LINUX.ORG.RU

В ядре FreeBSD-CURRENT в течение 4 месяцев был поломан генератор случайных чисел

 ,


0

1

Всем, кто генерировал какие-либо ключи (SSH, GnuPG, openssl, ...) c ядром ревизии от r273872 до r278907 рекомендуется срочно обновить ядро и пересоздать ключи заново.

Следует отметить, что это ветка, в которой ведётся текущая разработка ядра FreeBSD, стабильные релизные версии FreeBSD данной уязвимости не подвержены

>>> Подробности

★★★★★

Проверено: JB ()
Последнее исправление: Klymedy (всего исправлений: 2)

Ответ на: комментарий от reprimand

а форумные тролли

Вангую, что большинство не осилило не то что погуглить насчет «что такое CURRENT», а даже перейти по ссылке и прочитать, о чем собственно новость :)

Перевод для у меня бубунта в вирт.ящике - я крут! школоло среднестатистического лоровца:
Посаны, прикиньте, бздуны в своей разраб-ветке «бзд-next» запилили что то новенькое — и как оказалось, неправильно! Что-то там с генератором случайных чисел. Это ведь эпический фейл, не? Почти как в дебиане (ведь current — текущая)!!
То ли дело разраб-версии онтопик-next https://lkml.org/lkml/2015/2/19/1

anonymous
()
Ответ на: комментарий от Napilnik

Вы серьезно требуете поддержки разраб-ветки бсд, про которую вроде бы ясно сказанно «works in progress, experimental changes»?

Ставте RELEASE или хотя бы STABLE — будет вам фиксы и поддержка.

установить версию с окончанием пятилетнего цикла можно

Ну это как бы ССЗБ, не? :)

anonymous
()
Ответ на: комментарий от anonymous

Объясните мне, зачем вам генерировать случайные числа? Что вы с ними делаете?

из них делают ключи, по которым куда-то пускают. Даже в твой фконтактег, детка.

emulek
()

Целых 4 месяца пытались найти бинты для мумификации?

Quasar ★★★★★
()
Ответ на: комментарий от anonymous

Каждый день собираю по два черных полиэтиленовых мешка случайных чисел…

tensai_cirno ★★★★★
()
Ответ на: комментарий от reprimand

как узнать ревизию ядра?

набрать svnversion в рабочей копии с исходниками ядра :)

ну м.б. uname -a показывает ещё ревизию для CURRENT

Harald ★★★★★
() автор топика
Ответ на: комментарий от anonymous

Объясните мне, зачем вам генерировать случайные числа? Что вы с ними делаете?

Чтоб ключи для шифрования из них получать

Harald ★★★★★
() автор топика
Ответ на: комментарий от Harald

ну м.б. uname -a показывает ещё ревизию для CURRENT

и для STABLE тоже ;)

anonymous
()
Ответ на: комментарий от e7z0x1

в продакшане

у себя на ноуте

/0

anonymous
()

«Решато!!!1111!!!» уже орали, не ?

anonymous
()
Ответ на: комментарий от anonymous

Объясните мне, зачем вам генерировать случайные числа? Что вы с ними делаете?

Без них в Монте-Карло не пущаютъ :)

quickquest ★★★★★
()

Совпадение? Нет, не думаю.

ZUKMAN
()
Ответ на: комментарий от Stalin

Когда в 2000-м vmware портировали на 3-CURRENT, пришлось таки поставить.

Shadow ★★★★★
()
Ответ на: комментарий от anonymous

Там можно искать «Войину и мир»

anonymous
()

О да, косяки в тестовой версии, это неслыханно!

MrClon ★★★★★
()
Ответ на: комментарий от anonymous

Stable - prealpha

В вашей бзде что-то с логикой. Он поломалась.

anonymous
()

Можно не волноваться

.-(~)------------------------------------------------------------(nkt@belfalas)-
`--> uname -a   
FreeBSD belfalas.beleriand.arda 10.1-STABLE FreeBSD 10.1-STABLE #0 r278347: Sat Feb  7 17:47:53 SAMT 2015     nkt@belfalas.beleriand.arda:/usr/obj/usr/src/sys/BELFALAS  amd64
.-(~)------------------------------------------------------------(nkt@belfalas)-
`--> cd /usr/src 
.-(/usr/src)-----------------------------------------------------(nkt@belfalas)-
`--> svn info
Path: .
Working Copy Root Path: /usr/src
URL: https://svn0.eu.freebsd.org/base/stable/10
Relative URL: ^/stable/10
Repository Root: https://svn0.eu.freebsd.org/base
Repository UUID: ccf9f872-aa2e-dd11-9fc8-001c23d0bc1f
Revision: 278347
Node Kind: directory
Schedule: normal
Last Changed Author: kib
Last Changed Rev: 278347
Last Changed Date: 2015-02-07 12:47:15 +0400 (Sat, 07 Feb 2015)
fat_angel ★★★★★
()

да...тема про ядро FreeBSD, а спор идет про швейцарские часы...Lor, однако, во всей красе...

Odalist ★★★★★
()
Ответ на: комментарий от res2500

это не моя работа, для этого в FreeBSD есть група по «секурити» и rss канал, предупредили, обновляй если надо. Обновлять надо если уязвимость слишком критична, а не на каждый баг обновляять систему, тем более сервер.

И получается что такая ОС серверная а на десктоп покласть, а потом «ой, что-то мало народа пользуется и дрова не пишут».

Napilnik ★★★★★
()
Ответ на: комментарий от anonymous

установить версию с окончанием пятилетнего цикла можно

Ну это как бы ССЗБ, не? :)

Во фряхе конечно да - когда дрова не жмут, можно ставить одно новьё:)

Napilnik ★★★★★
()
Ответ на: комментарий от anonymous

openbsd current (nu ili skoree snapshots) ispol'zuyut. eto dazhe pooshchryaetsya.

anonymous
()
Ответ на: комментарий от Napilnik

И получается что такая ОС серверная а на десктоп покласть, а потом «ой, что-то мало народа пользуется и дрова не пишут».

Поставь восьмерочку чего уж там, и на сервер тоже, а то ведь получается и под raid-контроллеры проприетарщики дрова не пишут.

что-то мало народа пользуется

Популярность растет и это заметно.

anonymous
()

Дайте туда!

Я хочу это видеть в 10-STABLE.

iZEN ★★★★★
()

Ключи генерятся при установке системы, а current в основном собирали из сырцов, очевидно почему не сразу заметили проблему.

anonymous
()

Всем, кто генерировал какие-либо ключи (SSH, GnuPG, openssl, ...) c ядром ревизии от r273872 до r278907

Кто эти двое???

anonymous
()
Ответ на: комментарий от anonymous

Объясните мне, зачем вам генерировать случайные числа? Что вы с ними делаете?

А ты сам попробуй. Затягивает.

ashot ★★★★
()

дело ache живет и побеждает.

tommy ★★★★★
()
Ответ на: комментарий от emulek

из них делают ключи, по которым куда-то пускают. Даже в твой фконтактег, детка.

Ниугадал, питушок. Я не пользуюсь социальным говном.

anonymous
()
Ответ на: комментарий от anonymous

Я не пользуюсь социальным говном.

я не сомневался, что это социальное говно пользуется тобой.

emulek
()
Ответ на: комментарий от e7z0x1

Тоже пишу из горящего, правда не -current, а снапшота (собирать всё с сырцов - долго) OpenBSD. Жизненно важных серверов нет, поэтому при необходимости мог бы и туда snapshot поставить. :)

buratino ★★★★★
()
Ответ на: комментарий от takino

Пруф на твой бред или такино!

Так же, почитай разницу между каррентом, стейблом и релизом.

Почитай сначала текст лицензий а потом умничай со словами, которые даже не можешь перевести. Никто никому не должен и ничего исправлять не обязан - это условие по которому распространяются свободные исходники, если дополнительно не оговорено иное. И класть на стейблы и детейблы, захотят исправят, а захотят - поломают и исправят в следующей версии. А ты можешь на халяву пользоваться или не пользоваться.

Napilnik ★★★★★
()
Ответ на: комментарий от Napilnik

Никто никому не должен и ничего исправлять не обязан

Вы не поверите, но и в форточках и прочей проприетарщине обычно (мы ведь не будем сравнивать теплое с мягким, правда?) тоже никто никому ничего не должен (или вы всерьез считаете, что мс-овцы могут стребовать компенсацию за очередного злобного червя?) и если вас что-то не устраивает, вы как максимум сможете отказаться от покупки софта и вернуть деньги. И кстати, в закрытом софте так же исправно кладут на стейблы и ломают привычный интерфейс :)

Но вот выдавать альфа-версии юзверям пока еще не принято. Сырые беты - это да. В которых, кстати, тоже далеко не факт, что все баги исправят, а не просто отключат фичу «на допил к следующей версии». И уж поверьте, никто не будет поддерживать специально для 3,5 юзверей определенную версию беты — это просто бессмысленно.

Вот только с открытыми сырцами, вы можете обычно скачать и абсолютно не готовую альфу. Делать багрепорты, присылать патчи или просто свои замечания — ну и некоторые особо упоротые пользователи могут даже требовать поддержки какой то определенной версии специально для них, а потом обижаться, что им посоветовали прогуляться по лесу :)

anonymous
()

Всем, кто генерировал какие-либо ключи

Зачем на кладбище ключи?

splinter ★★★★★
()
Ответ на: комментарий от anonymous

Вы не поверите, но и в форточках и прочей проприетарщине обычно (мы ведь не будем сравнивать теплое с мягким, правда?) тоже никто никому ничего не должен

Если бы такое было в форточках, довольствовались бы низкокачественными драйверами, а геймеры вообще засрали бы весь интернет из-за того, что не могут поиграть в ненужно. Как раз таки вендоры и оффтопикоделы должны друг-другу. И даже пользователям, покупающим их изделия. Иначе получится как с Vista и Win8. А у линукса «неудачи» на десктопе хронические. Потому, что онтопикоделы никому не должны, а значит и вендоры не обязаны напрягаться :)

Deleted
()
Последнее исправление: Deleted (всего исправлений: 2)
Ответ на: комментарий от anonymous

Вы не поверите, но и в форточках и прочей проприетарщине обычно (мы ведь не будем сравнивать теплое с мягким, правда?) тоже никто никому ничего не должен (или вы всерьез считаете, что мс-овцы могут стребовать компенсацию за очередного злобного червя?) и если вас что-то не устраивает, вы как максимум сможете отказаться от покупки софта и вернуть деньги.

Там хотя бы есть антивирус стороннего разработчика который честно стучит пользователю «эта программа запустила процесс похожий на кейлоггер, что мне с ним делать?» У пользователя есть выбор, каким способом решать проблемы.

И кстати, в закрытом софте так же исправно кладут на стейблы и ломают привычный интерфейс :)

У МС бизнес строится на ломке рабочего и принудительном переходе на переколбашенное со стразиками, но не у всех контор именно так, у кого-то есть что предложить и кроме этого.

Но вот выдавать альфа-версии юзверям пока еще не принято. Сырые беты - это да. В которых, кстати, тоже далеко не факт, что все баги исправят, а не просто отключат фичу «на допил к следующей версии». И уж поверьте, никто не будет поддерживать специально для 3,5 юзверей определенную версию беты — это просто бессмысленно.

А сервиспаки разве не это самое? Реальная хе халява: забей на обновления и ставь их только когда припрёт и на работоспособность софта их установка или не установка влияет минимально. Правда со временем максимальный сервиспак считается обязательно необходимым, но это случается не скоро.

Вот только с открытыми сырцами, вы можете обычно скачать и абсолютно не готовую альфу.

С закрытыми то же самое. Касперыч раздавал тестерам, не знаю как сейчас, вполне пригодные альфа изделия которыми можно было пользоваться с нормальными базами данных при наличии ключиков. Желающих тестить ради самого процесса тестинга хватает и среди пользователей закрытого софта, это такой виртуальный спорт. Сначала повелись на халявные ключики а потом втянулись.

Делать багрепорты, присылать патчи или просто свои замечания — ну и некоторые особо упоротые пользователи могут даже требовать поддержки какой то определенной версии специально для них, а потом обижаться, что им посоветовали прогуляться по лесу :)

Собираемый статически, иногда крякнутый софт, часто именно и ставится нужной версии, той которая совместима с нужными плагинами или более удачно работает в системе - можно просто выбирать и посылать прогуляться требователя установить свежие бетаверсии.

Napilnik ★★★★★
()
Ответ на: комментарий от Napilnik

честно стучит пользователю «эта программа запустила процесс похожий на кейлоггер, что мне с ним делать?»

Урра! Один из трех вирей найден и обезврежен! Остальные будут найдены только через месяц — но ведь вы внимательно прочитали при установке еулу и знаете, что антивирь строго говоря вам тоже ничего не должен, кроме красивых окошечек с отчетами и возможно, регулярных обновлений бд (а что там будет конкретно обновляться — дело десятое) :)

но не у всех контор

Ну и? МС контора не маленькая, да и форточка — считай, с большим отрывом, основная ОСь для десктопа (да и не особо дешевая). Так что, думаю, пример неплохой. Ну и «мелочь» всякая наверняка наберется, если поискать.

А сервиспаки разве не это самое?

Не, не это самое. Сервиспаки обычно просто сборник патчей. Да и речь шла вроде о поддержке (официальной!) альфы (ну или беты), не? :)

с открытыми сырцами, вы можете обычно скачать и абсолютно не готовую альфу.

С закрытыми то же самое. Касперыч раздавал тестерам ... халявные ключики

ну да, пример с каспером - почти тоже самое, что и

обычно скачать

Ну и каспер потом, специально для вас, поддерживает именно эту версию, а не предлагает обновиться до официальной, да? :)

Собираемый статически, иногда крякнутый софт,

крякнутый софт

требовать поддержки

*рукалицо*

часто именно и ставится нужной версии

ага, официальной альфы, да. Лучше всего — крякнутой. А потом разработчику(ам) шлется особая трава, и они поддерживают ЭТУ версию :)

Вброс не засчитан!

anonymous
()
Ответ на: комментарий от anonymous

Объясните мне, зачем вам генерировать случайные числа? Что вы с ними делаете?

C девушками общаюсь.

Stalin ★★★★★
()
Ответ на: комментарий от Stalin

C девушками общаюсь.

Зачитываете им вслух по несколько килобайт рандома? А они такие: «фу, товарищ Сталин, что-то у вас в последнее время рандом сломался, вы там не приболели?»

anonymous
()

ушол плакать

W ★★★★★
()
Ответ на: комментарий от anonymous

«Популярность растет и это заметно.»

И все время будет расти. До закапывания.

anonymous
()
Ответ на: комментарий от anonymous

«Зачитываете им вслух по несколько килобайт рандома? А они такие: «фу, товарищ Сталин, что-то у вас в последнее время рандом сломался, вы там не приболели?»»

Он с девушками в симуляторах свиданий общается.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.