The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..., opennews (??), 31-Янв-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


10. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (10), 31-Янв-20, 09:49 
блин, меня как раз подкупила эта фишка в sudo в mint - когда вводишь пароль он отображается звёздочками. Это как-то привычнее, чем когда ничего не отображается и не понять вводится что-то или нет.

Не думал что даже в такой простой функции может быть уязвимость.

Думаю просто отключу эту функцию и подожду обновления

Ответить | Правка | Наверх | Cообщить модератору

13. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  –5 +/
Сообщение от Аноним (1), 31-Янв-20, 10:07 
Пора бы уже привыкнуть. Лично я наоборот, каждый раз, когда вижу звёздочки, сильно нервируюсь. Потому что сразу ощущается, что вводимые данные застрянут минимум в десятке мест плейн текстом. И скорее всего отсылаются в интернет "на проверку надёжности", а уязвимости ещё только предстоит найти, потому что код написан не профессионалами.

С другой стороны отсутствие индикации ввода может вызывать ложное ощущение надёжности. Присутствие индикации помимо очевидного (можно подсмотреть длину — некоторые имеют опцию 3 звёздочки на каждый символ, что в целом бесполезно), означает многократное кеширование в памяти (плейнтекстом естественно) и где-то там ещё будет опция "убрать звёздочки и посмотреть ввод". Не далеко и до отправить в майкрософт/гугл/мозиллу на проверку, что не далеко от истины, потому что они именно туда и отправляются.

Ответить | Правка | Наверх | Cообщить модератору

17. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +1 +/
Сообщение от Аноним (17), 31-Янв-20, 10:38 
>И скорее всего отсылаются в интернет "на проверку надёжности"

Это вы про какой дистр?

Ответить | Правка | Наверх | Cообщить модератору

18. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +4 +/
Сообщение от Аноним (1), 31-Янв-20, 10:48 
GNU/Windows
Ответить | Правка | Наверх | Cообщить модератору

44. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (44), 31-Янв-20, 13:39 
С другой стороны пароли сами по себе не надежны надо использовать токены из соседней темы.
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

47. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +1 +/
Сообщение от Аноним (1), 31-Янв-20, 14:13 
> С другой стороны пароли сами по себе не надежны надо использовать токены
> из соседней темы.

Не знаю, у меня давление шалит, извините.

Мне кажется, токены уже не раз зарекомендовали себя как крайне уязвимое решение, поэтому проприетарным чипам веры никакой быть не может. Тем более армовским копроцессорам, новости о уязвимости которых постоянно на слуху. Есть ли решения для использования валидного gpg ключа и OTP на его основе? Звучит довольно ненадёжно, конечно, но… Для простого логина вполне нормально. Для запасного "сервисного" логина можно оставить запароленый токен с секретным ключом (флэшку) в банковской ячейке.

Ответить | Правка | Наверх | Cообщить модератору

134. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (133), 01-Фев-20, 03:35 
>с секретным ключом (флэшку) в банковской ячейке.

А то есть банкам доверяешь?

Ответить | Правка | Наверх | Cообщить модератору

171. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от пох. (?), 02-Фев-20, 13:37 
>>с секретным ключом (флэшку) в банковской ячейке.
> А то есть банкам доверяешь?

сказали же - запароленный.
То есть банку вполне можно доверять в том, что он помешает _другим_ васянам ту флэшку стырить. А самому ему она нахрен не нужна, вот деньги в той ячейке хранить - это да, не стоит. Только дорогое это удовольствие, бро.

Кстати, забавно, что за фокусы с испаряющимися из ячеек деньгами до сих пор не то что никто не сидит, а ни одного уголовного дела не заведено.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру