![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Root-уязвимость в инструментарии управления пакетами Snap" | +/– | ![]() |
Сообщение от opennews (??), 02-Дек-22, 15:01 | ||
Компания Qualys выявила третью в этому году опасную уязвимость (CVE-2022-3328) в утилите snap-confine, поставляемой с флагом SUID root и вызываемой процессом snapd для формирования исполняемого окружения для приложений, распространяемых в самодостаточных пакетах в формате snap. Уязвимость позволяет локальному непривилегированному пользователю добиться выполнения кода с правами root в конфигурации Ubuntu по умолчанию. Проблема устранена в выпуске snapd 2.57.6. Обновления пакетов выпущены для всех поддерживаемых веток Ubuntu... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 02-Дек-22, 15:01 | +3 +/– | ![]() |
Ладно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #50 |
2. Сообщение от Андрей (??), 02-Дек-22, 15:11 | +9 +/– | ![]() |
Ну наконец! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
3. Сообщение от Аноним (3), 02-Дек-22, 15:15 | –5 +/– | ![]() |
>Уязвимость позволяет локальному непривилегированному пользователю добиться выполнения кода с правами root | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #8 |
4. Сообщение от Жироватт (ok), 02-Дек-22, 15:17 | +7 +/– | ![]() |
Оно написано на другом невероятностно безопастном языке - Go | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
5. Сообщение от pashev.ru (?), 02-Дек-22, 15:18 | +3 +/– | ![]() |
Бггг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
6. Сообщение от Аноним (6), 02-Дек-22, 15:23 | +/– | ![]() |
Ништяк, что это жс программисты только не придумывают, лишь бы не использовать dirfd. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #25 |
7. Сообщение от Аноним (7), 02-Дек-22, 15:25 | +6 +/– | ![]() |
Мда.. это даже не ping у freebsd, это просто с какой нить веб странички можно поиметь юзера.. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #32 |
8. Сообщение от Анонн (?), 02-Дек-22, 15:34 | +11 +/– | ![]() |
Ыкспертиза опеннетовских комментаторов велика как никогда! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
9. Сообщение от Аноним (9), 02-Дек-22, 15:42 | +/– | ![]() |
Почему Canonical не может отказаться от Snap? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #11, #12, #47, #65, #85 |
10. Сообщение от Аноним (11), 02-Дек-22, 15:57 | +15 +/– | ![]() |
Как мы можем видеть из новости, Go вполне подоходит для промышленного применения — CVE на нём пишутся не хуже, чем на C. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #14, #15, #16, #21 |
11. Сообщение от Аноним (11), 02-Дек-22, 15:59 | +1 +/– | ![]() |
Зачем им это делать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
12. Сообщение от user32.dll (?), 02-Дек-22, 15:59 | +4 +/– | ![]() |
Чтобы от Mi-6 пакеты правильные совать | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
13. Сообщение от Аноним (13), 02-Дек-22, 16:01 | +2 +/– | ![]() |
Шляпа космонавта, ненужно! Самое нормальное это appimage. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #17, #24, #67 |
14. Сообщение от user32.dll (?), 02-Дек-22, 16:01 | +/– | ![]() |
Конечно, столовый нож отрезает пальцы не хуже, чем канцелярский, другое дело ржавый нож, да? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
15. Сообщение от Анонушка (?), 02-Дек-22, 16:15 | +2 +/– | ![]() |
snap-confine написан на си, и фиксы касались кода на си | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #66 |
16. Сообщение от Аноним (16), 02-Дек-22, 16:15 | +/– | ![]() |
CVE и на р.... отлично пишутся. Так что ты пердеж не засчитан. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
17. Сообщение от Аноним (16), 02-Дек-22, 16:15 | +/– | ![]() |
Как его обновлять прикажешь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #31, #45, #48 |
