The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В systemd-journald выявлены три уязвимости, позволяющие полу..., opennews (?), 10-Янв-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


99. "В systemd-journald выявлены очередные три уязвимости"  +3 +/
Сообщение от Michael Shigorinemail (ok), 10-Янв-19, 14:22 
В общем, всем верещавшим про:
- меганужность комбайна в качестве init;
- проффесионализм тех, кто его пишет;
- неизбежность, ретроградство, всё такое --
пламенный привет, вы опять благоухаете.

Отдельный привет секте "управляемых языков", неспособной что-либо сделать руками, а не языком.

---
PS на всякий: когда люди применяют инструменты по назначению, да ещё и улучшая по ходу пьесы -- честь им и хвала.
--- #205 (тж. #429; спасибо Comdiv за дотошность)

Ответить | Правка | Наверх | Cообщить модератору

109. "В systemd-journald выявлены очередные три уязвимости"  +3 +/
Сообщение от СеменСеменыч777 (?), 10-Янв-19, 14:45 
"Работа эксплоита проверена в Debian 9.5." - как вы думаете, сколько таких штук надо дебианщикам, чтобы выпилить systemd обратно ? или рыбка задом не плывет ?
Ответить | Правка | Наверх | Cообщить модератору

114. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от псевдонимус (?), 10-Янв-19, 14:54 
Дохлая рыбка плавает в основном к верху пузом и иначе не умеет.
Ответить | Правка | Наверх | Cообщить модератору

216. "В systemd-journald выявлены очередные три уязвимости"  +2 +/
Сообщение от OpenEcho (?), 10-Янв-19, 21:46 
> как вы думаете, сколько таких штук надо дебианщикам, чтобы выпилить systemd обратно ?

systemd "спустили" с "вверху" на внедрение, хрeн кто даст им повернуть обратно

Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

241. "В systemd-journald выявлены очередные три уязвимости"  –1 +/
Сообщение от Аноним (232), 11-Янв-19, 01:15 
> сколько таких штук надо дебианщикам, чтобы выпилить systemd обратно ?

На дексктопе да, проблема, а на сервере apt-get install sysvinit никто не запрещал

Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

264. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Аноним (40), 11-Янв-19, 09:04 
>"Работа эксплоита ядра Линукс проверена в Debian 9.5." - как вы думаете, сколько таких штук надо дебианщикам, чтобы выпилить поддержку ядра Линукса и перейти на kfreebsd? или рыбка задом не плывет ?

Пофиксил тебя.

Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

167. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Comdiv (ok), 10-Янв-19, 17:37 
> Отдельный привет секте "управляемых языков", неспособной что-либо сделать руками, а не языком.

При этом в статье читаем:
> для успешной атаки требуется обойти применяемую в ядре технику защиты "stack guard-page"
> При этом атака успешно блокируется при пересборке в GCC с включенной опцией "-fstack-clash-protection".

Так это же типично сектантский подход. Зачем какая-то защита в ядре или опция компилятору, если по мнению эксперта, такие вещи применяются от неспособности что-либо сделать руками.

Не пора бы вниманительно присмотреться в зеркало?

Ответить | Правка | К родителю #99 | Наверх | Cообщить модератору

169. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Michael Shigorinemail (ok), 10-Янв-19, 17:50 
> по мнению эксперта

Вот здесь кое-кто попытался произвести подмену.

Ответить | Правка | Наверх | Cообщить модератору

178. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Comdiv (ok), 10-Янв-19, 18:58 
Если бы не мой опыт общения здесь и не Ваши утверждения про лучший язык для ОС, я мог бы подумать, что Вы имели ввиду что-то другое.
Ответить | Правка | Наверх | Cообщить модератору

205. "В systemd-journald выявлены очередные три уязвимости"  +1 +/
Сообщение от Michael Shigorinemail (ok), 10-Янв-19, 20:59 
> Если бы не мой опыт общения здесь и не Ваши утверждения про
> лучший язык для ОС, я мог бы подумать, что Вы имели
> ввиду что-то другое.

Видите ли, я не эксперт, но и мои утверждения были искажены.

Есть теоретики, которые не то что сами ядро не писали (как я) -- близко не стояли.  Когда такие люди начинают рассказывать, на чём его надо писать -- остаётся предложить показать код.

Есть практики, результаты работы которых такие вот теоретики порой любят обсуждать.

Ну и есть люди, которые помалкивают о своих соображениях (поскольку не проверяли), зато достаточно хорошо понимают разницу как минимум между этими тремя состояниями.

Я не знаю, какой "лучший язык для ОС".  Для ядер прикладных ОС, однако, наблюдаю применение C/Asm и порой C++/C/Asm.  За исследовательскими особо не слежу.

PS на всякий: когда люди применяют инструменты по назначению, да ещё и улучшая по ходу пьесы -- честь им и хвала.

Ответить | Правка | Наверх | Cообщить модератору

320. "В systemd-journald выявлены очередные три уязвимости"  +1 +/
Сообщение от Comdiv (ok), 11-Янв-19, 19:07 
> Видите ли, я не эксперт, но и мои утверждения были искажены.

Чтобы исказить Ваши утверждения, мне бы пришлось прочитать Ваши мысли, увидеть скрытую суть, а затем сознательно начать её искажать из неких злых побуждений. Так как я не обладаю такой возможностью, то могу судить лишь по внешним проявлениям и могу поделиться, как это выглядит со стороны.
Что первым делом видит сторонний наблюдатель? Лексику, которой Вы награждаете своих оппонентов. Для одних Вы использовали слова "всем верещавшим", для других "привет секте", что сразу настраивает на правильное понимание Ваши слов.

Если бы Ваше высказывание было сделано кем-то другим, то этого было бы недостаточно. Но Вы много чего говорили и до этого и создали себе такую репутацию, которая помогает понять Ваши истинные мысли.

Например, не так давно(в масштабе взpослого человека) Вы писали:
>>библиотека для "secure" кодирования на Си
>Знаете, даже у такого сишного чайника как я, на этом месте брови вверх поползли.
>Вы всерьёз собираетесь решать организационную проблему техметодами?

Где Вы глумились над желанием иметь дополнительные средства контроля над ошибками при использовании С. Специальные библиотеки, защитные механизмы в компиляторе и ядре, наконец, запуск на "Эльбрусе" с дополнительными аппаратными защитами - это то, что приближает язык C к "управляемым языкам", и это то, что Вы в зависимости от ситуации то хвалите(Эльбрус), то высмеиваете, при этом признаваясь, что в этой области Вы не разбираетесь.

Теперь также выяснилось, что Вы не знаете "какой "лучший язык для ОС", а тогда же Вы задали такой ироничный риторический вопрос:
>Пассаж про ОС порадовал втройне -- Ваши предложения чего-либо выше макроассемблера вроде C для *ядра*?

Мол, что ты несёшь? Верно?

Может, я Вас и неправильно понял, тогда извините, но Вы сами делаете достаточно, чтобы Вас понимали именно так.

Кстати, неопределённое поведение в стандарте языка C позволяет трактовать его таким образом, чтобы сделать его безопасным на уровне "управляемых языков" и местами даже выше. К счастью, многие эти возможности доступны в свободных компиляторах, но их использованию мешают не только технические причины.

Ответить | Правка | Наверх | Cообщить модератору

429. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Michael Shigorinemail (ok), 13-Янв-19, 12:41 
PreScriptum:
> Может, я Вас и неправильно понял, тогда извините, но Вы сами делаете
> достаточно, чтобы Вас понимали именно так.

Наверное.  Благодарю за конструктивное одёргивание и надеюсь, что ответ поможет и Вам лучше понять то, что (и как) отвечал именно Вам.

---

> Что первым делом видит сторонний наблюдатель?
> Лексику, которой Вы награждаете своих оппонентов.

Очерченное подмножество, прошу заметить.

> Для одних Вы использовали слова "всем верещавшим", для других
> "привет секте"

Для одних и тех же, по задумке; спасибо за багрепорт, раз это неочевидно, дополнил текст и в исходном своём сообщении.

>>>Например, не так давно(в масштабе взpослого человека) Вы писали:
>>>библиотека для "secure" кодирования на Си
>>Знаете, даже у такого сишного чайника как я, на этом месте брови
>>вверх поползли. Вы всерьёз собираетесь решать организационную
>>проблему техметодами?
> Где Вы глумились над желанием иметь дополнительные средства
> контроля над ошибками при использовании С.

Отнюдь -- над надеждой на _решение_ такими средствами означенной проблемы.  То есть если кто способен умудриться сделать их и ещё и в жизнь провести -- то да; но полагаться во _всём_ на компилятор, библиотеки, ключики -- всё так же не сработает.  Вот я о чём.

> Специальные библиотеки, защитные механизмы в компиляторе и ядре,
> наконец, запуск на "Эльбрусе" с дополнительными аппаратными защитами
> - это то, что приближает язык C к "управляемым языкам", и это то,
> что Вы в зависимости от ситуации то хвалите(Эльбрус), то высмеиваете

Здесь ключевое слово было именно "секта".  Видимо, мне стоило сразу добавить написанное позже в комментарии, на который Вы ответили:

>> PS на всякий: когда люди применяют инструменты по назначению,
>> да ещё и улучшая по ходу пьесы -- честь им и хвала.
> при этом признаваясь, что в этой области Вы не разбираетесь.

Да, мне есть с кем сравнивать и это помогает понимать своё место.
Люди, которые лезут с криками про Rust или далее по списку (и без кода) -- не понимают даже этого.
Вы-то хоть _это_ отличие понимаете?

> Теперь также выяснилось, что Вы не знаете "какой "лучший язык для ОС"

Разумеется, не знаю.  И Вы не знаете.  А если кто-то и знает, то самодурствует. PS: ...как мне видится.

Почитайте на досуге про различие между операционной системой, операционным окружением и ядром операционной системы -- я здесь оперировал точными терминами (и сокращениями), а Вы, вероятно, подразумевали "лучший язык для написания ядра ОС", но даже после вполне прозрачного намёка не конкретизировали.

PS: ...и я не был уверен, что Вы подразумевали то же, что предположил при прочтении Ваших слов я.

> а тогда же Вы задали такой ироничный риторический вопрос:
>>Пассаж про ОС порадовал втройне -- Ваши предложения чего-либо выше
>>макроассемблера вроде C для *ядра*?
> Мол, что ты несёшь? Верно?

Мол, "или все пишущие прикладные ядра не разбираются, но Вы же знаете -- поделитесь; или где, простите, _Ваше_ место?".  В сумме да, "что ты несёшь".

> Кстати, неопределённое поведение в стандарте языка C позволяет
> трактовать его таким образом, чтобы сделать его безопасным
> на уровне "управляемых языков" и местами даже выше.
> К счастью, многие эти возможности доступны в свободных компиляторах,
> но их использованию мешают не только технические причины.

Вот здесь бы с удовольствием послушал -- но если возьмётесь писать, наверное, лучше сразу не комментарий, а в раздел документации заметку или даже обзор ситуации.

Ответить | Правка | Наверх | Cообщить модератору

513. "В systemd-journald выявлены очередные три уязвимости"  +1 +/
Сообщение от Comdiv (ok), 15-Янв-19, 01:08 
> Вот здесь бы с удовольствием послушал -- но если возьмётесь писать, наверное,
> лучше сразу не комментарий, а в раздел документации заметку или даже
> обзор ситуации.

Заметка давно висит в блоге https://comdivbyzero.blogspot.com/2018/03/c-safer-java-becau... , правда акцент сделан на другом и разжёванных рецептов не даёт с расчётом, что заинтересованный читатель способен изучить пользовательскую документацию компиляторов.

Ответить | Правка | Наверх | Cообщить модератору

524. "В systemd-journald выявлены очередные три уязвимости"  +1 +/
Сообщение от Tita_M (ok), 15-Янв-19, 17:19 
Привет, Comdiv!
У тебя в блоге http://safe-prog-lang.blogspot.com/p/blog-page_19.html при переходе по ссылке "1. Введение" http://safe-prog-lang.blogspot.com/2016/06/blog-post_5.html не отображается содержимое. Пишет, что "К сожалению, страница, которую вы искали в этом блоге, не существует"
Ответить | Правка | Наверх | Cообщить модератору

525. "В systemd-journald выявлены очередные три уязвимости"  +/
Сообщение от Comdiv (ok), 15-Янв-19, 22:21 
Спасибо, поправил
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру