abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 14:33 | IT novinky

    Společnost Anthropic oznámila Projekt Glasswing a s ní související AI model Claude Mythos Preview. Jedná se o iniciativu zaměřenou na kybernetickou bezpečnost, do které se zapojily velké technologické společnosti Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA a Palo Alto Networks. Anthropic věří, že nový AI model Claude Mythos Preview dokáže

    … více »
    Ladislav Hagara | Komentářů: 0
    dnes 13:55 | Zajímavý software

    Firma Ojective Development vydala svůj nástroj pro monitorování a řízení odchozích síťových připojení Little Snitch i pro operační systém Linux. Linuxová verze se skládá ze tří komponent: eBPF program pro zachytávání provozu a webové rozhraní jsou uvolněny pod GNU GPLv2 a dostupné na GitHubu (převážně Rust a JavaScript), jádro backendu je proprietární pod vlastní licencí, nicméně zdarma k použití a redistribuci (cena přitom normálně … více »

    » FIDESZ🧡! « | Komentářů: 0
    včera 18:44 | IT novinky

    Vojenské zpravodajství (VZ) se v březnu zapojilo do mezinárodní operace proti aktivitám hackerské skupiny APT28, která je spojovaná s ruskou vojenskou zpravodajskou službou GRU a která přes slabě zabezpečené routery prováděla kybernetické útoky na státní a další organizace v ČR i zahraničí. Operaci vedl americký Federální úřad pro vyšetřování (FBI) a jejím cílem bylo odebrat útočníkům přístup k napadeným zařízením a ty následně … více »

    Ladislav Hagara | Komentářů: 18
    včera 16:44 | IT novinky

    Tvůrcem nejpopulárnější kryptoměny bitcoin, který se skrývá za pseudonymem Satoši Nakamoto (Satoshi Nakamoto), je britský kryptograf Adam Back. Na základě vlastní investigativní práce to tvrdí americký deník The New York Times (NYT). Několik indicií podle autorů jasně ukazuje na to, že Back a Nakamoto jsou stejný člověk. Jde mimo jiné o podobný odborný a osobnostní profil či totožné chyby a manýry v psaném projevu.

    Ladislav Hagara | Komentářů: 10
    včera 14:44 | Nová verze

    Google Chrome 147 byl prohlášen za stabilní. Nejnovější stabilní verze 147.0.7727.55 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Vylepšeny byly také nástroje pro vývojáře. Přehled novinek v Chrome DevTools 145 až 147 také na YouTube.

    Ladislav Hagara | Komentářů: 0
    včera 12:44 | Nová verze

    Vývojáři z Laboratoří CZ.NIC vydali nové verze aplikací Datovka (Datovka 4.29.0, Mobilní Datovka 2.6.2). V případě desktopové verze přibyly možnosti projít všechny uložené zprávy, zkontrolovat časy expirací časových razítek a přerazítkovat datové zprávy, které lze v ISDS přerazítkovat. Novinkou je také možnost vytahovat myší ze seznamu ZFO soubory datových zpráv, tento úkon jde udělat i pomocí tlačítek Ctrl+C. Nová verze Mobilní Datovky přináší jen drobné úpravy.

    VSladek | Komentářů: 0
    7.4. 21:55 | Nová verze

    MicroPython (Wikipedie), tj. implementace Pythonu 3 optimalizovaná pro jednočipové počítače, byl vydán ve verzi 1.28.0. Z novinek lze vypíchnout novou třídu machine.CAN.

    Ladislav Hagara | Komentářů: 0
    7.4. 10:22 | Komunita

    Michael Meeks, CEO společnosti Collabora, na apríla oznámil, nebyl to ale apríl, že nadace The Document Foundation zastřešující vývoj kancelářského balíku LibreOffice vyloučila ze svých řad všechny zaměstnance a partnery společnosti Collabora, tj. více než třicet lidí, kteří po mnoho let přispívali do LibreOffice. Nadace The Document Foundation po několika dnech publikovala oficiální vyjádření. Přiznává pochybení při zakládání

    … více »
    Ladislav Hagara | Komentářů: 10
    6.4. 05:33 | Pozvánky

    Protože je už po aprílu, můžou strahováci opět zveřejnit program další Virtuální Bastlírny, aniž by připravená témata působila dojmem, že jde o žert. Vězte tedy, že v úterý 14. dubna (změna!!!) od 20:00 proběhne VB, kde se setkají bastlíři, technici, učitelé i nadšenci do techniky a kde i vy se můžete zapojit do družného hovoru, jako by všichni seděli u pomyslného piva. Co mají bastlíři tento měsíc na srdci? Pravděpodobně by nás musel zasáhnout

    … více »
    bkralik | Komentářů: 3
    5.4. 23:33 | Nová verze

    Byla vydána verze 26.1 aneb čtvrtletní aktualizace open source počítačového planetária Stellarium (Wikipedie, GitHub). Vyzkoušet lze webovou verzi Stellaria na Stellarium Web.

    Ladislav Hagara | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (7%)
     (1%)
     (12%)
     (30%)
     (3%)
     (6%)
     (2%)
     (14%)
     (23%)
    Celkem 1249 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Sudo obsahuje bezpečnostní díru

    Byla objevena bezpečnostní díra v programu sudo. Kvůli ní je při vhodné konfiguraci možné spustit libovolný kód s právy roota. Pokud máte program ve verzích 1.6.9p21, 1.7.2p4 nebo vyšších, jste v bezpečí. Zdroj: root.cz.

    1.3.2010 22:08 | Tomáš Heger (geckon) | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    1.3.2010 22:47 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Rek bych ze pri urcite konfiguraci to fakt de:
    ALL     ALL=(ALL) NOPASSWD: SETENV: ALL
    Sice sem to necet, ale objev takoveto "chyby" mi pride dost ujetej
    1.3.2010 23:08 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Tak si to raději zkuste přečíst…
    Salamek avatar 1.3.2010 22:51 Salamek | skóre: 22 | blog: salamovo
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    sudo je na howno, ja to z neho cejtl uz pri prvnim setkani :-D
    Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
    1.3.2010 23:32 Piškot | skóre: 7 | blog: Uživatel | Přerov nad labem
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Geniální příspěvek, hned ho přestanu používat. Děkuji
    Salamek avatar 1.3.2010 23:39 Salamek | skóre: 22 | blog: salamovo
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    asi jste to nepochopil , ale ono to nebylo mysleno prilis vazne, ani to nemelo mit jakykoliv pouzitelny co strizlivy obsah, priste kvuli vam pouziji ""
    Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
    1.3.2010 23:49 Piškot | skóre: 7 | blog: Uživatel | Přerov nad labem
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    A já více jemnocitu když už je ta půlnoc :) Je čas na "sudo halt"
    Luboš Doležel (Doli) avatar 1.3.2010 23:07 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Pokud popis správně chápu, nejde o UID roota, ale jen GID.
    1.3.2010 23:16 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Já to pochopil tak, že pokud povolíte spouštění sudoedit s určitými právy, pak lze se stejnými právy spustit jakýkoli spustitelný soubor, který se jmenuje stejně. Takže by to mělo fungovat i s UID 0.
    1.3.2010 23:22 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru

    Opravdu to funguje, právě jsem si to vyzkoušel:

    1. Přidal jsem do sudoers řádek

      mike  ALL = sudoedit /etc/hosts
    

    2. Vytvořil jsem ve svém domácím adresáři skript, který spustí id.

    3. Zkusil jsem ho spustit přes sudo:

      mike@lion:~> sudo ./sudoedit /etc/hosts
      mike's password:
      uid=0(root) gid=0(root) skupiny=0(root)
    
    1.3.2010 23:43 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Nejak nevidim rozdil oproti http://www.abclinuxu.cz/zpravicky/sudo-obsahuje-bezpecnostni-diru#1 :-)
    1.3.2010 23:53 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    To je ovšem váš problém. To, co uvádíte tam, by příčetný systémák do sudoers nedal a pokud ano, tak si následky plně zaslouží. Že tím umožní komukoli spustit cokoli pod rootem, by totiž byla jeho chyba, protože chování sudo je v takovém případě plně v souladu s dokumentací. To, co uvádím já, je naprosto přirozené využití sudoedit a skutečnost, že sudo umožní spustit něco jiného, než má, je chyba programu.
    2.3.2010 10:15 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    proc mam furt pocit, ze ani
    mike  ALL = sudoedit /etc/hosts
    by pricetnej admin do sudoers nedal... (/usr/bin/sudoers by to imho naprosto jednoduse resilo).
    2.3.2010 10:24 pasmen | skóre: 45 | blog: glob | Praha
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Souhlas.
    2.3.2010 10:24 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Teď už vůbec nechápu, co se snažíte říct. Co je /usr/bin/sudoers a co by měl řešit?
    2.3.2010 13:10 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    No, /usr/bin/sudoers je umisteni sudoers. Rek bych ze problem spociva v tom, ze tam neni zadana cesta a tudiz se to da spustit zkamakoliv. Su presvedcenej o tom, ze kdyz by se napsalo /usr/bin/sudoers misto sudoers, tak by se problem nevyskytl. (ok, mozna by fungovalo ./usr/bin/sudoers, to by pak skutecne byla chyba, ale pak nevim proc by se psalo o sudoers a ./sudoers.)
    2.3.2010 13:24 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Pořád nechápu, o čem to mluvíte. Zatím jsem sudoers nikdy neviděl jinde než v /etc a kromě toho, že nevidím důvod dávat konfigurační soubory do adresáře, který je určen pro programy, nenapadá mne ani důvod, proč by to mělo něco řešit.
    2.3.2010 13:30 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Aha, teď mi to konečně došlo: vy píšete sudoers a ve skutečnosti myslíte sudoedit. Takže si, prosím, přečtěte dokumentaci. Podle té je sudoedit je speciální symbol, který znamená něco jiného než spouštění programu. Pokud povolíte pseudopříkaz sudoedit s nějakým argumentem, tak tím umožníte uživateli editovat konkrétní soubor jakoby pod rootem (resp. jiným cílovým uživatelem) tím, že sudo ve skutečnosti spustí editor na jeho kopii pod normálním uživatelem a po skončení přepíše původní soubor (podobně jako to dělá třeba vipw nebo visudo). Příkaz sudoedit je pak obvykle link na sudo, který existuje jen proto, aby bylo kromě sudo -e psát také sudoedit. Uvedení /usr/bin/sudoedit by bylo něco jiného, i když jako částečná náhražka by to asi fungovat mohlo.
    2.3.2010 14:03 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    jo, sry, u mych prispevku %s/sudoers/sudoedit/g, jinak vsechno plati.
    Uvedení /usr/bin/sudoedit by bylo něco jiného, i když jako částečná náhražka by to asi fungovat mohlo.
    Bylo by to stejny, a bylo by to reseni. Nicmene podle toho co pisete to skutecne chyba v sudo je (a dost lamerska).
    2.3.2010 14:48 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Ta ne, unáhlil jsem se. S /usr/bin/sudoedit to opravdu nefunguje, vyzkoušejte si to. Je to logické, uvedení /usr/bin/sudoedit vám pouze dovolí, abyste spustil sudoedit pod rootem, ale vzhledem k tomu, že je to jen link na sudo, tak pod rootem běží tak jako tak (kvůli SUID bitu). Pak ale sudo zkontroluje, jestli máte oprávnění pro "sudoedit" (což je speciální symbol, ne jméno souboru nebo cesta k němu) a to nemáte.
    2.3.2010 18:49 merlyn
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Mate pravdu, zkusil sem to a opravdu to nejde. Omlouvam se.
    1.3.2010 23:30 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Teď mi došlo, že máte na mysli CVE-2010-0427, zatímco já mluvil o CVE-2010-0426. :-)
    2.3.2010 05:29 Mystify playboy
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    Program ktorý slúži na spúšťanie programov ako root, spustí ľibovolný kód ako root, takto je konečne program ktorý robí čo má a ja poznám aj tú vhodnú kombináciu, sú to správne meno a heslo :-)
    2.3.2010 07:35 xurpha
    Rozbalit Rozbalit vše „Díky“
    Díky ní je při vhodné konfiguraci možné spustit libovolný kód s právy roota.

    A to jako má být něco pozitivního??? Viz např. http://www.e-ott.info/2008/02/29/rozdil-mezi-diky-kvuli-apod.

    2.3.2010 08:28 Eulálius
    Rozbalit Rozbalit vše Re: „Díky“
    Z pohledu útočníka je to poměrně pozitivní věc. Je to použité správně, autor tím dává najevo, na které straně stojí ;-)
    2.3.2010 10:17 merlyn
    Rozbalit Rozbalit vše Re: „Díky“
    to je degenerace anglictinou... (kvuli samoze maji, nez se nekdo zacne ohanet, ale anglicky mluvici ementi to fakt prakticky nepouzivaji).
    2.3.2010 10:53 l4m4
    Rozbalit Rozbalit vše Re: „Díky“
    To zase ne, due to se používá poměrně dost, i když je u nich stejně jako u nás dost dementů, kteří za všechno děkují.
    2.3.2010 11:32 Tomáš Heger (geckon) | skóre: 62 | Praha/Valašsko
    Rozbalit Rozbalit vše Re: „Díky“
    Opraveno, díky.
    2.3.2010 18:54 omg
    Rozbalit Rozbalit vše Re: Sudo obsahuje bezpečnostní díru
    grep /usr/include -re HAVE_INITGROUPS

    pokud je tam prazdno, tak bych byl v klidu.

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.