abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 05:33 | Bezpečnostní upozornění

    Byly publikovány informace o další zranitelnosti v procesorech. Nejnovější zranitelnost byla pojmenována VMScape (CVE-2025-40300, GitHub) a v upstream Linuxech je již opravena. Jedná se o variantu Spectre. KVM host může číst data z uživatelského prostoru hypervizoru, např. QEMU.

    Ladislav Hagara | Komentářů: 1
    včera 22:00 | Komunita

    V červenci loňského roku organizace Apache Software Foundation (ASF) oznámila, že se částečně přestane dopouštět kulturní apropriace a změní své logo. Dnes bylo nové logo představeno. "Indiánské pírko" bylo nahrazeno dubovým listem a text Apache Software Foundation zkratkou ASF. Slovo Apache se bude "zatím" dál používat. Oficiální název organizace zůstává Apache Software Foundation, stejně jako názvy projektů, například Apache HTTP Server.

    Ladislav Hagara | Komentářů: 7
    včera 17:33 | Nová verze

    Byla vydána (𝕏) srpnová aktualizace aneb nová verze 1.104 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Ve verzi 1.104 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 0
    včera 15:33 | IT novinky

    Spotify spustilo přehrávání v bezztrátové kvalitě. V předplatném Spotify Premium.

    Ladislav Hagara | Komentářů: 0
    včera 15:00 | IT novinky

    Spoluzakladatel a předseda správní rady americké softwarové společnosti Oracle Larry Ellison vystřídal spoluzakladatele automobilky Tesla a dalších firem Elona Muska na postu nejbohatšího člověka světa. Hodnota Ellisonova majetku díky dnešnímu prudkému posílení ceny akcií Oraclu odpoledne vykazovala nárůst o více než 100 miliard dolarů a dosáhla 393 miliard USD (zhruba 8,2 bilionu Kč). Hodnota Muskova majetku činila zhruba 385 miliard dolarů.

    Ladislav Hagara | Komentářů: 1
    10.9. 21:22 | Nová verze

    Bylo vydáno Eclipse IDE 2025-09 aneb Eclipse 4.37. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 0
    10.9. 18:22 | IT novinky

    T-Mobile od 15. září zpřístupňuje RCS (Rich Communication Services) zprávy i pro iPhone.

    Ladislav Hagara | Komentářů: 3
    10.9. 13:22 | IT novinky

    Společnost ARM představila platformu Arm Lumex s Arm C1 CPU Cluster a Arm Mali G1-Ultra GPU pro vlajkové chytré telefony a počítače nové generace.

    Ladislav Hagara | Komentářů: 0
    10.9. 05:44 | Nová verze

    Unicode Consortium, nezisková organizace koordinující rozvoj standardu Unicode, oznámila vydání Unicode 17.0. Přidáno bylo 4 803 nových znaků. Celkově jich je 159 801. Přibylo 7 nových Emoji.

    Ladislav Hagara | Komentářů: 0
    9.9. 21:00 | IT novinky Ladislav Hagara | Komentářů: 17
    Pro otevření více webových stránek ve webovém prohlížečí používám
     (83%)
     (7%)
     (2%)
     (2%)
     (4%)
     (2%)
    Celkem 164 hlasů
     Komentářů: 12, poslední 10.9. 13:00
    Rozcestník

    Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)

    Bezpečnostní chyba CVE-2016-6321, přezdívaná POINTYFEATHER, umožňuje útočníkovi vytvořit tar archív, který může při rozbalování vytvořit či přepsat adresáře nebo soubory v adresářích, kam má uživatel přístup, bez ohledu na cestu specifikovanou na příkazové řádce. Lze tak připravit, spíše teoreticky, archív, který pokud je rozbalen pod rootem, umožní útočníkovi ovládnout systém. Podrobnosti, včetně scénáře zneužití, v diskusním listu Full Disclosure.

    27.10.2016 23:30 | little.owl | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    28.10.2016 00:00 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Takže vlastně takovej adresářovej little bobby tables :-D.
    31.10.2016 16:48 koudy
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    :D

    Dalo mi to dlouho než dorazil vtip z oka do mozku, ale ten smích na celý open space stál za.

    Děkuji, vyděšení kolegové moc ne, ale mě jste prodloužil život o dalších pár minut!
    28.10.2016 16:39 martin-ux
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    16.03.2016  contacted secalert@redhat.com for help in coordination
    17.03.2016  added end user mitigation via --one-top-level to the 
                advisory
    17.03.2016  GNU tar maintainer didn't consider this to be an issue. 
                as a result mitigation in upstream GNU tar appears 
                unlikely
    Ma mrzi taky pristup: "GNU tar maintainer didn't consider this to be an issue.". Trvalo 7 mesiacov kym to fixli, to je uz celkom dost :|
    28.10.2016 17:58 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Ještě to nefixli, upstream to zatím nezačlenil.
    29.10.2016 00:02 Bgfc
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Toto fungovalo v tare velmi dlho a kazdy o tom vedel. Kazdy vedel, ze sa subory z nedoveryhodneho archivu nerozbaluju pod rootom. A potom sa to akoze opravilo a zrazu mame CVE.
    29.10.2016 01:59 biolog
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Každý věděl? V dokumentaci to není, takže asi musela fungovat nějaká ústní tradice. Každopádně je to praštěné chování - s bezpečnostními důsledky, tedy bezpečnostní chyba.

    Selský rozum sice říká, že pod rootem by se mělo provádět minimum věcí, ale od GNU utility by člověk čekal více, tj. že tu situaci zvládne.

    BTW: Existuje nějaký příkaz jak spustit příkaz se skoro žádnými právy? Uživatele nobody nepočítám, pod ním běží programy (a mohou si navzájem ubližovat) autorů, kteří si myslí, že program pod účtem nobody nemůže ničemu ublížit.
    29.10.2016 02:25 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    29.10.2016 10:59 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Není to 100% neprůstřelný, ale sandbox tohle řeší hlídáním některých volání (fopen a podobně), zápis mimo povolenej adresář nedovolí.
    little.owl avatar 29.10.2016 16:43 little.owl | skóre: 22 | blog: Messy_Nest | Brighton/Praha
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    A nebo radsi tento sandbox.
    A former Red Hat freeloader.
    29.10.2016 21:52 Cabrón
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Když je k dispozici selinux, tak jednoznačně.
    Jendа avatar 29.10.2016 04:00 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele. A jak dostat uživatele tímto způsobem? Můžu mu vyrobit .ssh/authorized_keys, .bashrc, .bash_profile, .xinitrc, .desktop soubor v autorunu desktopového prostředí…
    D.A.Tiger avatar 29.10.2016 11:08 D.A.Tiger | skóre: 8 | Brno
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
    Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele.
    Myslim, ze to neni taky vzdycky uplne pravda ;)
    Radost z toho, že někdo objeví něco nového, je omyl starý 6000 let... (Jean Paul) | anthill inside

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.