19. Сообщение от жявамэн (ok), 02-Дек-22, 16:28 | +1 +/– | ![]() |
балдежно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
20. Сообщение от Аноним (25), 02-Дек-22, 16:32 | +/– | ![]() |
>Уязвимость в snap-confine вызвана состоянием гонки в функции must_mkdir_and_open_with_perms() | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
21. Сообщение от Аноним (21), 02-Дек-22, 16:33 | +4 +/– | ![]() |
Только фикс делали в файле mount-support-test.c | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #43, #74 |
22. Сообщение от Анонн (?), 02-Дек-22, 16:34 | +6 +/– | ![]() |
Смешно. В безопасном Go решили чуток поиспользовать божественную сишечку... и она отстрелила обе ноги. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #26 |
23. Сообщение от Антоннн (?), 02-Дек-22, 16:34 | –1 +/– | ![]() |
Кайф | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #27 |
24. Сообщение от Аноним (25), 02-Дек-22, 16:37 | +1 +/– | ![]() |
А как его установить в систему так чтобы появилась иконка в меню, работала ассоциация с файлами по типам, можно было выбрать из списка подходящих к типу файла программ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #39, #53 |
25. Сообщение от Аноним (25), 02-Дек-22, 16:39 | +1 +/– | ![]() |
Тупяк, что это опеннет эксперты только не напишут, лишь бы не думать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #28 |
26. Сообщение от user32.dll (?), 02-Дек-22, 16:49 | +3 +/– | ![]() |
При чем тут язык, если дело в подходе? У тех, кто ради инклюзивности решил даже от мозга отказаться, лучше что ли получится, без таких архиткетурных и логических ошибок? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #29, #54 |
27. Сообщение от user32.dll (?), 02-Дек-22, 16:50 | +/– | ![]() |
Когда нигилисту нечего будет предъявить, он обычно самоликвидируется | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
28. Сообщение от Аноним (6), 02-Дек-22, 16:52 | +1 +/– | ![]() |
> Тупяк, что это опеннет эксперты только не напишут, лишь бы не думать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
29. Сообщение от Анонн (?), 02-Дек-22, 16:59 | +/– | ![]() |
Да, конечно язык ни при чем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 Ответы: #33, #34, #59, #69 |
30. Сообщение от user32.dll (?), 02-Дек-22, 17:02 | +1 +/– | ![]() |
The fix for CVE-2022-21658 (#93112, 54e22eb) appears to have introduced a regression that can cause file system corruption on some UNIX systems. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
31. Сообщение от Аноним (31), 02-Дек-22, 17:03 | +3 +/– | ![]() |
AppImageUpdate | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
32. Сообщение от Аноним (32), 02-Дек-22, 17:04 | –3 +/– | ![]() |
>Уязвимость позволяет локальному непривилегированному пользователю добиться выполнения кода с правами root в конфигурации Ubuntu по умолчанию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
33. Сообщение от user32.dll (?), 02-Дек-22, 17:04 | +/– | ![]() |
Попробуй написать какой-нибудь загрузчик ОС или микроконтроллера без этого всего и без unsafe конечно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #36 |
34. Сообщение от user32.dll (?), 02-Дек-22, 17:05 | +/– | ![]() |
И зачем перескакивать, если состояние гонки, например, в моем следующем посте упомянуто в в самом расте, а не каком-то даже проекте на нём | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #38 |
36. Сообщение от Анонн (?), 02-Дек-22, 17:12 | +1 +/– | ![]() |
Ну так если оно тебе нужно только в загрузчике, то зачем тянуть его во все остальное, в том числе в юзерспейс? Может стоит отделать совсем низкоуровневые операции от которых отказаться нельзя, от тех, где в них необходимости? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
37.
Сообщение от Skullnet![]() | –2 +/– | ![]() |
Всем неосиляторам flatpak посвящается! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #42, #73 |
38. Сообщение от Анонн (?), 02-Дек-22, 17:18 | +/– | ![]() |
А чего ты все время пишешь про раст, если пробема в Го и сишечке? Что за фиксация? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
39. Сообщение от НяшМяш (ok), 02-Дек-22, 17:22 | +/– | ![]() |
Примерно как-то так https://docs.appimage.org/user-guide/run-appimages.html#inte... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
42. Сообщение от Аноним (42), 02-Дек-22, 17:40 | +/– | ![]() |
Чем одна поделка лучше другой? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 Ответы: #51 |
43. Сообщение от Аноним (11), 02-Дек-22, 17:47 | +/– | ![]() |
То есть в данном случае мы действительно можем наблюдать как ненастоящие сишники прокрались в проект и cve напрогали? Ой-вей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #46 |
44. Сообщение от Аноним (74), 02-Дек-22, 17:48 | +1 +/– | ![]() |
ну наконец-то эта фейковая безопасность опровергнута. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #58 |
45. Сообщение от Аноним (74), 02-Дек-22, 18:27 | +/– | ![]() |
Можете хоть ржать хоть смеяться, но пропреетарному/коммерческому/портабельному-опенсорцному(или бесплатному закрытому) софту в упор не сдались никакие флатпаки, никакие снапы от слова вообще. Все что хочет microsoft и прочие мега-корпорации лишь то, чтобы в линуксе наконец-то появилось стабильное api/abi. И тогда появятся больше технологий по типа mojosetup (который, честно говоря, был брошен на пол пути своего развития). Люди ржут по типа "хаха-лол setup.exe", какая-нибудь mozilla вообще была рада распространять установщик firefox для линукса под setup.exe более того если эта платформа будет поддерживает фоновые процессы на автостарте системы для фонового автообновления браузера Mozilla Maintenance Service в венде. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #52, #81 |
46. Сообщение от Аноним (21), 02-Дек-22, 18:32 | +/– | ![]() |
А в ping и openssl тоже ненастоящие сишники прокрались? А в grub2? А в zlib? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
47. Сообщение от fuggy (ok), 02-Дек-22, 18:57 | +2 +/– | ![]() |
Выпилили бы snapd и уязвимость была бы решена. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
48. Сообщение от Аноним (3), 02-Дек-22, 19:03 | +2 +/– | ![]() |
Скачать свежую версию .AppImage | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
50. Сообщение от Аноним (50), 02-Дек-22, 19:10 | +5 +/– | ![]() |
как и ожидалось - троянский шнапс! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #89 |
51.
Сообщение от Skullnet![]() | +/– | ![]() |
> Чем одна поделка лучше другой? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 |
52. Сообщение от BrainFucker (ok), 02-Дек-22, 20:14 | +/– | ![]() |
> какая-нибудь mozilla вообще была рада распространять установщик firefox для линукса под setup.exe | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 Ответы: #75 |
53. Сообщение от BrainFucker (ok), 02-Дек-22, 20:15 | +1 +/– | ![]() |
> А как его установить в систему так чтобы появилась иконка в меню, работала ассоциация с файлами по типам, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
54. Сообщение от Аноним (54), 02-Дек-22, 20:35 | +2 +/– | ![]() |
Растоманы с тобой не согласны, они считают, что язык решает все проблемы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 Ответы: #71 |
56. Сообщение от Аноним (56), 02-Дек-22, 20:39 | +6 +/– | ![]() |
Я сразу говорил что ничем хорошим snap не закончится. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #61 |
58. Сообщение от Аноним (50), 02-Дек-22, 21:15 | +2 +/– | ![]() |
Это сразу было понятно, что динамическая возня в папке, куда пишут все, кому не лень, кончится плохо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 |
59. Сообщение от Вы забыли заполнить поле Name (?), 02-Дек-22, 21:49 | +/– | ![]() |
> На бажины совсем не влияют отсутствие optional, строки в виде char*, массивы в виде тупого указателя без знания размера, повсеместное использование кастов void* в то, что погромисту захотелось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
60. Сообщение от Вы забыли заполнить поле Name (?), 02-Дек-22, 21:50 | +/– | ![]() |
Ты сейчас оскорбил очень многих петровичей. Жди в гости. А пока рекомендую сжечь и удолить все растоманские книжки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #84 |
61.
Сообщение от Michael Shigorin![]() | –7 +/– | ![]() |
(озарило) А вот и наш ответ на Капитана Очевидность -- Капитан Зелёный! :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 |
62. Сообщение от Чи (?), 02-Дек-22, 22:17 | +/– | ![]() |
Давайте еще больше говна с SUID в дистры засунем | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
63. Сообщение от InuYasha (??), 02-Дек-22, 22:18 | –2 +/– | ![]() |
- What time is it? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
64. Сообщение от Аноним (65), 02-Дек-22, 22:48 | +1 +/– | ![]() |
"Интересно, что рассматриваемая уязвимость была внесена в процессе исправления похожей февральской уязвимости в snap-confine" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
65. Сообщение от Аноним (65), 02-Дек-22, 22:51 | +1 +/– | ![]() |
> Почему Canonical не может отказаться от Snap? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
66. Сообщение от Аноним (65), 02-Дек-22, 22:54 | +1 +/– | ![]() |
> snap-confine написан на си, и фиксы касались кода на си | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
67. Сообщение от Аноним (65), 02-Дек-22, 23:00 | +1 +/– | ![]() |
> Шляпа космонавта, ненужно! Самое нормальное это appimage. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
69. Сообщение от АнонимКо (?), 02-Дек-22, 23:02 | +1 +/– | ![]() |
> Да, конечно язык ни при чем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
71. Сообщение от Мимокрокодил (?), 02-Дек-22, 23:04 | +3 +/– | ![]() |
> Растоманы с тобой не согласны, они считают, что язык решает все проблемы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #54 |
73. Сообщение от Анонимъ (?), 02-Дек-22, 23:05 | +/– | ![]() |
> Всем неосиляторам flatpak посвящается! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 Ответы: #90 |
74. Сообщение от Аноним (74), 02-Дек-22, 23:29 | +/– | ![]() |
Ехал void через void видил void void void. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
75. Сообщение от Аноним (74), 02-Дек-22, 23:31 | +/– | ![]() |
tar.bz2 это не exe. 🤳 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 Ответы: #84 |
77. Сообщение от Пахом (?), 03-Дек-22, 00:40 | +3 +/– | ![]() |
Снапы не нужны. Они противоречат самой идеи линпукса – шарить пакеты. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
80. Сообщение от Аноним (80), 03-Дек-22, 02:41 | +/– | ![]() |
> Qualys выявила третью в этому году опасную уязвимость | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
81. Сообщение от Искренне недоумеваю (?), 03-Дек-22, 03:19 | +1 +/– | ![]() |
>[оверквотинг удален] | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
84. Сообщение от BrainFucker (ok), 03-Дек-22, 06:00 | +/– | ![]() |
> tar.bz2 это не exe. 🤳 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 Ответы: #60 |
85. Сообщение от Аноним (85), 03-Дек-22, 15:06 | +/– | ![]() |
Потому что самонадеянные пакеты это будущее линукс, хочешь ты этого или нет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
86. Сообщение от А (??), 03-Дек-22, 15:44 | +/– | ![]() |
Нормальные дистрибутивы - площадка для творчества и развития - взаимосогласованный набор сырцов под присмотром известной команды. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #87 |
87. Сообщение от Аноним (11), 03-Дек-22, 19:59 | +/– | ![]() |
> С андроидом вышло плохо - не используется, кроме чтения газет и звонков. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #86 |
89. Сообщение от Тот_Самый_Анонимус_ (?), 04-Дек-22, 05:31 | +/– | ![]() |
Сморти шире. Линь — троян, ведь каждую уязвимость внедряли умышленно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 |
90. Сообщение от Аноним (90), 06-Дек-22, 09:56 | +/– | ![]() |
Сборка нативных пакетов из всякого овна типа игогошечки - это тот ещё номер, потому что оно заточено под хипстабардак и постоянное переразвёртывание. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |