abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:55 | Zajímavý článek

    Uroš Popović v krátkém článku vysvětluje, co jsou emulátor terminálu, TTY a shell a jaké jsou mezi nimi rozdíly. Jde o první díl seriálu na jeho novém webu Linux Field Guide věnovaném nízkoúrovňové práci s linuxovými systémy.

    |🇵🇸 | Komentářů: 0
    16.5. 22:33 | Nová verze

    Byl vydán Debian 13.5, tj. pátá opravná verze Debianu 13 s kódovým názvem Trixie a Debian 12.14, tj. čtrnáctá opravná verze Debianu 12 s kódovým názvem Bookworm. Řešeny jsou především bezpečnostní problémy, ale také několik vážných chyb. Instalační média Debianu 13 a Debianu 12 lze samozřejmě nadále k instalaci používat. Po instalaci stačí systém aktualizovat.

    Ladislav Hagara | Komentářů: 0
    15.5. 12:55 | Nová verze

    CiviCRM (Wikipedie) bylo vydáno v nové verzi 6.14.0. Podrobnosti o nových funkcích a opravách najdete na release stránce. CiviCRM je robustní open-source CRM systém navržený speciálně pro neziskové organizace, spolky a občanské iniciativy. Projekt je napsán v jazyce PHP a licencován pod GNU Affero General Public License (AGPLv3). Český překlad má nyní 45 % přeložených řetězců a přibližuje se milníku 50 %. Potřebujeme vaši pomoc, abychom se dostali dál. Pokud máte chuť přispět překladem nebo korekturou, přidejte se na platformu Transifex.

    jardaIT | Komentářů: 3
    15.5. 12:22 | Bezpečnostní upozornění

    Další lokální zranitelností Linuxu je ssh-keysign-pwn. Uživatel si může přečíst obsah souborů, ke kterým má právo ke čtení pouze root, například soubory s SSH klíči nebo /etc/shadow. V upstreamu již opraveno [oss-security mailing list].

    Ladislav Hagara | Komentářů: 1
    14.5. 17:22 | Komunita

    Singularity (YouTube) je nejnovější otevřený film od Blender Studia. Jedná se o jejich první 4K HDR film.

    Ladislav Hagara | Komentářů: 9
    14.5. 16:55 | Zajímavý software

    Vyšla hra Život Není Krásný: Poslední Exekuce (Steam, ProtonDB). Kreslená point & click adventura ze staré školy plná černého humoru a nekorektního násilí. Vžijte se do role zpustlého exekutora Vladimíra Brehowského a projděte s ním jeho poslední pracovní den. Hra volně navazuje na sérii Život Není Krásný.

    Ladislav Hagara | Komentářů: 27
    14.5. 14:00 | Zajímavý projekt

    Společnost Red Hat představila Fedora Hummingbird, tj. linuxovou distribuci s nativním kontejnerovým designem určenou pro vývojáře využívající AI agenty.

    Pinhead | Komentářů: 6
    14.5. 02:22 | Zajímavý software

    Hru The Legend of Zelda: Twilight Princess od společnosti Nintendo si lze nově díky projektu Dusklight (původně Dusk) a reverznímu inženýrství zahrát i na počítačích a mobilních zařízeních. Vyžadována je kopie původní hry (textury, modely, hudba, zvukové efekty, …). Ukázka na YouTube. Projekt byl zahájen v srpnu 2020.

    Ladislav Hagara | Komentářů: 0
    14.5. 01:11 | Nová verze

    Byla vydána nová major verze 29.0 programovacího jazyka Erlang (Wikipedie) a související platformy OTP (Open Telecom Platform, Wikipedie). Detailní přehled novinek na GitHubu.

    Ladislav Hagara | Komentářů: 0
    13.5. 21:22 | Bezpečnostní upozornění

    Po zranitelnostech Copy Fail a Dirty Frag přichází zranitelnost Fragnesia. Další lokální eskalace práv na Linuxu. Zatím v upstreamu neopravena. Přiřazeno ji bylo CVE-2026-46300.

    Ladislav Hagara | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (13%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (6%)
     (3%)
     (15%)
     (26%)
    Celkem 1646 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)

    Bezpečnostní chyba CVE-2016-6321, přezdívaná POINTYFEATHER, umožňuje útočníkovi vytvořit tar archív, který může při rozbalování vytvořit či přepsat adresáře nebo soubory v adresářích, kam má uživatel přístup, bez ohledu na cestu specifikovanou na příkazové řádce. Lze tak připravit, spíše teoreticky, archív, který pokud je rozbalen pod rootem, umožní útočníkovi ovládnout systém. Podrobnosti, včetně scénáře zneužití, v diskusním listu Full Disclosure.

    27.10.2016 23:30 | little.owl | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    28.10.2016 00:00 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Takže vlastně takovej adresářovej little bobby tables :-D.
    31.10.2016 16:48 koudy
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    :D

    Dalo mi to dlouho než dorazil vtip z oka do mozku, ale ten smích na celý open space stál za.

    Děkuji, vyděšení kolegové moc ne, ale mě jste prodloužil život o dalších pár minut!
    28.10.2016 16:39 martin-ux
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    16.03.2016  contacted secalert@redhat.com for help in coordination
    17.03.2016  added end user mitigation via --one-top-level to the 
                advisory
    17.03.2016  GNU tar maintainer didn't consider this to be an issue. 
                as a result mitigation in upstream GNU tar appears 
                unlikely
    Ma mrzi taky pristup: "GNU tar maintainer didn't consider this to be an issue.". Trvalo 7 mesiacov kym to fixli, to je uz celkom dost :|
    28.10.2016 17:58 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Ještě to nefixli, upstream to zatím nezačlenil.
    29.10.2016 00:02 Bgfc
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Toto fungovalo v tare velmi dlho a kazdy o tom vedel. Kazdy vedel, ze sa subory z nedoveryhodneho archivu nerozbaluju pod rootom. A potom sa to akoze opravilo a zrazu mame CVE.
    29.10.2016 01:59 biolog
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Každý věděl? V dokumentaci to není, takže asi musela fungovat nějaká ústní tradice. Každopádně je to praštěné chování - s bezpečnostními důsledky, tedy bezpečnostní chyba.

    Selský rozum sice říká, že pod rootem by se mělo provádět minimum věcí, ale od GNU utility by člověk čekal více, tj. že tu situaci zvládne.

    BTW: Existuje nějaký příkaz jak spustit příkaz se skoro žádnými právy? Uživatele nobody nepočítám, pod ním běží programy (a mohou si navzájem ubližovat) autorů, kteří si myslí, že program pod účtem nobody nemůže ničemu ublížit.
    29.10.2016 02:25 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    29.10.2016 10:59 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Není to 100% neprůstřelný, ale sandbox tohle řeší hlídáním některých volání (fopen a podobně), zápis mimo povolenej adresář nedovolí.
    little.owl avatar 29.10.2016 16:43 little.owl | skóre: 22 | blog: Messy_Nest | Brighton/Praha
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    A nebo radsi tento sandbox.
    A former Red Hat freeloader.
    29.10.2016 21:52 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Když je k dispozici selinux, tak jednoznačně.
    Jendа avatar 29.10.2016 04:00 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele. A jak dostat uživatele tímto způsobem? Můžu mu vyrobit .ssh/authorized_keys, .bashrc, .bash_profile, .xinitrc, .desktop soubor v autorunu desktopového prostředí…
    D.A.Tiger avatar 29.10.2016 11:08 D.A.Tiger | skóre: 8 | Brno
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele.
    Myslim, ze to neni taky vzdycky uplne pravda ;)
    Radost z toho, že někdo objeví něco nového, je omyl starý 6000 let... (Jean Paul) | anthill inside

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.