abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 17:33 | Zajímavý článek

    Bylo vydáno nové číslo hackerského magazínu tmp.0ut: Volume 5.

    Ladislav Hagara | Komentářů: 0
    dnes 01:44 | Nová verze

    Byla vydána nová stabilní verze 8.2 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 152. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 1
    včera 23:11 | Nová verze

    Byla vydána nová stabilní verze 4.0 svobodného multiplatformního softwaru pro editování a nahrávání zvukových souborů Audacity (Wikipedie). S rozhraním přepsaným do Qt. Přehled novinek také na YouTube. Ke stažení je oficiální AppImage. Zatím starší verze Audacity lze instalovat také z Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 2
    včera 16:55 | IT novinky

    NVIDIA kupuje Hugging Face za 12,93 miliardy dolarů.

    Ladislav Hagara | Komentářů: 3
    včera 15:44 | IT novinky

    Předobjednat si lze nový jednodeskový počítač Arduino VENTUNO Q s předinstalovaným Ubuntu. S 16 GB LPDDR5 a 64 GB eMMC. Pro lokální LLM, agentní AI, počítačové vidění, robotiku…

    Ladislav Hagara | Komentářů: 1
    včera 13:00 | Zajímavý software

    Hexpair není nejlepší HEX editor na světě a ani se o to nesnaží. Zato je k dispozici kdykoliv a kdekoliv – všude tam, kde máte svůj Vim. Vznikl jako hobby projekt před pár měsíci a dospěl do stavu, kdy by mohl být užitečný širší komunitě. Přepnout do HEX režimu se dá i uprostřed rozdělané práce: Soubor, který už máte otevřený běžným vim file.md, jedním příkazem přepnete do HEX editoru a dalším příkazem ho můžete vrátit zpět do textu. Kurzor přitom

    … více »
    Cohen | Komentářů: 1
    včera 01:55 | Nasazení Linuxu

    CERN dlouhodobě používal vlastní sestavení RHEL, ze kterého přešel na CentOS Stream. Federico Vaga a Nikos Tsipinakis ale nyní v přednášce na MiniDebConf Winterthur 2026 popisují plán probíhajícího přechodu na Debian pro řízení akcelerátorů. Důvodem k opuštění CentOS Stream jsou zachování zpětné kompatibility se starším hardwarem, kterou Red Hat narušuje, když tlačí sestavení balíčků pro novější verze architektury (x86-64), a nedostatečné nástroje pro sestavování vlastních balíčků a repozitářů.

    |🇵🇸 | Komentářů: 14
    včera 01:44 | Nová verze

    UZDoom (Wikipedie), tj. fork GZDoom, byl vydán ve verzi 5.0.0. Videopředstavení na YouTube. Podrobný přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 0
    2.9. 16:11 | Nová verze

    Příručka Linux From Scratch pro sestavení základního linuxového systému byla aktualizována v pravidelném půlročním termínu. Vydání 13.1 shrnuje přes 40 nových verzí balíčků a několik patchů. Navazující příručka Beyond Linux From Scratch s recepty pro sestavení dalších knihoven a aplikací zatím vydána nebyla, ačkoliv vývojová verze stále dostává aktualizace. Lze je číst online nebo stáhnout v HTML či PDF.

    |🇵🇸 | Komentářů: 0
    2.9. 12:44 | IT novinky

    Národní bezpečnostní tým CSIRT.CZ koordinovaný sdružením CZ.NIC přichází se službou Strážci internetu, která má sjednotit způsob hlášení doménových jmen zneužívaných k páchání trestné činnosti. Službu mohou uživatelé využívat také prostřednictvím rozšíření do prohlížeče. Nový nástroj podporuje jak hlášení vyžadující autorizaci, tak anonymní reporting, u kterého však nebude možné zapojit takovou míru automatizace jako u

    … více »
    Ladislav Hagara | Komentářů: 26
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (3%)
     (20%)
     (29%)
     (7%)
     (5%)
     (2%)
     (14%)
     (21%)
    Celkem 2567 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Bezpečnostní problém CVE-2018-1058 v PostgreSQL

    Vývojáři PostgreSQL oznámili vydání verzí 10.3, 9.6.8, 9.5.12, 9.4.17 a 9.3.22. Řešen je především bezpečnostní problém CVE-2018-1058. Podrobný popis bezpečnostního problému na PostgreSQL wiki.

    1.3.2018 15:33 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.3.2018 18:06 Lyco | skóre: 14 | blog: Lyco
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    Pozor, CVE-2018-1058 není v tomhle releasu řešeno patchem, ale jen dokumentací problému!

    CVE-2018-1058 je v podstatě konfigurační chyba, ekvivalent shellového
    # root:
    mkdir /public
    chmod 777 /public
    export PATH=/public:...
    
    # user:
    echo "give_root_to_user" > /public/ls
    chmod 555 /public/ls
    
    # root:
    ls ~ #PWNED!
    
    Tedy, jedná se o konfigurační chybu, a DB funguje jak má. Problém je jen v tom, že ta první část (veřejné schéma které může překrýt systémové funkce) je default. Jen je to chování nečekané, takže je dokumentují.
    Příspěvek se rázem stává až o 37,5 % pravdivější, je-li pod ním napsáno reálné jméno.
    2.3.2018 12:01 MP
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    A proc to rovnou nepatchli? Protoze pak je ten update k h... kdyz i pro nove instalace se to musi udelat rucne.
    okbob avatar 3.3.2018 06:58 okbob | skóre: 30 | blog: systemakuv_blog | Benešov
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    Popisovaná chyba je aplikační - tudíž nemůže být fixnutá v Postgresu. Jediné, co vývojáři mohou udělat, je přidat popis a zdůraznit ji. Navíc se nejedná o nic nového. Doporučení nastavit explicitně search_path, případně dropnout public jsou známá více-méně od zavedení schématů.
    2.3.2018 01:06 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    Dodneška jsem nepochopil, k čemu je to schéma public vlastně dobré. Teda kromě toho, abych měl práci navíc, když po vytvoření databáze zapomenu vytvořit svoje schéma a public smazat.
    Quando omni flunkus moritati
    okbob avatar 3.3.2018 07:11 okbob | skóre: 30 | blog: systemakuv_blog | Benešov
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    "public" schéma je jednak pomůcka pro vývojáře, kteří nepoužívali a nepoužívají schémata (a nemají žádné zkušenosti s konceptem schémat). Aby se mohli přihlásit a třeba vytvořit tabulku, aniž by si museli explicitně grantovat práva, atd. Berte to tak, že pro Postgres je konkurentem MySQL, MariaDB, kde schémata nejsou - a pro některé uživatele mysql byl přechod na PG komplikovaný, protože se nepřihlásili pod rootem, a být tam ještě komplikace se schématy, tak už by PG totálně zavrhli jako extrémně komplikovanou db. Druhak - public schéma posloužilo při migraci z verzí, kde PostgreSQL schémata ještě nepodporovalo. Public schéma umožňuje zamaskovat, že používáte schémata (tím se vyřešil problém, že každý objekt musí být ve schématu).

    Pokud nechcete používat schéma "public", tak mu buďto seberte práva, čímž jej sanitizujete, případně můžete změnit defaultní search_path, nebo jej dropněte v template1.
    5.3.2018 15:10 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Bezpečnostní problém CVE-2018-1058 v PostgreSQL
    Njn, jako člověk nepoznamenaný MySQL tuhle kompatibilitu, která mi přidělává práci, holt moc neocením...
    Quando omni flunkus moritati

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.