitř jednotlivých VM(sandboxů), skrze něco co je všemi VM sdíleno xCHI USB controller. Možná, ze cílené vyloučení xCHI USB controleru z "konfigurace HW" konkrétní VM by tuto před útokem ochránilo (což tedy nezmiňují).
    RealJ avatar 8.3.2024 21:04 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Petre, evidentne bezpecnosti nerozumis, nechces se radsi vysrat na diskusi o bezpecnosti? Delas ze sebe jenom dalsiho velmistra nebo Jirsaka.
    8.3.2024 22:03 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Znalostní mezery jsou od toho, aby se zaplňovaly (ať individuálně, či s pomocí druhých). Ale chápu, že tento přístup může být těžko pochopitelný pro někoho kdo dané problematice vždy rozuměl. Dvakrát.
    Max avatar 8.3.2024 14:19 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    On ale podle mně myslí něco jiného. Jsi provozovatelem cloudových služeb. Tyto služby poskytuješ ve velkém, takže zákoš přijde na web, zaregistruje se, zaplatí třeba 150,-Kč přes revolut, paypalem, btc nebo jinak a běží mu tím pádem u tebe v prostředí jeho VM. A on přes tu jeho VM může pak napadnout tvé hosty a sundat ti celého hypervisora (= to je ta hloupější varianta), nebo by si získal roota do hypervisora a snažil se nepozorovaně proniknout dál a dál a získat citlivá data jiných zákazníků apod.

    Jinými slovy, jedná se o stejnou situaci, jako řešil Amazon a jiní poskytovatelé v době, kdy z Intelu padala jedna díra za druhou a oni byli v loji, bo nezaplátovat = průserver, zaplátovat = průser (bo to přinášelo performance impacty).
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 8.3.2024 10:31 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    To by asi chtělo rozvést. Jako, že nikdo nemá otestováno všechno přeinstalovat na jiný hypervisor? Třeba všech tisíc hypervisorů včetně konverze formátů všech VM a včetně změny backup řešení a navazujících technologií? Nebo, jaký konkrétní scénář je na mysli?

    Vždyť ta virtualizace je normální OS, na který chodí patche apod. Strategie je tedy stejná jako u běžného OS, prostě se nainstaluje patch (nebo se aplikuje workaround) a jede se dál, maximálně se ještě udělá inspekce, zda to už někde nemohlo být zneužito.
    Zdar Max
    Měl jsem sen ... :(
    8.3.2024 11:50 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Ne, byla tím myšlena nulová varianta (paperwork).
    Max avatar 8.3.2024 12:02 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Na to jsem se ale neptal. Můžete být uveden nějaký technický příklad?
    Já bych jeden velmi specifický měl, ale zajímá mně vaše reálná představa.
    Zdar Max
    Měl jsem sen ... :(
    8.3.2024 12:37 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Jestli víte lépe jak byla míněna má původní věta, pak si asi lépe naformulujete i odpověď na Váš dotaz.
    Max avatar 8.3.2024 13:22 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Já jsem jen chtěl, abyste nějak konkrétněji rozvedl tuto myšlenku: "A přesto se prakticky rezignovalo na přípravu scénářů jak fungovat aspoň po přechodnou dobu byť třeba i omezeně bez těchto technologií.".
    Pokud to bylo jen plácnutí do prázdna bez něčeho hlubšího, tak to napište místo nějakého nemsyslného okecávání. Napsal jste totiž naprosto fádní věc. Např. bez jakých technologií? Bez virtualizačních? Bez operačního systému? Bez čeho vlastně? Podle mně cokoli z toho nedává smysl. Jediný, co dává smysl, je směřování ke kontejnerizaci a CI/CD nasazování apod., kdy je člověk schopen relativně rychle přenést celé prostředí někam jinam (např, do cloudu apod.) a pak samozřejmě nějaká úroveň diverzifikace, která jde ale proti jednotnému konceptu.
    Zdar Max
    Měl jsem sen ... :(
    8.3.2024 14:02 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    ... bez těchto technologií, ve smyslu všech.

    Třeba tohle pomůže smysl věty pochopit.

    Max avatar 8.3.2024 14:07 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Takže nesmysl :).
    Zdar Max
    Měl jsem sen ... :(
    8.3.2024 14:21 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    U osob s rozhodováním bez širšího společenského dopadu takový názor vůbec nevadí.
    11.3.2024 13:57 ..... Izak ..... | skóre: 14
    Rozbalit Rozbalit vše Re: 4 kritické bezpečnostní chyby v produktech společnosti VMware
    Takova chyba nemuze existovat, cili to byly zadni vratka NSA/CIA, ktere nejak unikly, tak je vypnuli.

    Založit nové vlákno • Nahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.