LINUX.ORG.RU

Уязвимости в systemd (CVE-2021-3997) и Flatpak (CVE-2021-43860)

 , , ,


2

1

В systemd-tmpfiles выявлена уязвимость, позволяющая вызвать неконтролируемую рекурсию и отказ в обслуживании системы. Для этого во время загрузки необходимо создать в /tmp большое количество вложенных подкаталогов. Исправление в Fedora и RHEL пока на стадии тестирования, в Ubuntu и Suse уязвимость закрыта.

При создании тысяч вложенных каталогов выполнение операции systemd-tmpfiles --remove приводит к аварийному завершению из-за исчерпания стека. Обычно утилита systemd-tmpfiles в одном вызове выполняет операции удаления и создания каталогов (systemd-tmpfiles --create --remove --boot --exclude-prefix=/dev), при этом вначале выполняется удаление, а потом создание, т.е. крах на стадии удаления приведёт к тому, что не будут созданы важные для работы файлы, указанные в /usr/lib/tmpfiles.d/*.conf.

Уязвимость во Flatpak позволяет при загрузке пакета из непроверенного репозитория через манипуляции с метаданными скрыть использование повышенных прав. Еще одна уязвимость без CVE позволяет во время сборки пакета командой flatpak-builder --mirror-screenshots-url создать каталоги в ФС за пределами сборочного каталога.

>>> CVE-2021-43860

>>> CVE-2021-3997



Проверено: Shaman007 ()
Последнее исправление: xaizek (всего исправлений: 1)

Ответ на: комментарий от anonymous

Господу помоооолемсяяяяя. За упокой 🕯️. Аминь.

anonymous
()
Ответ на: комментарий от crypt

типа яой, да?

Неа). Я про что-то вроде «Ад - два вида жизни», «Агент Паранойи».

и если уж говорить о киноискусстве, то мои интересы резко ограничиваются «пленочной» эпохой, до 2003-2005 года.

Ну, не сказал бы что я так же, но предпочтительнее бы посмотрел что-то до нулевых, чем современное кино.

какое примерно время тебя интересует?

Конкретно интересует меня время Хичкока, а именно 40-е годы, т.к оттуда я мало чего смотрел в соотношении к тому, что посмотрел из периода 80-00. Ну это именно конкретно интересующий период, конкретно нравиться мне как раз таки период 80-00.

вот пока свободное время есть, и я решил откатиться еще дальше в прошлое на BSD, а рабочий стол просто переезжал все это время с начала 200х. еще немного и придется его выкинуть, т.к. не поддерживает wayland.

А почему именно wayland? Я конечно не использовал не FreeBSD, ни OpenBSD, но я не думаю, что там нужен именно wayland, ну и это означает, что это твой выбор, так чем тогда он лучше X-ов?

когда время подойдет, запощу в новости квартальный отчет FreeBSD о развитии. там обычно всегда пишут, что было сделано за счет компаний, а что в рамках сборов пожертвований и студ.работ.) ОС для меня тоже новая, тоже интерес проснулся)

Ну, ты как раз таки и говорил про то, что как-бы из самых крупных можно отметить FreeBSD и OpenBSD, поэтому, я считаю, что FreeBSD вне контекста моего утверждения про развитие свободного ПО. Возможно, это исключение. Опять же, я с BSD системами в принципе не знаком, так что пора это исправлять. А пост буду ждать).

Garivado
()
Ответ на: комментарий от crypt

Прочитал и прям заулыбался. Столько новичковых мифов 10-летней давности в одном месте :) Особенно порадовала история про инженеров-полубогов, которые какие-то там решения из линукса выпиливают. Последние лет 7 развития индустрии - это чистая комбинаторика готовых блоков.

Clayman ★★
()
Ответ на: комментарий от crypt

Я анимешник и системд не использую на своем линукс.

anonymous
()
Ответ на: комментарий от Clayman

что ты имеешь ввиду? так просвети, потому что как раз последние 7 лет я перестал использовать новинки и оставил только старые решения. rhel7 (systemd) - это 2014 как раз примерно 7 лет назад.

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 2)
Ответ на: комментарий от Garivado

Конкретно интересует меня время Хичкока, а именно 40-е годы

40ые - это золотой век голливуда=) здесь даже как-то ветка была с целым списком на 100 фильмов) есть по-моему кроме меня еще один человек, который старые фильмы смотрит)

из периода 80-00

2000 совсем не то:( компьютером с одной стороны стали очень сильно заменять декорации и игру актеров, а с другой комьютерная графика еще очень слабая. я на глаз после пленки не могу видеть весь этот «пластилин». но если что-то постоянно симулировать на компьютере, то оригинальные навыки начинают ухудшаться: хуже игра и физическая подготовка актеров, меньше изобретательности в декорациях...

А почему именно wayland?

потому что выбора нет:) как с systemd. индустрия движется, если какой-то софт перестают поддерживать компании, он отмирает.

FreeBSD

FreeBSD уже очень сильно от компаний зависит. OpenBSD сильно отличается в этом смысле, имхо.

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)
Ответ на: комментарий от crypt

2000 совсем не то:( компьютером с одной стороны стали очень сильно заменять декорации и игру актеров, а с другой комьютерная графика еще очень слабая. я на глаз после пленки не могу видеть весь этот «пластилин». но если что-то постоянно симулировать на компьютере, то оригинальные навыки начинают ухудшаться: хуже игра и физическая подготовка актеров, меньше изобретательности в декорациях...

Смотря какие фильмы рассматривать. Если какое-то коммерческое кино которое идёт в прокат в кинотеатре, то - да, ну а если низкобюджетное кино, то совсем нет, кроме редких случаев.

потому что выбора нет:) как с systemd. индустрия движется, если какой-то софт перестают поддерживать компании, он отмирает.

Я бы попробовал wayland, если бы на нём был какой-то аналог xrandr, т.к моё разрешение экрана не подгружается системой и приходится bash скрипт в автозагрузку добавлять, да и к тому же, как я понял, xfce не поддерживает его, а мне как-то не хочется на какой-то гном переходить или на тайлинг как sway

FreeBSD уже очень сильно от компаний зависит. OpenBSD сильно отличается в этом смысле, имхо.

Ну вот как раз таки, я абсолютно не разбираюсь в BSD, так что нужно будет исправить это.

Garivado
()
Ответ на: комментарий от Garivado

а если низкобюджетное кино, то совсем нет, кроме редких случаев.

ну я просто не знаю стоящее низкобюджетное кино за последние 15-20 лет. может, ты подскажешь?

crypt ★★★★★
()
Ответ на: комментарий от Clayman

все? других комментов по теме не будет?

crypt ★★★★★
()
Ответ на: комментарий от Garivado

я лично люблю вот такие комменты SUSE представила единый сервис поддержки дистрибутивов от SUSE и Red Hat (комментарий)

они по делу, основаны на собственном проф.опыте, непосредственно от тех, кто работает в индустрии.

crypt ★★★★★
()
Ответ на: комментарий от zx_gamer

ненавидеть

Зачем растрачивать на ненависть свои милы и время?
Пусть там сидит себе в углу RedHatOS.

torvn77 ★★★★★
()
Ответ на: комментарий от crypt

Что такое «уровень Виндовс», до которого якобы не дотягивает Линукс? Если говорить о безопасности, потреблении ресурсов, и следовательно о долголетии машин, тут Виндовс и рядом не стоял. Программ на Линукс тоже хватает! Так что, сдается мне, ты есть пользователь Виндовс систем, ибо говоришь так как они, упоминая какой-то мистический уровень Виндовс, до которого Линукс якобы не дорос.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.