<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: FreeBSD: представлена шифрованная ФС и исправлено три серьез...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html</link>
    <description>Обнаруженная (http://www.opennet.ru/opennews/art.shtml?num=23443) Пржемыславом Фрашунеком (Przemyslaw Frasunek (http://www.frasunek.com/)) в конце августа уязвимость, позволяющая локальному непривилегированному пользователю FreeBSD получить root-привилегий, получила свое подтверждение. Более того, пока разработчики FreeBSD готовили исправления, Пржемыслав нашел еще одну подобную уязвимость в другой подсистеме. В итоге, сегодня опубликованы три уведомления:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  В ветке FreeBSD 6.x найдена уязвимость (http://security.freebsd.org/advisories/FreeBSD-SA-09:13.pipe.asc), позволяющая получить root-привилегии при наличии локального непривилегированного доступа к системе. Уязвимость вызвана проблемой (эффект гонки, &quot;race condition&quot;) в коде закрытия pipe и связанна с возможностью обращения к уже освобожденной памяти на многопроцессорных системах в системном вызове kevent.&lt;br&gt;&lt;br&gt;-  Во всех поддерживаемых версиях FreeBSD 6.x и 7.x найдена уязвимость (http://security.freebsd.org/advisories/FreeBS...&lt;br&gt;&lt;br&gt;URL: http://www.fre</description>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#91</link>
    <pubDate>Mon, 12 Oct 2009 12:47:26 GMT</pubDate>
    <description>Я думаю Глеб не так глуп, как многие здесь присутствующие. Залочить страницы в ядре - не проблема.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Денис Юсупов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#90</link>
    <pubDate>Thu, 08 Oct 2009 11:34:06 GMT</pubDate>
    <description>&amp;gt;все радуемся жизни без перегрузки сервера &lt;br&gt;&lt;br&gt;Эм...мне стыдна, но я нихрена не понял :)&lt;br&gt;Это стёб такой или реально работает?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Денис Юсупов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#89</link>
    <pubDate>Thu, 08 Oct 2009 11:33:07 GMT</pubDate>
    <description>&amp;gt;Core team FBSD медленно реагирует. товарисчь благодаря которому оно найдено об этом &lt;br&gt;&amp;gt;говорил где-то пару недель назад с описанием. &lt;br&gt;&lt;br&gt;Чел из core team говорил, что они уведомление от этого товарища протеряли в спаме :)&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Денис Юсупов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#88</link>
    <pubDate>Thu, 08 Oct 2009 11:30:16 GMT</pubDate>
    <description>+2, всегда так делаю. ЧЯДН?&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Денис Юсупов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#87</link>
    <pubDate>Thu, 08 Oct 2009 11:29:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; noexec вообще ничего не решает, ибо элементарно обходится.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Мне стыдно - я не знаю. Расскажите, как. &lt;br&gt;&lt;br&gt;Ключевое слово для поиска в гугл - интерпретируемые языки. &lt;br&gt;Другими словами, perl -f /tmp/script.pl прекрасно выполнится и в случае, если /tmp будет как noexec смонтирован.&lt;br&gt;</description>
</item>

<item>
    <title>Пакеты? (Денис Юсупов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#86</link>
    <pubDate>Thu, 08 Oct 2009 11:27:45 GMT</pubDate>
    <description>portupgrade -Pary ещё лучше - дополнительно не задавать глупых вопросов и делать рекурсивные обновления.&lt;br&gt;</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#85</link>
    <pubDate>Tue, 06 Oct 2009 16:34:54 GMT</pubDate>
    <description>&amp;gt;В Jails v2 сделали только для привязки к ядрам процессоров:&lt;br&gt;&lt;br&gt;Это очень грубо, хотя уже лучше, чем совсем никак.&lt;br&gt;&lt;br&gt;&amp;gt;- cpuset(1) способен привязывать набор процессоров к определенному jailid или irq&lt;br&gt;&lt;br&gt;В линуксе есть и taskset(1), и irqbalance(1) (последний, правда, распределяет автоматом).&lt;br&gt;&lt;br&gt;&amp;gt;Винчестеры как ресурсы пока невозможно привязать к конкретным jailid.&lt;br&gt;&lt;br&gt;Актуальней процессор/память.  Ещё сейчас довольно горячая тема -- расшаривание идентичных страниц (например, mmap&apos;ленных копий libc).&lt;br&gt;&lt;br&gt;&amp;gt;Вложенные контейнеры виртуализации полезны там, где крутятся иерархические процессы.&lt;br&gt;&lt;br&gt;Не знаю, что это такое -- можно определение/пример?&lt;br&gt;&lt;br&gt;&amp;gt;Ради управляемости и распределённой по уровням степени надёжности.&lt;br&gt;&lt;br&gt;Типичное железо всё-таки тянет ну несколько сотен контейнеров максимум (и IMHO максимум немного десятков в более типичном для наличия дивергенции надёжности случае).  Это не то количество, которое обязательно просится в иерархию.  А на большом железе и так аппаратный partitioning, внутри которого уже можн</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (iZEN)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#84</link>
    <pubDate>Tue, 06 Oct 2009 16:23:22 GMT</pubDate>
    <description>&amp;gt;Сделайте такое на jail, а я посмотрю -- мало это &quot;кроме&quot; или &lt;br&gt;&amp;gt;всё-таки различие между великом и мокиком.&lt;br&gt;&lt;br&gt;В Jails v2 сделали только для привязки к ядрам процессоров:&lt;br&gt;- cpuset(1) способен привязывать набор процессоров к определенному jailid или irq, причем установка возможна и после создания jail окружения.&lt;br&gt;&lt;br&gt;Винчестеры как ресурсы пока невозможно привязать к конкретным jailid.&lt;br&gt;&lt;br&gt;&amp;gt;Нет, но OpenVZ живёт и под Xen (domU/dom0), и как минимум рядом с kvm.  Только вот в моей практике ещё не встречалось ни одного случая, когда захотелось бы засовывать -- и так сервисы, работающие в VE-шках, ещё и по чрутам сидят.&lt;br&gt;&lt;br&gt;Вложенные контейнеры виртуализации полезны там, где крутятся иерархические процессы. Ради управляемости и распределённой по уровням степени надёжности. к примеру, глупо было бы обеспечивать максимальную степень надёжности и доступности какому-то тестовому Web-серверу, отнимая ресурсы у более важных сервисов; почему бы не сунуть его поглубже в jail-окружение группы разработчиков и передать права по у</description>
</item>

<item>
    <title>FreeBSD: представлена шифрованная ФС и исправлено три серьез... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/59560.html#83</link>
    <pubDate>Tue, 06 Oct 2009 14:40:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt;См., например, vzctl(8).&lt;br&gt;&amp;gt;Какая-то &quot;плоская&quot; среда над chrot&lt;br&gt;&lt;br&gt;Можно конкретнее?  Там, например, реализован двуслойный скедулер -- сперва процессоры на контейнеры, потом в пределах контейнеров между задачами.  Чтоб один контейнер с тремя сотнями процессов не досил соседние с по полсотни на брата.&lt;br&gt;&lt;br&gt;&amp;gt;никаких преимуществ перед jail(8), кроме выделения ресурсов, не увидел.&lt;br&gt;&lt;br&gt;Вы всерьёз полагаете, что этого мало?&lt;br&gt;&lt;br&gt;Ладно, давайте попробую объяснить на пальцах.  Под OpenVZ у меня на старом офисе до сих пор благополучно живёт терминальный сервер, пара сборочниц (32/64-bit) и ещё по мелочи.  Сборка является io/cpu intensive, бишь на локальном десктопе может заметно притормаживать всё.  Так вот разнесения по шпинделям плюс расставления приоритетов контейнеров (--cpuunits/--ioprio) хватило, чтобы весьма серьёзная загрузка (три одновременных процесса сборки, сейчас там всего-то dualcore) практически не замечалась при работе с тонких клиентов.&lt;br&gt;&lt;br&gt;Сделайте такое на jail, а я посмотрю -- мало это &quot;кроме&quot; или всё-таки</description>
</item>

</channel>
</rss>
