URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 89429
[ Назад ]

Исходное сообщение
"Компания Oracle представила сервис для проверки необходимост..."

Отправлено opennews , 03-Апр-13 09:31 
Компания Oracle ввела в строй (https://blogs.oracle.com/ksplice/entry/ksplice_inspector) сервис Ksplice Inspector (https://www.ksplice.com/inspector), позволяющий ввести параметры текущего ядра Linux и получить информацию о наличии актуальных для данного ядра обновлений с устранением уязвимостей. Поддерживаются ядра Linux, поставляемые различными дистрибутивами, в том числе RHEL, Oracle Linux, CentOS, Fedora и Ubuntu. Для определения наличия неустранённых уязвимостей используется независимая от дистрибутивов база Oracle, накапливаемая в процессе работы сервиса Ksplice, позволяющего устанавливать обновления для ядра без перезапуска системы.

Сервис доступен не только через web-интерфес, но и через внешний API (https://www.ksplice.com/uptrack/api), позволяющий выполнять проверку из консоли:


<font color="#461b7e">
   $ (uname -s; uname -m; uname -r; uname -v) | \
   curl https://uptrack.api.ksplice.com/api/1/update-list/ \
   -L -H "Accept: text/text" --data-binary @-
</font><font color="#7e7e7e">
   Your kernel needs the following updates:
   CVE-2013-0268: /dev/cpu/*/msr local privilege escalation.
   CVE-2013-1773: Heap buffer overflow in VFAT Unicode handling.


</font>

URL: https://blogs.oracle.com/ksplice/entry/ksplice_inspector
Новость: https://www.opennet.ru/opennews/art.shtml?num=36565


Содержание

Сообщения в этом обсуждении
"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 09:31 
все же Oracle не такая злорадствующая как MS

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено анонимус , 04-Апр-13 20:45 
кинули косточку, и ты готов служить?

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 07-Апр-13 04:44 
вдуть

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено noize , 03-Апр-13 09:35 
"You are running a proposed kernel from Debian Wheezy.  Ksplice Uptrack
for Debian does not yet support Debian Wheezy."

беда-пичаль


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:25 
Для убунты у них тоже заготовлено забавных отлупов:

You are running an unofficial kernel from the "mainline" PPA:
<http://kernel.ubuntu.com/~kernel-ppa/mainline>. &nbs...
Uptrack does not support these unofficial Ubuntu kernels.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено uldus , 03-Апр-13 09:45 
Во FreeBSD пишет "Could not find kernel" :-)

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено цирроз , 03-Апр-13 10:36 
хоть не написало "CPU not found"? ;-)

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено IMHO , 03-Апр-13 11:04 
значит по мнению Компании Oracle у FreeBSD нет ядра )))))))))))))

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено ло , 03-Апр-13 19:10 
у генты тоже нет ядра :(

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:19 
Не настолько уж они и неправы... :)

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Бессмертия_улыбки_яд , 03-Апр-13 09:46 
Your kernel is up to date.
Хммм...

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Ph0zzy , 03-Апр-13 10:15 
Реклама ksplice?

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено ваноним , 03-Апр-13 10:18 
под gentoo/genkernel не работает: "Could not find kernel" =^_^=

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 10:31 
Kubuntu 12.04. Could not find kernel.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено dalco , 03-Апр-13 11:01 
Под Федорой сработало...

"Your kernel is up to date."


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 11:57 
А я то думал, что федора в новости указана по ошибке, а оно вон как оказывается.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 11:08 
Could not find kernel.
мде... что ж поделать.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 15:23 
У тебя поди ядро не установлено. :D

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 04-Апр-13 05:20 
> мде... что ж поделать.

Как что? Установить ядро и попробовать снова.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 11:12 
(uname -s; uname -m; uname -r; uname -v) | \
>    curl https://uptrack.api.ksplice.com/api/1/update-list/ \
>    -L -H "Accept: text/text" --data-binary @-

Your kernel is up to date.
~ $ uname -a
Linux localhost.localdomain 3.8.4-202.fc18.x86_64 #1 SMP Thu Mar 21 17:02:20 UTC 2013 x86_64 x86_64 x86_64 GNU/Linux

при этом в данный момент качается апдейт с ядром 3.8.5-201


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:27 
> при этом в данный момент качается апдейт с ядром 3.8.5-201

А что, systemd 201 релизнулся? :)


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Stax , 03-Апр-13 15:12 
>> при этом в данный момент качается апдейт с ядром 3.8.5-201
> А что, systemd 201 релизнулся? :)

Но какая связь?

$ rpm -q kernel systemd
kernel-3.8.3-203.fc18.x86_64
kernel-3.8.4-202.fc18.x86_64
kernel-3.8.5-201.fc18.x86_64
systemd-197-1.fc18.2.x86_64


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 15:25 
>>> при этом в данный момент качается апдейт с ядром 3.8.5-201
>> А что, systemd 201 релизнулся? :)
> Но какая связь?
> $ rpm -q kernel systemd
> kernel-3.8.3-203.fc18.x86_64
> kernel-3.8.4-202.fc18.x86_64
> kernel-3.8.5-201.fc18.x86_64
> systemd-197-1.fc18.2.x86_64

Это шутка такая: в systemd пихают все подряд и такими темпами ядро тоже запихнут.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Stax , 03-Апр-13 15:11 
Имеется ввиду, что там известных злобных уязвимостей нет. Что не мешает существованию 3.8.5 с улучшениями, не связанными с безопасностью.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено scorry , 03-Апр-13 11:13 
Ubuntu Server 12.04.2:
> Could not find kernel.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено my , 03-Апр-13 11:24 
В списке поддерживаемых ядер нет Ubunt'ы. Только Orcacle и RedHat.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено dm , 03-Апр-13 11:54 
> В списке поддерживаемых ядер нет Ubunt'ы. Только Orcacle и RedHat.

ubuntu 12.04 3.2.0-39-generic:
----------------------------------
Your kernel is up to date.

ubuntu 12.04 3.2.0-38-generic:
-----------------------------------------
Your kernel needs the following updates:
Denial of service in Xen PVM.
Kernel panic on 802.11 driver unload.
NULL pointer dereference in USB Inside Out Edgeport serial driver.
NULL pointer dereference in ACPI with cpuidle disabled.
Denial-of-service in Extended Verification Module.
Race condition in USB UHCI during initialization.
CVE-2013-0349: Kernel information leak in Bluetooth HIDP support.
Memory leak in CIFS referral mount handling.
Memory leak in ATH9K HTC layer skb allocation.
Memory corruption in ATH9K handling to flush command.
Double free on ATH9K beacon generate failure.
Double free in radeon driver.
CVE-2013-0268: /dev/cpu/*/msr local privilege escalation.
Use-after-free in XFS AIO handling.
CVE-2013-1772: Buffer overflow when writing to /dev/kmsg.
CVE-2013-0217: Denial of server in Xen backend driver.
CVE-2013-0216: Memory leak in Xen net backend driver.
Memory leak in xHCI USB host request handler.
NULL pointer dereference in Bluetooth SMP.
Kernel crash on virtio console removal.
Fix stack overflow in kernel resource allocation.
Off-by-one error in qlogic netxen NIC driver.
Use-after-free in IP loopback transmission handling.
Memory leak in memory mapped AF_PACKET transmission.
SCTP key leak in shared secret key setup.
CVE-2013-0311: Privilege escalation in vhost descriptor management.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено my , 03-Апр-13 19:00 
Действительно. В графе "Information for free version kernels". Сразу не заметил.
https://www.ksplice.com/uptrack/supported-kernels#

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено my , 03-Апр-13 19:02 
Но все равно ядро 3.5.0-26 не находит.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Buy , 03-Апр-13 17:35 
~$ (uname -s; uname -m; uname -r; uname -v) | curl https://uptrack.api.ksplice.com/api/1/update-list/ -L -H "Accept: text/text" --data-binary @-
Your kernel is up to date.

Ubuntu 12.04 LTS


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 11:54 
И какую же хитрую выгоду они с этого поимеют?

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 11:56 
А, все, нашел:

Red Hat Enterprise Linux users can try Ksplice for free for 30 days.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено devnull , 03-Апр-13 12:42 
You are running an unofficial kernel from the "mainline" PPA:
<http://kernel.ubuntu.com/~kernel-ppa/mainline>. &nbs...
Uptrack does not support these unofficial Ubuntu kernels.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:28 
> You are running an unofficial kernel from the "mainline" PPA:
> <http://kernel.ubuntu.com/~kernel-ppa/mainline>. &nbs...
> Uptrack does not support these unofficial Ubuntu kernels.

