LINUX.ORG.RU
ФорумTalks

Математика учета времени

 , ,


0

3

По сообщению cnet.com в OS X найден баг у комманды sudo засчет перестановки даты на начало времен: первое января 1970. Суть бага: в течении 10 минутного промежутка времени с момента успешной аутентификации sudo можно запускать комманды без аутентификации. В то время как время установлено на начало времен данная проверка приводит к успешному результату. Баг работает в версиях OS X 10.7-10.8.4, CVE-2013-1775

Поскольку в мак ос икс установка времени не требует привилегированных прав данная уязвимость имеет место быть. За отсутствие аналогичного поведения настроек даты и времени в DE Линус Торвальдс критиковал комманду Gnome (дочка не могла без прав root изменить дату и допекла папу):

So here's a plea: if you have anything to do with security in a distro, and think that my kids (replace «my kids» with «sales people on the road» if you think your main customers are businesses) need to have the root password to access some wireless network, or to be able to print out a paper, or to change the date-and-time settings, please just kill yourself now. The world will be a better place.

★★★★★

Последнее исправление: gh0stwizard (всего исправлений: 2)
Ответ на: комментарий от next_time

Привидите, пожалуйста, инфу, когда появился первый червь под линукс и когда под винду?

Ну так Неуловимый Джо оберегает пока. Да и то, у китайцев на андроидах эпидемия уже была.

пруф или 42

На примере UAC разобрали уже.

Reset ★★★★★
()
Ответ на: комментарий от Reset

На примере UAC разобрали уже.

UAC убог, давайте другой пример.

Ну так Неуловимый Джо оберегает пока. Да и то, у китайцев на андроидах эпидемия уже была.

Не отмазывайтесь. Ещё раз. Первый сетевой червь под линукс и первый под винду. Пруф на эпидемию на андроидах. Дата первой эпидемии под андроид.

next_time ★★★★★
()
Ответ на: комментарий от Reset

Да и то, у китайцев на андроидах эпидемия уже была.

почему только у китайцев :)

xtraeft ★★☆☆
()
Ответ на: комментарий от Reset

http://www.bbc.co.uk/russian/international/2012/07/120705_android_smartphones...

эксперт по информационной безопасности компании Microsoft Терри Цинк.

Давайте теперь ещё ссылки на спидинфо давать. Тем более, что ботнет создаётся не только червями, но и троянами. — гдес ссылка на эпидемию по причине червей. Иначе ваши жалобы на андроид выглядят также как и жалобы на однострочник: и то и другое, в концептуальном смысле, троян.

next_time ★★★★★
()
Ответ на: комментарий от Reset

Чем убог?

Тем, что он геморройней чем селинукс/армор +система прав, а толку от него 0: это тоже обсасывалось.

next_time ★★★★★
()
Ответ на: комментарий от next_time

Тем, что он геморройней чем селинукс/армор +система прав, а толку от него 0: это тоже обсасывалось.

Ты сравниваешь жопу с пальцем. Аналог UAC это убогий sudo.

Reset ★★★★★
()
Ответ на: комментарий от Reset

Ты сравниваешь жопу с пальцем. Аналог UAC это убогий sudo.

это ты сравниваешь жопу с пальцем: sudo предназначено для совершенно других целей. Не надо сравнивать тёплое с мягким.

Да, ты прав, тёплое слаще мягкого, а «sudo это убогий UAC». С небольшой поправкой: в твоих руках.

emulek
()
Ответ на: комментарий от Reset

Аналог UAC это убогий sudo.

А UAC хотя бы пароль научился требовать по умолчанию и из коробки? А вообще, я о том, что если нормально настроить вышеперечисленное, все эти ваши костыли становятся не нужны.

next_time ★★★★★
()
Ответ на: комментарий от next_time

Зачем требовать пароль? Самое главное, что его перехватить и подменить невозможно в принципе, чего не скажешь о sudo.

Reset ★★★★★
()
Ответ на: комментарий от Reset

Да щаз. А как же случаи, когда приложение имитирует движение мышью пользователя и само, таким образом, подтверждает UAC?

next_time ★★★★★
()
Ответ на: комментарий от Reset

Предоставил. Если вы не способны написать три строчке на языке коммандной строки виндоус и при этом защищаете винду, значит вы просто - нуб, который даже гуглом пользоваться не умеет. Если так, смысла дальнейшего обсуждения я не вижу.

next_time ★★★★★
()
Ответ на: комментарий от next_time

Запрещает тебе не УК РФ, а твой ламеризм и некомпетентность. С помощью libastral я не обязан телепатить твои три строчки, но уверен, что действие их будет таким же безобидным как и аналог rm -rf /

Reset ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.