The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..., opennews (??), 06-Дек-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


27. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +9 +/
Сообщение от Аноним (-), 06-Дек-19, 14:33 
**Operating Systems Affected:

Here is a list of the operating systems we have tested which are
vulnerable to this attack:

Ubuntu 19.10 (systemd)
Fedora (systemd)
Debian 10.2 (systemd)
Arch 2019.05 (systemd)
Manjaro 18.1.1 (systemd)

Devuan (sysV init)
MX Linux 19 (Mepis+antiX)
Void Linux (runit)

Slackware 14.2 (rc.d)
Deepin (rc.d)
FreeBSD (rc.d)
OpenBSD (rc.d)

Ответить | Правка | Наверх | Cообщить модератору

35. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от Нанобот (ok), 06-Дек-19, 14:54 
Devuan опасносте!😱
А в коментариях выше местные иксперды уже пришли к выводу, что виноват systemd
Ответить | Правка | Наверх | Cообщить модератору

38. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +3 +/
Сообщение от Аноним (29), 06-Дек-19, 14:58 
А о чём вы спорите? Там где systemd — это решение принимал systemd, это же у них в release notes написано. Странно было бы считать их не виновными.
Ответить | Правка | Наверх | Cообщить модератору

70. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +9 +/
Сообщение от Olololo (?), 06-Дек-19, 16:56 
OpenBSD - Only two remote holes in the default install, in a heck of a long time!
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

79. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +5 +/
Сообщение от ll (??), 06-Дек-19, 17:35 
> Only two remote holes in the default install, in a heck of a long time!

бгг.. фраза звучит довольно фальшиво (уже как несколько лет), но фанатики хавают и это главное...

Ответить | Правка | Наверх | Cообщить модератору

88. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от Аноним (9), 06-Дек-19, 18:07 
Вы знаете, а я почему-то полагал, что люди её применяют - после тщательного анализа всех "за" и "против", конечно - в качестве, например, маршрутизатора либо балансера. Выходит, я ошибался, и всё дело в банальном фанатизме?..
Ответить | Правка | Наверх | Cообщить модератору

100. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +1 +/
Сообщение от пох. (?), 06-Дек-19, 19:42 
ну вон перечитай жизенный путь одного местного, гхм... нефанатика, изложенный частями в тредике про флэш под статейкой про очередную мурзилу. Какой там анализ, о чем вы.

Дело даже не в настоящем фанатизме, а в том что люди очень легко разводятся сказками об "особом подходе", "тщательном ревью кода" и так далее. Хотя если поглядеть в историю - сразу же понятно, что нет ни особого подхода, ни какого либо ревью, так, набегами на отдельные места что-то когда-то понаулучшали, но это было давно, и никакой особой пользы не принесло никому.

Ну и да, конечно же многим просто хочется быть "не такими как все".

Первый и последний раз применение openbsd по делу я видел в 2007м году, когда в ней уже был позаимствованный из nmap os fingerprint match в пакетном фильтре, а в других еще скопипастить не успели.

В качестве маршрутизатора или балансера она уныла чуть более чем полностью.

Ответить | Правка | Наверх | Cообщить модератору

103. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от Olololo (?), 06-Дек-19, 20:30 
>что-то когда-то понаулучшали, но это было давно, и никакой особой пользы не принесло никому.

Напомнить, как после обнародования уязвимости Spectre в процессорах только у OpenBSD проблема не выявлялась? Все остальные OS глубоко соснули. Это называется не принесло пользы?

>Первый и последний раз применение openbsd по делу я видел в 2007м году

Что же сейчас модно применять у благородных мусье?

Ответить | Правка | Наверх | Cообщить модератору

111. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +1 +/
Сообщение от Anonymoustus (ok), 06-Дек-19, 21:13 
> Что же сейчас модно применять у благородных мусье?

Десяточку, вестимо.

Ответить | Правка | Наверх | Cообщить модератору

115. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от пох. (?), 06-Дек-19, 22:44 
лолшта? spectre не имеет отношения к героической поебде над гипертредингом, с которой вы, видимо, перепутали (да и та постфактум). Проблема была тщательно замазана Тео, как якобы несущественная, и исправляющий ее очень мутный код старательно перемешан с мелтдауновским - так что непонятно даже, исправлена ли она на самом деле (впрочем, кому тот неуловимый джо сдался), или вся надежда на компилятор с trampolines. Что не помешало через день снова заявить о невиданной поебде, когда оказалось что та же проблема существует на arm, где никакого мелтдауна нет и интеловский патч неприменим.
В любом случае эта уязвимость преимущественно в userspace, и переделывать надо в основном userspace.

DAWG реализовать - это вот нет, это не для опенбсдшников, это сложно, это в очень хитрых механизмах надо разбираться на самом деле, а не болтать о них и о том какой интел плохой, плохой. (нет, понятно что ни kib@, ни ms'овские индусы на такое в принципе неспособны, а Линусу не занесут - но где же, где же решение от тех парней, с security in mind? А, ну да... "и так сойдет!")

> Что же сейчас модно применять у благородных мусье?

что угодно, начиная от server2019 и заканчивая rtos - в зависимости от места применения. А вот места для openbsd в мире как-то не нашлось.
Ну кроме компьютеров "не-таких-как-все", которым оно не для работы, а для погордиться собой.

Ответить | Правка | К родителю #103 | Наверх | Cообщить модератору

117. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от Olololo (?), 06-Дек-19, 22:58 
Бред не неси. Причём тут Meltdown? Я где-то про него писал? Может ещё какие нибудь уязвимости приведёшь которых у процов Intel миллион?

Факт в том, что когда стало известно про Spectre эта уязвимость на OpenBSD не воспроизводилась. Что из себя представляет patch не важно, важно что этот patch работает. Более того, Тео задолго до этого, минимум за полгода говорил, что гипертрединг это потенциальная уязвимость и оказался прав.
Для справки, в то время даже через браузер можно было экплуатировать Spectre на любой OS которая работает на проце где есть спекулятивное исполнение кода, но только не на OpenBSD.

Ответить | Правка | Наверх | Cообщить модератору

123. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от пох. (?), 06-Дек-19, 23:41 
> Бред не неси. Причём тут Meltdown?

бред нес твой божок Тео, перемешав две проблемы в своих широковещательных заявлениях как они их героически поебдили. (при этом катил баллоны на интел, что это они первые начали)

> Факт в том, что когда стало известно про Spectre эта уязвимость на OpenBSD не воспроизводилась.

это твоя религиозная фантазия.
Даже обсуждать не вижу смысла - ты вообще не в теме и не понимаешь ни в чем уязвимость, ни как работала. Зачем, вот же икона, надо молиться и поклоны бить.
Нет для spectre никакого волшебного патча, кроме патча на компилятор. В ядрах патчат в основном потерю производительности - при наличии в процессоре ibrs.

До кучи,
внезапно: OpenBSD/armv7 and OpenBSD/arm64 now flush the Branch Target Buffer (BTB) on processors that do speculative execution to mitigate Spectre variant 2 attacks. Это из relnotes к все той же пресловутой 6.3
Не воспроизводилось-невоспроизводилось.

Тео десять лет нес всякий бред про уязвимости во всем чем только можно, и, наконец, ему повезло - один раз попал таки пальцем в небо. Правда, бормотал до этого совсем о другом, но никто уже не вспомнит и не проверит (интел очень кстати удалил у себя документы).

Замечу, что механизм, включающий (отключенный по умолчанию!) гипертрединг - в freebsd был не в 2018м году, когда до него додумались твои божки, а в 2003м. Потом от него отказались, разумеется. Никому нафиг было не нужно.

Ответить | Правка | Наверх | Cообщить модератору

124. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от Olololo (?), 06-Дек-19, 23:49 
>Нет для spectre никакого волшебного патча, кроме патча на компилятор.

Что? ЧТО???
В виртуальных машинах тоже патчи на компилятор помогут?
В интерпретаторах типа bash, python, да даже в javascript тоже патч на комплятор поможет?

Разумеется нет.


Разве не было инфы, что патчи на ядро от Spectre роняют производительность до 50% в определённых сценариях?

Разумеется такая инфа была и это вызвало сильное бурление против Intel.

Дальше обсуждать нету смысла ты просто ноль, ты просто школоло.

Ответить | Правка | Наверх | Cообщить модератору

138. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +1 +/
Сообщение от пох. (?), 07-Дек-19, 02:27 
> В виртуальных машинах тоже патчи на компилятор помогут?

да. В смысле, наоборот - кроме них ничего не поможет. Причем понадобится собирать патченным и хостовую систему, и виртуализированную.
> В интерпретаторах типа bash, python, да даже в javascript тоже патч на комплятор поможет?

нет. Их самих надо патчить (и попатчено уже - загрублены таймеры жабаскрипта во всех браузерах из ныне живых - как ты думаешь, зачем это пришлось сделать, если бы волшебное ведро волшебно заботилось само, мистическим образом?) И еще sql-серверы с хранимыми процедурами и еще дохрена всего.

> Разве не было инфы, что патчи на ядро от Spectre роняют производительность до 50% в
> определённых сценариях?

не было. Ты опять слышал звон. Ее роняют изменения для поддержки kpti - причем, что характерно - в линуксе (единственном, в котором на самом деле меряли) они это делают в режиме когда этот самый kpti не включен (потому что для только _возможности_ его включения - попереломали очень тонкое место, вызываемое тысячи раз в секунду). Потому что так сделал интел, а все остальные, включая твоих божков, не нашли ничего лучшего, чем скопипастить один и тот же вокараунд (ок, фришники врут что скопипастили правильно, _выключенный_ ничего не ломает).
Альтернатива существует, теоретически должна быть заметно менее тормозной (включенной, разумеется), называется DAWG, реализована нигде.

P.S. ну вот вам типичный образчик фаната openbsd. Не знает вообще ничего, зато свято верит в какие-то легенды. Которые непонятно даже, из какого пальца высосал.

Ответить | Правка | Наверх | Cообщить модератору

164. "Уязвимость, позволяющая вклиниваться в TCP-соединения, осуще..."  +/
Сообщение от пох. (?), 08-Дек-19, 17:53 
да, кому поржать над пастушком с заевшей пластинкой "Волки!" - гугль притащил из прошлого, уловив тенденцию:

https://marc.info/?l=openbsd-misc&m=118296441702631&w=2
- типичный такой Тео.

И, где же, массовые ужастные и опастные уязьвизьгмости в отвратительном intel core2? А нету их. Уже и про core2-то забыли все, а уязвимости только в теории и остались.
Не смотря на весь визг.

Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру