Portál AbcLinuxu, 5. května 2025 13:08
[*] IDT offset at 0xffffffff819f2000
[*] Abusing nVidia...
[*] CVE-2012-YYYY
[*] 64-bits Kernel found at ofs 0
[*] Using IDT entry: 220 (0xffffffff819f2dc0)
[*] Enhancing gate entry...
[*] Triggering payload...
Zabit (SIGKILL)
[*] IDT offset at 0xffffffff818f8000
[*] Abusing nVidia...
[*] CVE-2012-YYYY
[*] 64-bits Kernel found at ofs 0
[*] Using IDT entry: 220 (0xffffffff818f8dc0)
[*] Enhancing gate entry...
[*] Triggering payload...
[*] Hiding evidence...
callsetroot returned fffffffffffffffe (-2)
[*] Failed to get root.
:(
Finally, full access to our local Fermi cluster!
Why do people get upset because of this? It supports the "Freeness" cause. Information needs to be free. The NVidia blob makes sure that everybody can be root and therefore gain access to all information. This is truly "Free" as in "Libre" rather than "beer". What the hell do you people want?
Osobne me nejvic na binarnich driverech spis stve absence KMS.
Což je ale jen jiný důsledek stejného základního problému.
enterpriseNevím jestli notebook je enterprise prostředí.
Stejnými problémy? Tím myslíte to, že když je tam chyba nebo chybí nějaká funkce, tak nejsou k dispozici zdrojáky, takže jsme vydáni na milost a nemilost Velké Firmě, až se uráčí s tím něco udělat?Bohužel u opensource projektů Velké Firmy to bývá podobné.
Příklad ze života: řeším bug zákazníka na tcsh, vím, že problém spočívá ve volání free()
z interrupt handlerů a že je opraven ve verzi 6.15. Jenže jediné, co mám, je tcsh-6.14.00.tar.gz a tcsh-6.15.00.tar.gz, přičemž diff zdrojáků má asi 30000 řádků (i po vyházení očividně nezajímavých částí). Když z toho budu chtít vybrat jen relevantní části, tak téměř zaručeně něco přehlédnu, takže mi nakonec nic jiného než update na novou verzi stejně nezbývá.
V případě Oracle, jestli jsem to správně pochopil, je situace o to horší, že do changelogu napíše jen "opravy bezpečnostních chyb", ale nic o tom, jaké chyby to vlastně byly.
…že problém spočívá ve volání free() z interrupt handlerů…
Oprava: …ze signal handlerů… Takhle to dopadá, když se dělá víc věcí najednou. :-(
Příklad ze života: řeším bug zákazníka na tcsh, vím, že problém spočívá ve volání free() z interrupt handlerů a že je opraven ve verzi 6.15. Jenže jediné, co mám, je tcsh-6.14.00.tar.gz a tcsh-6.15.00.tar.gz, přičemž diff zdrojáků má asi 30000 řádků (i po vyházení očividně nezajímavých částí). Když z toho budu chtít vybrat jen relevantní části, tak téměř zaručeně něco přehlédnu, takže mi nakonec nic jiného než update na novou verzi stejně nezbývá.Hele a v čem je problém?
Myslel jsem, že jsem ho právě popsal. :-)
Ten příklad ilustruje, že není open source jako open source. Mezi open source projektem, který jednou za čas vyvrhne jeden velký tarball (v horším případě jako bonus bez použitelného changelogu), a open source projektem s veřejně dostupnou historií (git, SVN, přinejhorším i CVS) je hodně velký rozdíl.
Jen jsem se pokoušel pavlixovi vysvětlit, v čem je problém s přístupem kritizovaným v tom blogpostu, na který odkazoval Michal.Úplně zbytečně. Já jsem reagoval na jeho komentář, ne na článek (i když jsem ho na pár vteřin otevřel). Pokud chceš někomu vysvětlit problematičnost něčeho, měl bys ho na to asi upozornit, aby si to buď přečet nebo nad tím rovnou mávl rukou. A jak už jsem odpověděl výše: Případ, kdy je chyba veřejně známá a nebyl by problém ji opravit třeba vlastním patchem, mi nepřijde ani v nejmenším srovnatelný s případem, kdy zdrojové kódy nejsou k dispozici vůbec.
Ať to čtu, kolikrát chci, pořád tam vidím to samé:
Multiple vulnerabilities are present in the mysql 5.1 branch and Oracle does not disclose them: the only choice is to use the latest version Oracle states that is bug free and safe.
