<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: X-сервер скоро будет избавлен от кода, работающего с правами...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html</link>
    <description>Включение в состав Linux ядра DRM (Direct Rendering Manager) модулей для видеокарт Intel и ATI (для NVIDIA разработка проекта Nouveau пока не принята в ядро) и реализация на уровне ядра механизма переключения видеорежимов (KMS) и управления памятью GPU (GEM или TTM), открывает возможность (http://www.phoronix.com/scan.php?page=news_item&amp;px=NzM2MA) полного избавления X-сервера от необходимости выполнения частей кода в режиме суперпользователя. Избавление от требующего root-привелегий кода позволит существенно повысить безопасность системы. &lt;br&gt;&lt;br&gt;&lt;br&gt;Jesse Barnes, один из разрабочиков компании Intel выставил на обсуждение (http://lists.x.org/archives/xorg-devel/2009-July/001293.html) в списке рассылки x.org, несколько небольших патчей для кода X-сервера и одно тривиальное исправление для кода DRM модуля ядра, предназначенных для полного избавления X-сервера от привилегированного кода. Дополнительно сообщается, что X-сервер, используемый в проекте Moblin (http://www.opennet.ru/opennews/art.shtml?num=21808), будет раб</description>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (XoRe)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#43</link>
    <pubDate>Sat, 04 Jul 2009 11:30:41 GMT</pubDate>
    <description>&amp;gt;неправда ваша, дяденька Биденко! (с) Сын полка &lt;br&gt;&amp;gt;при правах 0100 даже руту будет &quot;пермишн отбой&quot; .... другой вопрос, что &lt;br&gt;&amp;gt;рут может ПОМЕНЯТЬ права любому файлу :) &lt;br&gt;&lt;br&gt;# id&lt;br&gt;uid=0(root) gid=0(root) groups=0(root)&lt;br&gt;# touch test.txt&lt;br&gt;# ls -la test.txt &lt;br&gt;-rw-r--r-- 1 root root 0 2009-07-04 07:20 test.txt&lt;br&gt;# chmod 0100 test.txt &lt;br&gt;# ls -la test.txt &lt;br&gt;---x------ 1 root root 0 2009-07-04 07:20 test.txt&lt;br&gt;# echo &quot;write test&quot; &amp;gt;&amp;gt; test.txt &lt;br&gt;# ls -la test.txt &lt;br&gt;---x------ 1 root root 11 2009-07-04 07:21 test.txt&lt;br&gt;# cat test.txt &lt;br&gt;write test&lt;br&gt;&lt;br&gt;Насколько я знаю, пользователь с id 0 игнорирует ограничения для файлов на читать/писать, указанные с помощью chmod.&lt;br&gt;Работает только ограничение на выполнение.&lt;br&gt;Для папок ограничений нет, хоть 000 ставить.&lt;br&gt;Поправьте, если не так.&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (cobain)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#42</link>
    <pubDate>Fri, 03 Jul 2009 12:00:50 GMT</pubDate>
    <description>чего хорошего то в том что каноникал только говорить может, а код ваяют разрабы интела&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (ddwag)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#40</link>
    <pubDate>Fri, 03 Jul 2009 06:26:31 GMT</pubDate>
    <description>А какая последняя версия X в которой -novtswitch -sharevts нормально работают?&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (Wizard)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#39</link>
    <pubDate>Fri, 03 Jul 2009 05:56:51 GMT</pubDate>
    <description>А ты проверь, а потом говори!&lt;br&gt;</description>
</item>

<item>
    <title>Мде.. (oops)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#38</link>
    <pubDate>Fri, 03 Jul 2009 03:30:59 GMT</pubDate>
    <description>Не беспокойтесь. Линуксу это не грозит.&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#37</link>
    <pubDate>Fri, 03 Jul 2009 01:21:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt;... поломали multihead, изобретают и всё не могут внедрить уже который libpciaccess&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;что за libpciaccess, а то ничего толкового не нагуглилось... да и монитор &lt;br&gt;&amp;gt;у меня один. &lt;br&gt;&lt;br&gt;Плохо гуглил. :)&lt;br&gt;&lt;br&gt;http://www.x.org/wiki/PciReworkHowto&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#36</link>
    <pubDate>Fri, 03 Jul 2009 00:24:03 GMT</pubDate>
    <description>&amp;gt;Ну а что root сильно вредит? &lt;br&gt;&lt;br&gt;В случае эксплойта то?Очень даже... &lt;br&gt;&lt;br&gt;&amp;gt;Поставьте нужные права на /dev/sda &lt;br&gt;&lt;br&gt;Простите, для этого рут должен заранее об этом позаботиться.Да, админ может стрелять себе в пятки - на то и админ.&lt;br&gt;&lt;br&gt;&amp;gt;попробуйте записать туда какой-нибудь мусор от имени простого пользователя. Чем не &lt;br&gt;&amp;gt;rm -rf / ? &lt;br&gt;&lt;br&gt;А если раздать на все файлы нужные права - то и не-админ сможет rm -rf /&lt;br&gt;Вот только для этого надо всего-то ничего, чтобы руту приспичило раздать либеральные права... ;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#35</link>
    <pubDate>Fri, 03 Jul 2009 00:18:29 GMT</pubDate>
    <description>&amp;gt;Так будет ещё безопаснее))) &lt;br&gt;&lt;br&gt;Если уж паранойя долбит - можно например распихать все демоны по своим контейнерам (например, OpenVZ).Параноидально, эффективно по обкусыванию возможностей атацкеров (ни модуль в ядро не загрузить, ни соседям не поднасрать, ни даже их ресурсы толком не выжрать) и до кучи так можно легко мониторить левую активность (понавешав ловушек, часть из которых может быть невидимыми для хаксора на хост-системе) и даже можно например тушить поломаное окружение автоматом, etc :).А если на скорость похрен - можно в порядке глума пнуть армовский бинарь под qemu.Готов поспорить - хакер сломает мозг пытаясь хотя-бы понять - а куда же он собственно попал?!&lt;br&gt;</description>
</item>

<item>
    <title>X-сервер скоро будет избавлен от кода, работающего с правами... (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/56517.html#34</link>
    <pubDate>Fri, 03 Jul 2009 00:11:26 GMT</pubDate>
    <description>&amp;gt;Даешь с седьмом офтопике GDI.EXE работающий от пользователя! &lt;br&gt;&lt;br&gt;Не бойтесь, вас оно не спасет.Благо еще есть такая штука как win32k.sys - &quot;всего&quot; пара метров кернельного кода, выносок от GDI прямо в ядре... ;).Кто не помнит кульные анимированные курсорчики которые заодно выполняли ядрены код? :)&lt;br&gt;</description>
</item>

</channel>
</rss>
