Portál AbcLinuxu, 20. července 2025 22:48


Pwnie Awards 2012

V rámci bezpečnostní konference Black Hat byly vyhlášeny výsledky letošní Pwnie Awards. Pwnie Awards oceňují to nejlepší, ale i to nejhorší z IT bezpečnosti (bezpečnostní Oscar a Malina v jednom). Ocenění získali například Pinkie Pie a Sergey Glazunov za nalezení několika chyb a vytvoření exploitů na Chrome v rámci soutěže Pwnium, nebo Sergei Golubchik za obejití autentizace v MySQL a MariaDB. Ocenění získala i nejlepší píseň.

30.7.2012 14:14 | Ladislav Hagara | Bezpečnostní upozornění


Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

30.7.2012 14:41 Václav HFechs Švirga | skóre: 26 | blog: HF | Kopřivnice
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Odpovědět | Sbalit | Link | Blokovat | Admin
A prý že poníci jsou blbost, vždyť hledají chyby v sw :P...
Baník pyčo!
Václav 30.7.2012 14:58 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Odpovědět | Sbalit | Link | Blokovat | Admin
Pinkie: Breaking the 4th (fire)wall again?
Cross my heart and hope to fly, stick a cupcake in my eye!
vencour avatar 30.7.2012 18:59 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Odpovědět | Sbalit | Link | Blokovat | Admin
Pletu se, že je v gentoo mysql imunní proti té zranitelnosti? Aspoň na 5.1.62-r1 jsem se úspěšně nezalogoval ... se špatnym heslem.
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
30.7.2012 21:46 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
IIRC to závisí na mnoha faktorech, mimo jiné na architektuře a možná i na verzi překladače.
vencour avatar 31.7.2012 06:53 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Ok, mam gentoo ještě radši ... aneb mělo to podle všeho fungovat takhle ...
On vulnerable versions of MySQL simply asking to authenticate repeatedly enough times is enough to bypass authentication: "Can I log in as root now?"
"How about now?"
"Now?"

A podle CVE-2012-2122 jsou postižené ... sql/password.c in Oracle MySQL 5.1.x before 5.1.63, 5.5.x before 5.5.24, and 5.6.x before 5.6.6, and MariaDB 5.1.x before 5.1.62, 5.2.x before 5.2.12, 5.3.x before 5.3.6, and 5.5.x before 5.5.23, when running in certain environments with certain implementations of the memcmp function, allows remote attackers to bypass authentication by repeatedly authenticating with the same incorrect password, which eventually causes a token comparison to succeed due to an improperly-checked return value.
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
31.7.2012 07:29 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
S tím nemá distribuce nic společného (pokud tedy nenabízí opatchovanou verzi). Problém IIRC spočíval v tom, že funkce na porovnávání stringů vrací nulu při rovnosti a nenulu při nerovnosti. V MySQL se ale ta návratová hodnota před porovnáním přetypovala na typ s menším rozsahem, čímž se z nenuly mohla s určitou pravěpodobností stát nula. To, že se tak u určitých verzí překladače na určitých architekturách nestalo, není záležitost toho, že by ta či ona distribuce něco dělala lépe, ale jen a pouze otázka štěstí.
31.7.2012 11:31 trekker.dk | skóre: 72
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Z lwn.net:
First, it only affects MySQL and MariaDB packages that have been built in a certain way, specifically with GCC using the SSE (Streaming SIMD Extensions) optimization
Quando omni flunkus moritati
31.7.2012 15:06 failer
Rozbalit Rozbalit vše Re: Pwnie Awards 2012
Odpovědět | Sbalit | Link | Blokovat | Admin
Fakt Pinkie??

Založit nové vláknoNahoru


ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.