Portál AbcLinuxu, 31. července 2025 01:30


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
28.10.2016 00:00 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Odpovědět | Sbalit | Link | Blokovat | Admin
Takže vlastně takovej adresářovej little bobby tables :-D.
Intel meltdown a = arr[x[0]&1]; karma | 帮帮我,我被锁在中国房
31.10.2016 16:48 koudy
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
:D

Dalo mi to dlouho než dorazil vtip z oka do mozku, ale ten smích na celý open space stál za.

Děkuji, vyděšení kolegové moc ne, ale mě jste prodloužil život o dalších pár minut!
28.10.2016 16:39 martin-ux
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Odpovědět | Sbalit | Link | Blokovat | Admin
16.03.2016  contacted secalert@redhat.com for help in coordination
17.03.2016  added end user mitigation via --one-top-level to the 
            advisory
17.03.2016  GNU tar maintainer didn't consider this to be an issue. 
            as a result mitigation in upstream GNU tar appears 
            unlikely
Ma mrzi taky pristup: "GNU tar maintainer didn't consider this to be an issue.". Trvalo 7 mesiacov kym to fixli, to je uz celkom dost :|
28.10.2016 17:58 Cabrón
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Ještě to nefixli, upstream to zatím nezačlenil.
29.10.2016 00:02 Bgfc
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Toto fungovalo v tare velmi dlho a kazdy o tom vedel. Kazdy vedel, ze sa subory z nedoveryhodneho archivu nerozbaluju pod rootom. A potom sa to akoze opravilo a zrazu mame CVE.
29.10.2016 01:59 biolog
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Každý věděl? V dokumentaci to není, takže asi musela fungovat nějaká ústní tradice. Každopádně je to praštěné chování - s bezpečnostními důsledky, tedy bezpečnostní chyba.

Selský rozum sice říká, že pod rootem by se mělo provádět minimum věcí, ale od GNU utility by člověk čekal více, tj. že tu situaci zvládne.

BTW: Existuje nějaký příkaz jak spustit příkaz se skoro žádnými právy? Uživatele nobody nepočítám, pod ním běží programy (a mohou si navzájem ubližovat) autorů, kteří si myslí, že program pod účtem nobody nemůže ničemu ublížit.
29.10.2016 02:25 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
29.10.2016 10:59 Cabrón
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Není to 100% neprůstřelný, ale sandbox tohle řeší hlídáním některých volání (fopen a podobně), zápis mimo povolenej adresář nedovolí.
little.owl avatar 29.10.2016 16:43 little.owl | skóre: 22 | blog: Messy_Nest | Brighton/Praha
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
A nebo radsi tento sandbox.
A former Red Hat freeloader.
29.10.2016 21:52 Cabrón
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Když je k dispozici selinux, tak jednoznačně.
Jendа avatar 29.10.2016 04:00 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele. A jak dostat uživatele tímto způsobem? Můžu mu vyrobit .ssh/authorized_keys, .bashrc, .bash_profile, .xinitrc, .desktop soubor v autorunu desktopového prostředí…
D.A.Tiger avatar 29.10.2016 11:08 D.A.Tiger | skóre: 8 | Brno
Rozbalit Rozbalit vše Re: Bezpečnostní chyba v programu GNU Tar (CVE-2016-6321)
Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele.
Myslim, ze to neni taky vzdycky uplne pravda ;)
Radost z toho, že někdo objeví něco nového, je omyl starý 6000 let... (Jean Paul) | anthill inside

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.