Size: a a a

2020 July 30

И

Иван in SPbLUG chat
фееричный набор языков программирования - Programming Languages: JavaScript, Node.js, C Shell ...
источник

И

Иван in SPbLUG chat
Process Management Systems: Git / Github, SVN, CVS, Puppet...
источник

И

Иван in SPbLUG chat
Development Tools:  GNU tools
источник

И

Иван in SPbLUG chat
я б с ними поосторожнее был.
источник

AA

Artyom Abramovich in SPbLUG chat
источник

D

Denis in SPbLUG chat
Андрей Мавлянов
⭕️ CVE-2020-10713 GRUB2 - BootHole

В GNU GRUB2 обнаружили неприятную уязвимость.

Затрагивает SecureBoot.
Уязвимы почти все дистры Linux, куча других embedded операционок и решений вроде Xen.

Уязвимость как из учебника, переполнение кучи при чтении слишком длинного параметра из grub.cfg.

Проверку на длину конечно же добавили, и на такой случай вызвали макрос fatal_error, и как оказалось fatal_error громко ругается, но не останавливает исполнение кода (а все надеялись), отсюда контроль над памятью.

И это всё за пределами контекста операционной системы, никаких ASLR, DEP и nx mitigation нет, зато есть полный контроль над загрузкой оси.

Так как GRUB отвечает за bootload, привилегии при эксплуатации наивысшие, простор для буткитов.

Репорт подтолкнул поаудитить код GRUB, и оказалось, что там еще ряд неприятных багов.

👉 https://eclypsium.com/2020/07/29/theres-a-hole-in-the-boot/
это вот это то внезапно?
источник

D

Denis in SPbLUG chat
просто пятью сообщениями выше оно :)
источник

AF

Andrey F in SPbLUG chat
C - Secure
источник

AF

Andrey F in SPbLUG chat
ну просидел человек денёк в криокамере бывает ;)
источник

D

Denis in SPbLUG chat
😉
источник

D

Denis in SPbLUG chat
да можно было и не удалять. но забавно :)
источник

D

Denis in SPbLUG chat
хотя дырка такая... специфичная. "опасная" только для тех, кто хотел на эмбеддед залочить возможности какие-то, но воспользовался грабом для загрузки...
источник

SC

Svetlana Chizhova in SPbLUG chat
Goletsa
4telecom попробуй написать @Four_telecom
спасибо еще раз. контора огонь. цены медленно присылают, но когда присылают 🤩 омномном
источник

G

Goletsa in SPbLUG chat
Ну мы там берём понемногу
источник

АМ

Андрей Мавлянов... in SPbLUG chat
Denis
просто пятью сообщениями выше оно :)
шта?
источник

D

Denis in SPbLUG chat
не. ничего. спи :)))


(тут прислали еще раз новость про граба)
источник

p

pragus in SPbLUG chat
Переслано от Stanislav Motriy
Кто тут cockpit нахваливал?

Запиздярил в него ~150 хостов.

При входе в интерфейс он ко всем им разом пытается подключиться, судя по статистике из браузера.  

Это, конечно, очень охуенно.
источник

AC

Alexander 😼 Chistyak... in SPbLUG chat
pragus
Переслано от Stanislav Motriy
Кто тут cockpit нахваливал?

Запиздярил в него ~150 хостов.

При входе в интерфейс он ко всем им разом пытается подключиться, судя по статистике из браузера.  

Это, конечно, очень охуенно.
Отлично
источник

AA

Artyom Abramovich in SPbLUG chat
сильно)
источник

AF

Andrey F in SPbLUG chat
источник