LINUX.ORG.RU
ФорумTalks

Про взлом 4chan никому не интересно?

 ,


1

6

Привет, ЛОР!

Неужели тут никто кроме меня не наблюдает за драмой от взлома известного сайта 4chan?

TL;DR он работал на старой FreeBSD (10.1) с кучей дыр, дырявом PHP, и, что важно, там был дырявый GhostScript (из-за дырявой FreeBSD), через который всё и поимели.

Возможно, это был последний крупный сайт, работавший на FreeBSD.

★★★★★

Последнее исправление: hateyoufeel (всего исправлений: 1)
Ответ на: комментарий от iron

На десятках и сотнях серваков разница заметна, особенно когда работашь с ZFS на обеих системах. И выражается не только в удобстве работы с ней, но и в стабильности и предсказуемости системы.

На десятках и сотнях серваков у меня стабильный дистрибутив с двухлетней поддержкой релиза, а установка происходит из образа диска, поэтому реплицировать один раз сделанный пакером сетап не составляет никаких проблем.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 2)
Ответ на: комментарий от vtVitus

А мажорные обновы накатываются «гладко», по простой причине - во фряхе жизни то не очень много, изменений нет, поэтому и не ломается.

По той же причине мало новостей о уязвимостях и взломах - нахрен не интересен неуловимый Джо.

seiken ★★★★★
()
Ответ на: комментарий от egzakharovich

А владелец принял очень важное решение: Работает — не трогай.

Эту малину портит случившийся сабж)

goingUp ★★★★★
()
Ответ на: комментарий от MoldAndLimeHoney

Правда в том, что целевой аудитории ссы в глаза – все божья роса

А стачки и забастовки мы игнорируем? А народные бунты раз в 15 лет мы тоже игнорируем? А то что у этой целевой аудитории по прежнему демократических прав несколько больше чем этой пфедерации мы тоже игнорируем? Удобно получаются.

Правда в том, что демократические права это привилегия, которая не даруется, а получается известными путями. Правда в том, что класс капиталистов понимает только силу на этом языке с ними там регулярно общаются. И скандалов там, разоблачающих гнилость сми там с лихвой каждый год.

Ygor ★★★★★
()
Ответ на: комментарий от Ygor

А стачки и забастовки мы игнорируем? А народные бунты раз в 15 лет мы тоже игнорируем?

Я не знаю про какие забастовки ты говоришь, но в США бастуют либо негры, которым нужен повод, чтобы обнести ближайшие моллы, либо соя с синими волосами, тяжелее члена в руке ничего не державшая.

MoldAndLimeHoney
()
Ответ на: комментарий от MoldAndLimeHoney

Я не знаю про какие забастовки ты говоришь

Про крестьянские восстания в СССР в 1920х и 1930х, конечно же.

hateyoufeel ★★★★★
() автор топика

Ну справедливости ради, если бы он работал на старой Windows Server 2012 R2 или Ubuntu 14.04 без патчей безопасности и с дырявым PHP – его бы точно так же поимели.

Так что именно FreeBSD не виновата, виноваты те, кто допустил отсутствие обновлений.

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от egzakharovich

Что в переводе не так?

Ну например перевод порицает замену масла в машине до того, как она перестанет заводится, а оригинал нет)

goingUp ★★★★★
()
Ответ на: комментарий от Ygor

Правда в том, что демократические права это привилегия, которая не даруется, а получается известными путями.

«демократические права» это такой же цивилизационный курьез, как и цветовая дифференциация штанов.

оттого, что у мух есть неотьемлемое право жужжать и свободно выберать место дислокации, они все равно предпочитают всякие отбросы, если не сказать хуже.

alysnix ★★★
()
Ответ на: комментарий от hateyoufeel

В IT техническое качество с популярностью вообще никак не связано. Собственно, PHP является тому отличным примером.

Назвите большие и качественные платформы? Их нет) Так что из аксиомы Эскобара следует, что качество с популярностью не особо связано)

goingUp ★★★★★
()
Последнее исправление: goingUp (всего исправлений: 1)
Ответ на: комментарий от MoldAndLimeHoney

Я не знаю про какие забастовки ты говоришь

Например про забастовку железнодорожников, которую разруливал Байден. Портовых рабочих, сценаристов и так далее и тому подобное. И когда американский рабочий класс коллективно выражает свой протест он худо-бедно добивается своих требований.

чтобы обнести ближайшие моллы, либо соя с синими волосами, тяжелее члена в руке ничего не державшая.