Portál Phoronix informuje, že binární ovladač nVidie obsahuje chybu, umožující uživateli získat přístup k root účtu. Přestože byl popis chyby reportován před více jak měsícem, do dnešního dne nVidia nijak nezareagovala.Dohromady s tvým:
Multiple vulnerabilities are present in the mysql 5.1 branch and Oracle does not disclose themJsou problémy na úplně jiné úrovni. Přiznávám rozdíl v tom, že v případě Oraclu se jedná o FUD ohledně údajných bezpečnostních chyb. A podporuju tvrzení, že toto může tvrdit kdokoli o čemkoli. Nechci se pouštět do otázky, jak náročné by bylo auditovat změny mezi verzemi, ačkoli to stačí v globálním měřítku udělat jen jednou. Podporuju i tvrzení, že je to v mnohých případech natolik nepraktické, že může být lepší software vyměnit. Nicméně tvrdím, že je účelnější open source software s privátním vývojem vyměnit za open source software s veřejným vývojem než za closed source software (kde se privátní vývoj považuje za automatický). Tedy tvrdím, že closed source obecně není vhodnou náhradou open source pro zlepšení bezpečnosti. Měnil bych pouze hodně špatné kousky open source za hodně dobré kousky closed source. Nicméně článek je o nvidii a kvalita binárních driverů je pochybná jak z technického hlediska, tak z bezpečnostího. A teď nejen že je pochybná, ale i prokazatelně špatná a nemyslím tím binární driver ke stažení, ale projekt, který selhává v dodání bezpečnostní opravy. Nvidia, fuck you. Aby bylo jasno, připouštím některé kvalitativní výhody binárního nvidia driveru i to, že pro někoho můžou být klíčové. Mým štěstím je, že pro mě klíčové nejsou.
Přiznávám rozdíl v tom, že v případě Oraclu se jedná o FUD ohledně údajných bezpečnostních chyb.
Nelze samozřejmě vyloučit, že je to jen FUD, ale připadá mi pravděpodobnější, že tam nějaké opravdu jsou, proto jsem vycházel z předpokladu, že to tak je. Je spíš otázka, nakolik jsou ty chyby skutečně závažné, protože poslední dobou může třeba CVE id dostat lecjaká blbost (napadají mne třeba 24-bitové ISN u TCP v linuxovém jádře).
Nelze samozřejmě vyloučit, že je to jen FUDJá jsem ale nepsal, že je to jen FUD.
Ne, mám na mysli to, jak jsem se vám trpělivě snažil odpovídat a poraditJe zajímavé, jak dokážeš ze svého pohledu vnímat něco, co já osobně vnímám úplně jinak. 1) Postnul jsem komentář, u kterého jsi nepochopil, že není otázkou, ač jsi četl mailing list. 2) Ty sis do mě začal kopat a shazovat mě. 3) Nechal jsem tě vyložit karty s nadějí, že napíšeš něco přínosného. Přišlo mi to dospělejší, než na tvůj kopanec odpovědět kopancem. 4) Vyložil jsi karty a ukázalo se, že jsi rýpal hloupě, protože to, co jsi popsal, vůbec nebyl postup jak v tu chvíli jednoznačně potvrdit/vyvrátit začlenění commitu do 3.5. Usoudil jsem tedy, že nevyhledáváš diskuzi k tématu, tak jsem si trochu kopnul taky a to tě nejspíš rozhodilo. Ale to bych ti klidně odpustil :). V této diskuzi však histericky reaguješ na pouhé upozornění na to, že jsi nepochopil, co jsem se ti pokoušel sdělit. To nemusí být nutně tvoje chyba, třeba jsem se měl vyjádřit lépe. Ale to byses nesměl chovat jako hysterka. Hele já naprosto chápu, že mě nemáš rád. Mám na některé věci odlišný názor a to se někdy těžko snáší. Ale co mě hodně překvapuje je, že ti nedochází, že svými výpady shazuješ především sebe.
2) Ty sis do mě začal kopat a shazovat mě.
Jestli slušné a věcné odpovědi říkáte "kopání", tak to vystihuje jediný výraz: paranoia.
4) Vyložil jsi karty a ukázalo se, že jsi rýpal hloupě, protože to, co jsi popsal, vůbec nebyl postup jak v tu chvíli jednoznačně potvrdit/vyvrátit začlenění commitu do 3.5.
Popsal jsem hned několik fungujících způsobů, jak to ověřit. Že vám žádný nebyl (z různých důvodů) dost po chuti, to není můj problém.
Hele já naprosto chápu, že mě nemáš rád. Mám na některé věci odlišný názor a to se někdy těžko snáší. Ale co mě hodně překvapuje je, že ti nedochází, že svými výpady shazuješ především sebe.
Vůbec ne, stále vás považuji za jednoho z nejrozumnějších lidí ve zdejších diskusích. Tím víc je mi líto těch dvou nesmyslných sérií příspěvků a výpadů vůči mně v nich. A stále doufám, že je to jen mimořádný úlet a že v podobném duchu nebudete pokračovat.
Pokud jste pořád přesvědčen, že já jsem tím, kdo začal "kopat", a že vám to dává morální právo chovat se tak, jak jste to předvedl v těch dvou diskusích, tak to je jen a jen váš problém, ne můj. Pokud v takovém chování hodláte pokračovat, tak se holt přizpůsobím, na blacklistu je místa dost.
Pokud jste pořád přesvědčen, že já jsem tím, kdo začal "kopat"Ano, jsem o tom přesvědčen v případě obou diskuzí.
a že vám to dává morální právo chovat se tak, jak jste to předvedl v těch dvou diskusích, tak to je jen a jen váš problémAno, cítím, že mi to dává právo slušně a korektně ti dát najevo, že je na tvé reakci něco špatně.
Pokud v takovém chování hodláte pokračovat, tak se holt přizpůsobím, na blacklistu je místa dost.Ano, hodlám se k tobě i nadále chovat slušně a můžeš si mě za to umístit na blacklist. Časem ti to nejspíš dojde a odblokuješ si mě, protože zjistíš, že jsou moje příspěvky kolikrát hodnotnější než tvoje. Před časem k tomu došel i Bedňa.
Ano, jsem o tom přesvědčen v případě obou diskuzí.Vnějšímu pozorovateli se nicméně věc jeví zcela jinak. Michalovy odpovědi mi přijdou naprosto korektní a k věci, až nezvykle na to, jak to tu v poslední době vypadá... Opravdu je nutné ke každému věcnému příspěvku přidat deset dalších, které rozvíjejí metadiskusi o tom, jaké hovado kdo z diskutujících je?
Vnějšímu pozorovateli se nicméně věc jeví zcela jinak.Od tebe se rád nechám upozornit. Rozklikal sis tu minulou diskuzi, kvůli které se do mě Michal opírá už delší dobu, aniž bych si jakkoli začal? Jsi si naprosto jistý, že se názorové výměny mezi mnou a Michalem dají chápat tak, že je chyba jednoznačně na mojí straně?
třeba já jsem tady, jen jsem si toho všiml později - co mám dělat? - mít OS ovladač co u mě funguje tak nějak (desktop efekty ok, ale něco náročnějšího ani náhodou) a ve kterém podobný bug může být taky - viz diskuze tady, nebo budu mít ovladač který mi funguje jak má a holt riskuju?
podává docela sexy výsledkyco me to jenom pripomelo ?
LISTER: Ale mě nezajímá, co to bylo za model. Kvůli vysavači to člověk přece nemá dvakrát takový.
je ovladač od Nvidie s hardwarem téže společnosti pro reálný provoz to nejlepší,Zalezi realny provoz ceho a za jakych podminek a co ma pro vas prioritu. Na neco je nejlepsi, na neco neni.
Jedna stará kočičí moudrost, která se sem teď moc hezky hodí, říká "Co to sakra meleš, ty vořechu!"-- rdw
Měl jsem blob, připojil k FullHD TV, nastavil. Po několika dnech jsem se přesunul k jinačímu monitoru, připojil...a pořád mi to hází FullHD rozlišení. Smažu xorg.conf, rozjedu konfigurační utilitu, nechám ji vygenerovat xorg.conf se správným rozlišením, restart X serveru, pořád FullHD. Strávil jsem nad tím asi 3 hodiny, pak jsem se nas*al, radši si dal komplet reinstall, nechal nouveau a je to perfektní
Chce to zakázat framebuffer a jinak nainstaluju a "funguje to"
já jsem sice linuxačka jen pár dní
[*] IDT offset at 0x81968000 [*] Abusing nVidia... [*] CVE-2012-YYYY [X] 64-bits kernel found at ofs 0 [X] Compiled for 32-bits only [X] No kernel found! >:(
A sakra, já nemám kernel!
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.