Увы, не любит оракл авангардистов с -rc ядрами :(


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:48 
[neo@matrix ~]$ uname -r
2.6.32-279.el6.x86_64
[neo@matrix ~]$ (uname -s; uname -m; uname -r; uname -v) |    curl https://uptrack.api.ksplice.com/api/1/update-list/ &nbs... -H "Accept: text/text" --data-binary @-
Your kernel needs the following updates:
ext4 filesystem corruption on fallocate.
CVE-2012-2745: Denial-of-service in kernel key management.
CVE-2012-2744: Remote denial-of-service in IPv6 connection tracking.
Unreliable futexes with read-only shared mappings.
CVE-2011-1078: Information leak in Bluetooth SCO link driver.
CVE-2012-2384: Integer overflow in i915 execution buffer.
Livelock due to invalid locking strategy when adding a leap-second.
Heavy system load in futex handling on leap-second insertion.
CVE-2012-2384: Additional fix for integer overflow in i915 execution buffer.
CVE-2012-2390: Memory leak in hugetlbfs mmap() failure.
CVE-2012-2313: Privilege escalation in the dl2k NIC.
CVE-2012-3430: kernel information leak in RDS sockets.
CVE-2012-3552: Denial-of-service in IP options handling.
CVE-2012-3412: Remote denial of service through TCP MSS option in SFC NIC.
Kernel panic in SUNRPC over TCP.
Use-after-free in USB.
Race condition in SUNRPC.
CVE-2012-3400: Buffer overflow in UDF parsing.
CVE-2012-3511: Use-after-free due to race condition in madvise.
CVE-2012-1568: A predictable base address with shared libraries and ASLR.
CVE-2012-2133: Use-after-free in hugetlbfs quota handling.
CVE-2012-5517: NULL pointer dereference in memory hotplug.
CVE-2012-4444: Prohibit reassembling IPv6 fragments when some data overlaps.
CVE-2012-4565: Divide by zero in TCP congestion control Algorithm.
CVE-2012-2100: Divide-by-zero mounting an ext4 filesystem.
CVE-2012-2375: Kernel crash in NFSv4.
CVE-2012-2375: Kernel crash in NFSv4.
CVE-2012-4461: Kernel panic KVM XSAVE support.
CVE-2012-4530: Kernel information leak in binfmt execution.
CVE-2012-4398: Denial-of-service in kernel module loading.
CVE-2013-0310: NULL pointer dereference in CIPSO socket options.
CVE-2013-0311: Privilege escalation in vhost descriptor management.
CVE-2013-0309: Denial-of-service in transparent huge pages.
CVE-2012-4508: Stale data exposure in ext4.
CVE-2012-4542: SCSI command filter does not restrict access to read-only devices.
CVE-2013-0871: Privilege escalation in PTRACE_SETREGS.
CVE-2013-0268: /dev/cpu/*/msr local privilege escalation.
[neo@matrix ~]$
Линукс явно не из категории поставил и забыл.
Oracle,как бы его не ругали,больше полезен,чем вреден.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 14:01 
> Your kernel needs the following updates:

Knock-knock, Neo. The Matrix has you.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено pavlinux , 03-Апр-13 15:10 
> CVE-2011-1078: Information leak in Bluetooth SCO link driver.

Где ты был последние два года?


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 16:11 
>> CVE-2011-1078: Information leak in Bluetooth SCO link driver.
> Где ты был последние два года?

На solaris.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 04-Апр-13 05:21 
> На solaris.

Ну да, хороший выбор для любителя жить в криокамере.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 04-Апр-13 09:37 
>> На solaris.
> Ну да, хороший выбор для любителя жить в криокамере.

Хороший выбор для mission critical серверов:совершенные шедулеры в ядре и отстуствие приведённых выше списков,постоянно меняющихся и не убывающих в размерах.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 13:48 
Ну да, чтобы с обновлением риск бэкдора получить? Спасибо, не нужно. Достаточно штатных средств дистрибутива.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Sylvia , 03-Апр-13 13:52 
если бы они не только по uname проверяли но еще и по конфигу самосборных ядер,
например ядро достаточно старым мб, но дыр в нем нет,т.к. все что было после него содержит уязвимости в драйверах которые не были собраны, то цены бы им не было; а так там самосбор вообще не поддерживается

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 14:03 
> если бы они не только по uname проверяли но еще и по конфигу самосборных ядер,

А оно им надо - на каждого велосипедиста дергаться? Такой велосипедист - один на всю планету скорее всего. И, понятное дело, срубить с этого велосипедиста денег чтобы оправдать хотя-бы кодинг фичи - нереально в принципе.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 15:27 
> если бы они не только по uname проверяли но еще и по
> конфигу самосборных ядер,
> например ядро достаточно старым мб, но дыр в нем нет,т.к. все что
> было после него содержит уязвимости в драйверах которые не были собраны,
> то цены бы им не было; а так там самосбор вообще
> не поддерживается

Такой перец сам знает, что у него уязвимо, а что нет.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено ваноним , 03-Апр-13 16:03 
а-ха-ха, прекрати! ))
умение сконфигурировать ядро и поиск/слежение за уязвимостями - две большие разницы

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Led , 04-Апр-13 01:47 
> а-ха-ха, прекрати! ))
> умение сконфигурировать ядро и поиск/слежение за уязвимостями - две большие разницы

А "умеет сконфигурировать ядро" и "думает, что умеет сконфигурировать ядро" - это две ещё бОльшие разницы.


"Компания Oracle представила сервис для проверки необходимост..."
Отправлено ваноним , 04-Апр-13 12:31 
куда ж мы без вас, кэп )

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 18:50 
Сервис нужен только новичкам, хотя я и в этом сомневаюсь. Не понимаю, что мешает Oracle, своевременно отправлять исправления в основную ветку ядра, если у нее имеется актуальная информация об ошибках. По мне так это реклама Ksplice, которая простаивает

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Аноним , 03-Апр-13 19:12 
Зомби рутуют свой комп.

"Компания Oracle представила сервис для проверки необходимост..."
Отправлено Денис , 04-Апр-13 06:59 
OpenSuSe 12.3
пишет что ядер нет.

"Компания Oracle представила сервис для проверки..."
Отправлено arisu , 05-Апр-13 22:18 
классная штука. «Could not find kernel.» чёрт, я офигенный фокусник, вообще без ядра работаю.