<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В ядре FreeBSD 7 обнаружены две локальные уязвимости </title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html</link>
    <description>В сборках FreeBSD 7.1-RELEASE-p4 и 7.0-RELEASE-p11 исправлены две уязвимости:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Проблема безопасности (http://security.freebsd.org/advisories/FreeBSD-SA-09:06.ktimer.asc), вызванная ненадлежащей проверкой величины передаваемого функции ktimer целочисленного аргумента, может быть использована для организации непривилегированным пользователем атаки, которая позволяет изменить содержимое произвольной области памяти ядра, что может быть использовано  для выхода из изолированного jail-окружения, обхода системных ограничений или для замены идентификатора пользователя у определенного процесса и его выполнения с правами администратора (root). &lt;br&gt;&lt;br&gt;&lt;br&gt;-  Уязвимость (http://security.freebsd.org/advisories/FreeBSD-EN-09:01.kenv.asc) в коде системного вызова kenv(2), связанная с отсутствием проверки размера выводимых данных при создании буфера для вывода содержимого всех переменных окружения ядра. Позволяет непривилегированному пользователю инициировать выделение ядром буфера слишком большого...&lt;br&gt;&lt;br&gt;URL: http://securit</description>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (561)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#73</link>
    <pubDate>Sun, 29 Mar 2009 04:08:15 GMT</pubDate>
    <description>это я выдернул из конфига что под руку попалось. MROUTING с IPDIVERT редко где нужно, а так, да, нехватает QUOTA, в 7.0, к примеру, нужен SCHED_ULE, фаирвол предпочитаю ACCEPT именно в ядре, а то, мало ли, сервера удаленные. опять же, порой: PAE, где-то DEVICE_POLLING, ZERO_COPY_SOCKETS...&lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#72</link>
    <pubDate>Fri, 27 Mar 2009 14:33:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;options IPFIREWALL_VERBOSE_LIMIT=10 &lt;br&gt;&amp;gt;options IPFIREWALL_DEFAULT_TO_ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;options DUMMYNET &lt;br&gt;&amp;gt;options MROUTING &lt;br&gt;&amp;gt;options IPDIVERT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;options INCLUDE_CONFIG_FILE &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;options QUOTA &lt;br&gt;&lt;br&gt;ipfw.ko (при желании собирается с forward не меняя конфига GENERIC, т.е. можно будет обновляться через freebsd-update, остальное настраивается через sysctl)&lt;br&gt;dummynet.ko&lt;br&gt;ipdivert.ko&lt;br&gt;ip_mroute.ko&lt;br&gt;Т.е. из перечисленного GENERIC нужно менять только для включения квот.&lt;br&gt;Бывают, конечно, случаи когда необходимо пересобирать ядро, но в большинстве случаев на сервере достаточно GENERIC. Времена когда из ядра выкидывали все ненужные драйвера чтобы сэкономить пару мегабайт памяти действительно давно в прошлом.&lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (561)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#71</link>
    <pubDate>Thu, 26 Mar 2009 14:29:51 GMT</pubDate>
    <description>&amp;gt;В линуксе нет системы портов. &lt;br&gt;&lt;br&gt;генту посмотрите. и смысла это не меняет, в portaudit ключевое слово совсем даже не port.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#70</link>
    <pubDate>Thu, 26 Mar 2009 12:56:09 GMT</pubDate>
    <description>В линуксе нет системы портов. &lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (Henry_lee)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#69</link>
    <pubDate>Wed, 25 Mar 2009 20:24:42 GMT</pubDate>
    <description>&amp;gt;Я вижу, тут собралось много умных фряшников. &lt;br&gt;&lt;br&gt;Нет. :)&lt;br&gt;&lt;br&gt;&amp;gt;В ведении нашего отдела состоит порядка 50 серверов. По масштабам хостинга это &lt;br&gt;&amp;gt;средний ближе к мелкому. &lt;br&gt;&amp;gt;На 16 машинах дебиян, на остальных центос. Системы пакетные и спокойно обновляются &lt;br&gt;&amp;gt;по крону. Узрев в логах обновления что-нибудь глобальное типа linux-kernel или &lt;br&gt;&amp;gt;glibc, мы устраиваем машинкам внеплановое техобслуживание (проще говоря, пылесосинг) с выключением.&lt;br&gt;&lt;br&gt;У меня тож центось обновляется кроном, а вот фришные сервера я не трогаю и патчи накладываю исключительно руками. Благо делать это нужно раза два в год и даже на 50 машинах делается легко и быстро.&lt;br&gt; &lt;br&gt;&amp;gt;За два года ни одной проблемы при включении. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А вот теперь представьте, что у вас 50 машин с фряхой. И &lt;br&gt;&amp;gt;на всех надо срочно обновить ядро. Что бы вы сделали в &lt;br&gt;&amp;gt;этой ситуации? &lt;br&gt;&lt;br&gt;Весь вопрос в железе. Если оно однотипно, то просто компилишь на тестовом серваке ядро и разливаешь по серверам, делов то на полчаса. Да, сразу хочется уточнить, что полчаса не простоя, а работ</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (561)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#68</link>
    <pubDate>Wed, 25 Mar 2009 14:35:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ну шо, побежал пересобирать ядра? Или пусть вендоры сами найдут твои мегопродакшен &lt;br&gt;&amp;gt;&amp;gt;серваки и исправят? Или может это лучше сделают красноглазые бздишники, или &lt;br&gt;&amp;gt;&amp;gt;хакеры. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ага, ломанулся пересобирать. Откройте для себя Ksplice. http://ksplice.com/ &lt;br&gt;&amp;gt;P.S: Кстати, а во FreeBSD существует механизм обновлений работающего ядра без перезагрузки? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Только не надо говорить, что во Фришном ядре меньше багов, поэтому такой &lt;br&gt;&amp;gt;софт там не нужен. &lt;br&gt;&lt;br&gt;а в линухе есть portaudit?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (561)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#67</link>
    <pubDate>Wed, 25 Mar 2009 14:31:57 GMT</pubDate>
    <description>&amp;gt;ну например я и что? если там не нужен ipsec например то &lt;br&gt;&amp;gt;в GENERIC есть все что нужно, времена когда делали кучу строк &lt;br&gt;&amp;gt;с nodevice давно прошли, уже это не актуально &lt;br&gt;&lt;br&gt;да хотя бы:&lt;br&gt;&lt;br&gt;options IPFIREWALL&lt;br&gt;options IPFIREWALL_FORWARD&lt;br&gt;options IPFIREWALL_VERBOSE&lt;br&gt;options IPFIREWALL_VERBOSE_LIMIT=10&lt;br&gt;options IPFIREWALL_DEFAULT_TO_ACCEPT&lt;br&gt;&lt;br&gt;options DUMMYNET&lt;br&gt;options MROUTING&lt;br&gt;options IPDIVERT&lt;br&gt;&lt;br&gt;options INCLUDE_CONFIG_FILE&lt;br&gt;&lt;br&gt;options QUOTA&lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (561)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#66</link>
    <pubDate>Wed, 25 Mar 2009 14:28:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вы собираете ядра на продакшен-сервере? Во время его работы? O_o &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я что, псих?У меня все дома.Я просто не пользуюсь в продакшне системами &lt;br&gt;&amp;gt;где надо самому компилить ядро.Нахрен мне на *себя* взваливать *вендорскую* ответственность?Я &lt;br&gt;&amp;gt;не поклонник Мазоха. &lt;br&gt;&lt;br&gt;вы пользуетесь ядрами по умолчанию - я вас поздравляю! а для меня это не позволительная роскошь.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре FreeBSD 7 обнаружены две локальные уязвимости  (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/50963.html#65</link>
    <pubDate>Wed, 25 Mar 2009 09:23:17 GMT</pubDate>
    <description>У ляликса есть такая штука kexec вызовы, там это вполне проворачивается. Смею заявить, юзер264 перестраховщик-лентяй, тот же izen хоть и тяготеет к жабофильству и бздунству, но крайне адекватные посты оставил в этой новости&lt;br&gt;</description>
</item>

</channel>
</rss>
