<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в snapd и flatpak, позволяющая обойти режим изоляции</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html</link>
    <description>В  инструментариях для управления самодостаточными пакетами snapd (https://usn.ubuntu.com/3917-1/) и flatpak (https://github.com/flatpak/flatpak/issues/2782) выявлены похожие уязвимости (CVE-2019-7303 (https://security-tracker.debian.org/tracker/CVE-2019-7303), CVE-2019-10063 (https://security-tracker.debian.org/tracker/CVE-2019-10063)), позволяющие на 64-разрядных системах обойти средства изоляции приложений и получить доступ к основной системе. При удачной атаке (эксплоит (https://www.exploit-db.com/exploits/46594)) злоумышленник может симулировать набор команд в активном терминале и выполнить произвольные команды вне изолированного окружения. Уязвимости устранены в выпусках snapd 2.37.4 (https://launchpad.net/ubuntu/+source/snapd/2.37.4+18.10.1),   flatpak 1.2.4 и flatpak 1.0.8 (https://github.com/flatpak/flatpak/releases).&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана некорректным устранением в 2017 году уязвимости CVE-2017-5226, для блокирования которой при помощи механизма seccomp было применено ограничение доступа изолированны</description>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (usual user)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#73</link>
    <pubDate>Thu, 08 Feb 2024 11:12:11 GMT</pubDate>
    <description>Уважаемые участники форума, а можете без умняков просто рассказать можно ли обойти систему Snappt, если можно, то как? Применительно, есть pdf файл, в нём в редакторе pdf меняешь пару цифр и этот snappt говорит, что документ изменён.&lt;br&gt;&lt;br&gt;С уважением ко всем,&lt;br&gt;usual user&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (IRASoldier)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#72</link>
    <pubDate>Fri, 29 Mar 2019 23:44:34 GMT</pubDate>
    <description>&amp;gt;А если приложение еще удовлетворяет потребность проприетарных разработчиков&lt;br&gt;&lt;br&gt;А для этого существуют сообщества, делающие обзоры, пишущие рецензии и прочее. Разраб накосячил - облейте говнецом, в чём проблема? Не надо делать чертежи авто открытыми и &quot;свободными&quot;, чтобы на автосайтах новую мойшину, самопроизвольно завозящую ездуна по дороге домой в банк под предлогом выдачи ему кредита, признали отстоем.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (gogo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#71</link>
    <pubDate>Fri, 29 Mar 2019 21:31:54 GMT</pubDate>
    <description>Да вы просто сделайте по человечески хотя бы для ОДНОЙ платформы, на остальные найдутся кому допилить.&lt;br&gt;Вот есть дебиан/убунту для десктопных плюшек, есть редхат для &quot;энтерпрайзового&quot; софта - делайте под один LTS дистр. Все.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (gogo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#70</link>
    <pubDate>Fri, 29 Mar 2019 21:25:11 GMT</pubDate>
    <description>А если приложение еще удовлетворяет потребность проприетарных разработчиков пошпионить за пользователем, подсунуть ему рекламу, помйнить биткоинов малёхо - то это просто проявление свободы разработчиков.&lt;br&gt;А фигли там? Пользователь ведь получил что хотел. А в довесок к этому можно и пару лопат говнеца подкинуть - схавает...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (via)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#69</link>
    <pubDate>Fri, 29 Mar 2019 06:55:47 GMT</pubDate>
    <description>Парит, что по df теперь все эти снап-образы выводятся как нормальные фс&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (IRASoldier)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#68</link>
    <pubDate>Thu, 28 Mar 2019 23:31:32 GMT</pubDate>
    <description>И, предваряя возможные возражения в духе &quot;Линукс не для пользователей&quot; - кто угодно может выступать сразу в двух ипостасях: пользователя и разработчика. Как разработчику мне ВЫГОДНО использовать открытые решения, допустим, в областях БД и параллельных процессов, мне, вероятно, может быть так или иначе ВЫГОДНО также распространять и какие-то из моих решений в этих областях как открытые. А когда я хочу тупо отредактировать хоумвидео с моим котом - при прочих равных я выберу тот софт, который максимально безглючен, потому что я не специалист в области редактирования видео и не желаю разбираться в коде какого-то очередного совершенно столлманоугодного глюкодрома для внесения туда правок - я выступаю в роли пользователя, и мне совершенно всё равно, &quot;свободна&quot; подобранная для моих целей софтина или нет, мне ВЫГОДНО использовать ту, которая будет иметь оптимальное соотношение цены и качества. Качественно и бесплатно? Зашибись! Исходники закрыты? Так они мне в этом случае и не нужны. Короче, ещё раз - если пользовате</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (IRASoldier)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#67</link>
    <pubDate>Thu, 28 Mar 2019 23:14:37 GMT</pubDate>
    <description>&amp;gt;Внести в них софт, с которым ты несвободен&lt;br&gt;&lt;br&gt;Что такое свобода для пользователя - решает не Столлман со своей сектантской подменой понятий, а пользователь. Если пользователь _не нуждается_ в той или иной свободе, т.е. в той или иной _возможности_ - это не то же самое, что он &quot;несвободен&quot;. Я не нуждаюсь в личном самолёте, мне не требуется набор инструментов для ремонта автомобиля, и т.д. - из этого никак не следует, что я ограничен в своих свободах. Если мне понадобится самолёт - я куплю билет у авиакомпании, если мне понадобится ремонт моей машины - я обращусь в автосервис. Ограничение возникает только тогда, когда возникает _необходимость_ воспользоваться чем-то, но это невозможно.&lt;br&gt;&lt;br&gt;Так что использование закрытого и/или платного софта на открытой и бесплатной ОС, если этот софт наилучшим образом удовлетворяет потребность пользователя - это совершенно неизвращенное свободное решение этого пользователя. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (IRASoldier)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#66</link>
    <pubDate>Thu, 28 Mar 2019 23:06:09 GMT</pubDate>
    <description>&amp;gt;ты ВСЕ свои проги запускаешь вне изолированного окружения? Это как если бы ты полностью демонтировал дверь в свою квартиру (...)&lt;br&gt;&lt;br&gt;Ужос! Как же мы до снэпов с флэтпаками-то жили, а?!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в snapd и flatpak, позволяющая обойти режим изоля... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116936.html#65</link>
    <pubDate>Thu, 28 Mar 2019 19:37:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; весь глючащий проприетарный софт&lt;br&gt;&lt;br&gt;Эти системы назначены для другого. Быть свободным.&lt;br&gt;&lt;br&gt;Внести в них софт, с которым ты несвободен - тоже свобода. Но уже извращённая.&lt;br&gt;</description>
</item>

</channel>
</rss>
