LINUX.ORG.RU

Несколько уязвимостей в ядрах linux-2.6.x


0

0

Darrick J. Wong, Thomas Hellström, Rob Landley обнаружили уязвимости, приводящие к DoS-атаке или к излишней выдаче информации:

1) Разыменование нулевого указателя в функции aio_free_ring() приводит к сбою системы, из-за отсутсвия проверки аргумента функции io_setup() на длину. Эта уязвимость найдена в ядре 2.6.9, но возможно существует и в других версиях.

2) Ошибка в Direct Rendering Manager приводит к сбою X сервера.
3) Множественные запросы к /proc/cmdline приводят к выдаче некоторых переменных запущенных процессов.

Я запустил на нескольких оболочках строку:
while $TRUE ; do cat /proc/cmdline ; done
и обнаружил только потерю ресурсов (CPU)

>>> Подробности

★★★

Проверено: Demetrio ()

санычу раздолье...

Pi ★★★★★
()

>Я запустил на нескольких оболочках строку:

Ты нереально крут, парень

chucha ★★★☆
()

Шота я не понял, за последнюю неделю ни одного из имён в новости не было в lkml. Не нравится мне эта секуния.

Casus ★★★★★
()

> и обнаружил только потерю ресурсов (CPU)

Можно расшифровать эту фразу? Звучит как полный бред.

annonymous ★★
()
Ответ на: комментарий от annonymous

>Можно расшифровать эту фразу? Звучит как полный бред.

Что не ясно? Процессы жрут CPU, поскольку цикл без sleep. Время процесс не отдаёт системе, вот и идёт потеря ресурсов CPU, деградация производительности, так сказать.

slyder
()
Ответ на: комментарий от slyder

...

ну со строчкой понятно :) - ошибся я.

x97Rang ★★★
() автор топика
Ответ на: комментарий от Case

Просто смешно потом говорить о каких то аптаймах, когда раз в неделю, а то и чаще дыра в ядре, а значит перезагрузка...

anonymous
()
Ответ на: комментарий от anonymous

Неа, сидим и разбираемся в SE linux. Глядишь, поможет.

jackill ★★★★★
()
Ответ на: комментарий от anonymous

в самом деле чтоль?.. интересно.. я года 4 назад его смотрел, но о подобных возможностях не помню... надо ещё глянуть будет..

MiracleMan ★★★★★
()
Ответ на: комментарий от anonymous

>А в хурде ядро можно на ходу менять, модульный принцып еть. Хурд наше >будущее!
Кто бы сомневался.

anonymous
()
Ответ на: А под хурдом... эта... от DemonZLa

>Под хурдом проги под обычное ядро работают?... Или их переписывать надо >под хурд?
Этож unix ! Все портанем без проблем !

anonymous
()
Ответ на: комментарий от anonymous

> не устали ядра патчить?

пора уже на автоматику переходить, чтобы ядра обновлялись сразу, как появляется новый патч...

правда делать это по уму, а не как с Windows XP SP2, когда у половины прог из-за этого пачта крыша съехала...

зы. если открыть исходники винды, и глянуть их на предмет всяких уязвимостей, то нужно будет для сайта, содержащего описания всех етих уязвимостей и дырок заводить столько серверов, сколько юзает гугл, если не больше.

unReal
()
Ответ на: комментарий от anonymous

>Просто смешно потом говорить о каких то аптаймах, когда раз в неделю, а то и чаще дыра в ядре, а значит перезагрузка...

а есть такие бараны, которые ставят 2.6.х на боевой сервер...??

G_Luck
()
Ответ на: комментарий от unReal

> зы. если открыть исходники винды, и глянуть их на предмет всяких уязвимостей, то нужно будет для сайта, содержащего описания всех етих уязвимостей и дырок заводить столько серверов, сколько юзает гугл, если не больше.

это проверенная информация?

Novel ★★★★
()
Ответ на: комментарий от unReal

А причем здесь виндоувс? Я спрашиваю про Линукс...

anonymous
()
Ответ на: комментарий от G_Luck

Читал ЛОР-говорят что есть....

anonymous
()
Ответ на: комментарий от Novel

Вот кстати твой ник увидел и скажу...Новелл так не патчится как Линукс. Надеюсь Новелл за СУЗЮ возьмется.

anonymous
()
Ответ на: комментарий от Novel

>это проверенная информация?

ну...кем-то, наверное, проверенная :)

geek ★★★
()
Ответ на: комментарий от G_Luck

> а есть такие бараны, которые ставят 2.6.х на боевой сервер...??

kernel.org например, так что кто тут баран ещё можно поспорить...

SKYRiDER ★★★
()
Ответ на: комментарий от G_Luck

Есть такие ЛЮДИ.
Например - я.
А ты - не обобщай.
Прежде тем, как поставить на боевой сервер ядро, я и 2.4 обкатываю под нужные задачи на тестовой машине.

Deleted
()
Ответ на: комментарий от Deleted

кстати, как обкатывать серваки, не пуская их в продакшн? третий год сисоплю, так и не понял :о) например, vpn-сервер... попросить 100-200 друзей к нему подцепиться и покачать что-нить? :)

anonymous
()
Ответ на: комментарий от anonymous

У меня другие задачи немного, но в целом - технология одна - эмулировать различную пользовательскую нагрузку.

Deleted
()
Ответ на: комментарий от Deleted

> а есть такие бараны, которые ставят 2.6.х на боевой сервер...??
А Вы все еще 2.0 используете? :-)

yumi ★★
()
Ответ на: комментарий от anonymous

Ага, вот оно какое наше будущее. спасибо, чувак, научил.

anonymous
()
Ответ на: комментарий от anonymous

а ты в одиночку в линукс-gовне не утонеш?

anonymous
()
Ответ на: комментарий от anonymous

если это первое внедрение, то тогда придется рисковать,.. а если нет,.. то держать дублёра на подхвате..

MiracleMan ★★★★★
()
Ответ на: комментарий от Deleted

и ты не одинок,.. работают.. и не хуже, чем предыдущая ветка, а кое в чём даже и лучше..

MiracleMan ★★★★★
()
Ответ на: комментарий от slyder

> Время процесс не отдаёт системе, вот и идёт потеря ресурсов

Можно расшифровать эту фразу? Звучит как полный бред ;-(

annonymous ★★
()
Ответ на: комментарий от Novel

>> зы. если открыть исходники винды, и глянуть их на предмет всяких уязвимостей, то нужно будет для сайта, содержащего описания всех етих уязвимостей и дырок заводить столько серверов, сколько юзает гугл, если не больше.

> это проверенная информация?

нет, конечно, это ИМХО ;)

unReal
()
Ответ на: комментарий от annonymous

2annonymous (*) (23.12.2004 20:13:29)

Да, тебе, видимо, уже ничто не поможет. Лет через пять, когда школу окончишь, попробуй прочитать ещё раз, вдруг смысл появится...

slyder
()
Ответ на: комментарий от anonymous

>А в хурде ядро можно на ходу менять, модульный принцып еть. Хурд наше >будущее! А кто мешает kexec наложить?

ugenk
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.