LINUX.ORG.RU
ФорумTalks

В systemd 228 обнаружена локальная root-уязвимость

 , ,


2

2

Проблема присутствует в кодовой базе systemd только в выпуске 228 и была около года назад без лишней огласки устранена в выпуске 229

При этом явно данная проблема уязвимостью помечена не была и не выделялась в общем потоке изменений. В примечании к исправлению указано, что исправленная ошибка может привести к DoS-атаке через исчерпание дискового пространства в разделе через заполнение файла /run/systemd/show-status, созданного с правами 07777.

Спустя год на исправление обратили внимание разработчики дистрибутива SUSE, которые пришли к выводу, что указанная ошибка не ограничивается отказом в обслуживании и может легко быть использована для получения root-доступа в системе.

http://www.opennet.ru/opennews/art.shtml?num=45908

★★★★★

Последнее исправление: Klymedy (всего исправлений: 1)
Ответ на: комментарий от der_looser

ну в общем да, это верно хотя бы частично. но я-то говорю со точки зрения админа RHEL7 и будущего RHEL8. там-то уже ничего меняться не будет на протяжении n лет.

crypt ★★★★★
()
Ответ на: комментарий от NextGenenration

имхо что в стабильных релизах что в не вероятность встретить баг примерно одинакова.

казнить нельзя помиловать. я не до конца уловил мысль.

баг становится не актуальным.

это спорное утверждение. код по большому счету все-таки не переписывается (во взрослых проектах), очень много в т.ч. проблемы наследуются.

я главным образом тут хотел выступить против мегакомбайнов типа openssl, systemd и т.д. и противопоставить postfix, который не являясь, например, сервером dhcp, часто торчит портом в интернет без всяких вредных последствий.

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)
Ответ на: комментарий от crypt

имхо что в стабильных релизах что в не стабильных вероятность встретить баг примерно одинакова.

это спорное утверждение. код по большому счету все-таки не переписывается (во взрослых проектах), очень много в т.ч. проблемы наследуются.

у фокса подобное поведение наблюдал. Новая версия была уже не уязвима.

NextGenenration ★★
()
Ответ на: комментарий от NextGenenration

имхо что в стабильных релизах что в не стабильных вероятность встретить баг примерно одинакова.

я тоже всегда говорю, что стабильное ПО - это старые добрые баги, а нестабильное - новые и волнующие=) а говоря кроме шуток, ОС, которая активно используется в бизнесе лет 5 (RHEL6, windows 7, windows server 2008...) становится стабильной, потому что на все баги уже наступили. причем, у windows бесконечный потенциал в смысле багов из-за дикой кучи кода. а в линукс была(!) вероятность хотя бы не встретить их в старом добром init...

# du -sk /sbin/init
148	/sbin/init
# du -sk /lib/systemd/systemd
1464	/lib/systemd/systemd
crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 3)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.