Официальная статистика (примерные цифры):

    Пустующее жильё: По данным U.S. Census Bureau (2022), в США около 16 млн пустующих домов и квартир (включая сезонное жильё, объекты на продажу/аренду и заброшенные здания).

    Бездомные: По отчёту HUD (Департамент жилищного строительства и городского развития США, 2023) – около 653 тыс. бездомных в любой конкретный день.

Это даёт соотношение ~24 пустующих жилья на 1 бездомного, но не все эти дома пригодны для заселения.

А чтобы и не обнести? А смысл что-то держать в руке занимаясь отупляющим трудом за нищенскую пайку, когда тут такая статистика?

Ygor ★★★★★
()
Ответ на: комментарий от Ygor

И когда американский рабочий класс коллективно выражает свой протест он худо-бедно добивается своих требований.

То чувство, когда америка коммунистам уже ближе, чем Россия

goingUp ★★★★★
()
Ответ на: комментарий от Ygor

А смысл что-то держать в руке занимаясь отупляющим трудом за нищенскую пайку

Современные социалисты они такие, да.

MoldAndLimeHoney
()

Неужели тут никто кроме меня не наблюдает за драмой от взлома известного сайта 4chan?

А драма то откуда? Там же акков нет, значит пароли не унесли, важной инфы тоже нет, можно хоть каждый день с нуля накатывать.

ya-betmen ★★★★★
()
Ответ на: комментарий от ya-betmen

А драма то откуда? Там же акков нет, значит пароли не унесли, важной инфы тоже нет, можно хоть каждый день с нуля накатывать.

Есть, в том числе платные. Плюс выяснилось, что в модераторах там профессора университетов.

hateyoufeel ★★★★★
() автор топика

Будет совсем хорошо если выяснится что форчан это чей-то PhD вышедший из-под контроля.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 2)
Ответ на: комментарий от MoldAndLimeHoney

В нашей, разумеется. И как все идеалы он труднодостижим.

firkax ★★★★★
()
Ответ на: комментарий от gaylord

а внутри даже аналога lsblk нет… ну лол же.

geom -t

geom disk list

Хотя я согласен что форма, в которой он выводит данные, не такая удобная.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

geom -t

Конкретно это было про OpenBSD. Там люди все ещё в sysctl и dmesg за этим ходят.

P.S. Ну и судя по всему geom тоже так себе, потому что люди делают ВОТ ЭТО.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 2)
Ответ на: комментарий от hateyoufeel

Плюс выяснилось, что в модераторах там профессора университетов.

Ахахах

А судьи кто? — За древностию лет
К свободной жизни их вражда непримирима,
Сужденья черпают из забытых газет
Времен Очаковских и покоренья Крыма;

Всегда готовые к журьбе,
Поют всё песнь одну и ту же,
Не замечая об себе:
Что старее, то хуже.

Manhunt ★★★★★
()
Ответ на: комментарий от ya-betmen

зачем?

Для монетизации. Владельцу на пивко

Как

Наверное, у платных аккаунтов какие-то дополнительные плюшки были.
Не знаю что там с форчаном, а на сосаче, прежде чем Абу продал сосач в мейлру, тоже форсились платные учётки.

Manhunt ★★★★★
()
Ответ на: комментарий от gaylord

Я ж согласился заранее что формат его вывода не очень удобный.

Я тоже делал утилиту для более удобного представления информации (сбор общей схемы использования хранилищ на freebsd) правда там не аналог lsblk а именно граф связей между блочными устройствами.

Ну так то да, странно что её там нет, её весьма просто сделать. Наверно надо будет написать.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Я ж согласился заранее что формат его вывода не очень удобный.

Я отвечал до твоих правок.

Ну так то да, странно что её там нет

Потому что там разработчики вымерли.

gaylord
()
Ответ на: комментарий от gaylord

Да нет, там разработка идёт, просто некоторые вещи не делают. Вообще, если бы я линуксовый lsblk не увидел (и я долго про него не знал) мне бы в голову и не пришла идея такую утилиту делать. Вот ни разу не ощутил там её недостатка. Применение, которое я ей видел - это у нубов на лоре спрашивать её вывод, когда они запороли себе систему и надо побыстрому оценить ситуацию.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от firkax

Применение, которое я ей видел - это у нубов на лоре спрашивать её вывод, когда они запороли себе систему и надо побыстрому оценить ситуацию.

Ну ты просто никогда не работал с большим продакшоном. И, что смешно, похоже разрабы FreeBSD тоже.

gaylord
()
Ответ на: комментарий от gaylord

Каким образом «большой продакшн» мотивирует использовать lsblk? В нём обычно все эти данные со всех серверов собраны в каком-нить мониторинге или менеджере кластера и так. А в консоли ты её набирать будешь только в аварийных ситуациях, хотя я не знаю зачем.

firkax ★★★★★
()
Ответ на: комментарий от firkax

А в консоли ты её набирать будешь только в аварийных ситуациях, хотя я не знаю зачем.

Грустный инженер в три часа ночи в холодной серверной будет руками это все набирать в таком огромном количестве случаев, что тебе и не снилось.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 1)
Ответ на: комментарий от firkax

Приведи хоть один пример.

Оторвало NVMe полку и грустный дядя пытается заставить бездушную машину снова её увидеть.

gaylord
()
Ответ на: комментарий от gaylord

И как тут поможет lsblk? Там скорее dmesg нужно. Или список физических устройств смотреть (в фрибсд это camcontrol devlist, как в линуксе не знаю).

firkax ★★★★★
()
Ответ на: комментарий от firkax

И как тут поможет lsblk?

Грустный дядя пытается увидеть видно ли все, или только половина полки.

gaylord
()
Ответ на: комментарий от ya-betmen

Зачем вообще платное что-то? Чтобы зарабатывать деньги.

В частности на форчане давно на каждое сообщение тебя пропустят через 20 капч, а с платным аккаунтом можно не страдать. Хотя есть подозрение что сложности с капчей специально сделаны, чтобы выуживать из людей деньги.

Gary ★★★★★
()
Ответ на: комментарий от Gary

В частности на форчане давно на каждое сообщение тебя пропустят через 20 капч, а с платным аккаунтом можно не страдать. Хотя есть подозрение что сложности с капчей специально сделаны, чтобы выуживать из людей деньги.

В случае форчана сложности с капчей нужны чтобы хоть немного сдержать животных, которые там обитают.

gaylord
()
Ответ на: комментарий от Dimez

боюсь пострадать от разрыва внутренних органов от смеха

Смешно обычно тем, кто не пытался писать на си надежный код.

unsigned ★★★★
()
Ответ на: комментарий от gaylord

Платный аккаунт это очень странный критерий не-животного.

Ну и сами капчи форчана не то чтобы сдерживают, а делают сайт практически непригодным к использованию, т.к. могут попросить решить не одну, а несколько, иногда с интервалами ожидания между ними. В итоге на отправку одного сообщения может уйти несколько минут.

Gary ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

Там вроде как админ-бздун 10 лет назад ушёл, а остальные видать не знали что со всем этим хозяйством делать лол

Но так да, фряха не виновата

shalom_ ★★
()
Ответ на: комментарий от micronekodesu

Edit 2: Just found a post from the guy who did it which says: «Contrary to popular belief, it was not SQL injection. The exploit is such: 4chan allows uploading PDF to certain boards (/gd/, /po/, /qst/, /sci/, /tg/) They neglected to verify that the uploaded file is actually a PDF file. As such, PostScript files, containing PostScript drawing commands, can be uploaded. Said PostScript file will be passed into Ghostscript to generate a thumbnail image. The version of Ghostscript that 4chan uses is from 2012, so it is trivial to exploit. From there, we exploit a mistaken suid binary to elevate to the global user.» He also reaffirms that he didn’t even bother looking at user data while he access, so no passholder leaks.

gaylord
()
Последнее исправление: gaylord (всего исправлений: 1)

Не, не интересно.

...он работал на старой FreeBSD (10.1) с кучей дыр...

И, да, не факт, что всему виной «старость» фряхи. Я лично знаю пример, когда в роли сервера выступала фряха 8-ой версии.

sparkie ★★★★★
()
Ответ на: комментарий от sparkie

Виной всему дырявый ghostscript, но десять лет не обновлять сервак это надо было постараться.

gaylord
()
Ответ на: комментарий от adn

Вау! Сайт, на котором есть жизнь, и это не соцсеть!

…А litforum.ru загнулся, вот.

hobbit ★★★★★
()
Ответ на: комментарий от Manhunt

Теперь надо переписать всё на rust

Я как раз, искал новый интересный проект для написания на C++/Qt6.

xwicked ★★☆
()
Ответ на: комментарий от BceM_IIpuBeT

Духоскрепный аналог вообще мейл ру купил.

Что одно говно, что другое. Nothing of value is lost.

hateyoufeel ★★★★★
() автор топика
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)