<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В причинах взлома IT-инфраструктуры NASDAQ попытались обвини...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html</link>
    <description>Alan Shimel привел (http://www.networkworld.com/community/blog/blaming-nasdaq-hack-open-source) в своем блоге интересный анализ беспочвенных спекуляций, возникший после взлома нью-йоркской биржи NASDAQ, использующей Linux в своей торговой платформе. Несмотря на то, что взлом был вызван атакой, позволившей осуществить подстановку SQL-запроса в прикладное web-приложение, консалтинговая компания Aite Group опубликовала отчет, в котором в качестве причины возможности подобного инцидента указала на использование свободного ПО и cloud-технологий. &lt;br&gt;&lt;br&gt;URL: http://www.networkworld.com/community/blog/blaming-nasdaq-hack-open-source&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=29568&lt;br&gt;</description>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#68</link>
    <pubDate>Thu, 17 Feb 2011 05:42:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не будем съезжать с темы.&lt;br&gt;&amp;gt; А в чем состоит ваша тема? Конкретизируйте.&lt;br&gt;&amp;gt;&amp;gt; покажите мне ссылку на репорт который 2 года назад описывал багу в &lt;br&gt;&amp;gt;&amp;gt; linux kernel - которую исправили дай бог памяти в 2.6.32, а &lt;br&gt;&amp;gt;&amp;gt; занесли в 2.6.10? А ведь такой клевый метод получения root shell был.&lt;br&gt;&amp;gt; Круто, круто. Повышение прав юзера у которого уже есть аккаунт.&lt;br&gt;&lt;br&gt;ой. через любую дырявую веб прикладуху - и вот тебе акаунт.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; там чинят, извините, возможность ремотного поимения системы. У пингвинов ремотное поимение &lt;br&gt;&amp;gt; системы что-то весьма давно не попадалось. В отличие от. В винде &lt;br&gt;&amp;gt; вообще разделение прав и пользователей какое-то доморощенное и с уймой ляпов/недоделок/странностей. &lt;br&gt;&lt;br&gt;да да. ping of death в linux где-то пол года назад.&lt;br&gt;И постоянные анонсы о дырка в софте который выполняется на linux сервере - чем не ремотная дыра?&lt;br&gt;Или в вашем понятии linux это только ядро - с может быть запущеным ssh?&lt;br&gt;нет батенька - это еще и софт который крутится на нем.&lt;br&gt;&lt;br&gt;А разделение прав на основе ролей - в Windows появил</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#67</link>
    <pubDate>Thu, 17 Feb 2011 05:30:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Мало ?:) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Вы про это? Ну и что вы голову морочите если речь шла &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; про FreeBSD каким боком тут linux-kernel вообще?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http://www.opennet.ru/opennews/art.shtml?num=1322 &lt;br&gt;&amp;gt;&amp;gt; Я лично наблюдал эту уязвимость на Linux серверах. Каким боком она к &lt;br&gt;&amp;gt;&amp;gt; FreeBSD не знаю.&lt;br&gt;&amp;gt;&amp;gt; Эта дура мелким UDP ложила наш VSAT канал.&lt;br&gt;&amp;gt; Ну а что ж тогда ответную статью не написали в духе &quot;а &lt;br&gt;&amp;gt; вот хрен вам товарищи и линукс падает то же&quot; и кстати &lt;br&gt;&amp;gt; вы саму то новость читали?&lt;br&gt;&lt;br&gt;Если я эту уязвимость почувстововал на себе - то наверно же читал?&lt;br&gt;&lt;br&gt;&amp;gt; Речь шла про Апач 1.3 без &lt;br&gt;&amp;gt; него эта уязвимость, если я правильно понял, просто возникнуть не может. &lt;br&gt;&amp;gt; Да-да, это была уязвимость Апача, кернел там вообще не причем :). &lt;br&gt;&lt;br&gt;Включайте мозги. Уязвимость она у системы - и по большому счету сильно пофик в каком из компонентов возникла проблема - если результатом будет взлом и получение прав администратора.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#66</link>
    <pubDate>Thu, 17 Feb 2011 05:28:17 GMT</pubDate>
    <description>Я не передергиваю. Я лишь предлагаю снять розовые очки.&lt;br&gt;Я лишь подчеркнул что у открытости 2 стороны.&lt;br&gt;Одна из них якобы быстрое исправление ошибок - хотя я сомневаюсь что если ошибка будет затрагивать серьезные подсистемы у крупного проекта - вы будете в состоянии это исправить без побочных эфектов (статистика lkml показывает что многие патчи оклоняются ибо вместе с исправлением бага добавляется стопка регрессий).&lt;br&gt;Вторая стороны это легкость исследования кода злоумышленниками - и далеко не факт что эти баги будут куда-то отрепорчены. И могут легко эксплуатироваться  пока кто-то случайно не наткнется на них.&lt;br&gt;&lt;br&gt;А ваш пример с явными ошибками - не удачен. Ошибки безопастности это далеко не падения программ - и очень часто это просто поведение при некоректных данных. Какая вероятность у вас заметить это?&lt;br&gt;</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#65</link>
    <pubDate>Wed, 16 Feb 2011 10:48:46 GMT</pubDate>
    <description>&amp;gt; Не будем съезжать с темы.&lt;br&gt;&lt;br&gt;А в чем состоит ваша тема? Конкретизируйте. &lt;br&gt;&lt;br&gt;&amp;gt; покажите мне ссылку на репорт который 2 года назад описывал багу в &lt;br&gt;&amp;gt; linux kernel - которую исправили дай бог памяти в 2.6.32, а &lt;br&gt;&amp;gt; занесли в 2.6.10? А ведь такой клевый метод получения root shell был.&lt;br&gt;&lt;br&gt;Круто, круто. Повышение прав юзера у которого уже есть аккаунт. В винде такое пачками чинят и еще полно непочиненого, особенно с 3rd party приложениями и дровами, где к этому вообще наплевательски относятся - получить там админа будучи юзером вообще не считается чем-то таким из ряда вон. Это в *никсах всегда серьезно относились к дележу прав юзеров и многопользовательскости, т.к. оно там реально используется. А в винде ... там чинят, извините, возможность ремотного поимения системы. У пингвинов ремотное поимение системы что-то весьма давно не попадалось. В отличие от. В винде вообще разделение прав и пользователей какое-то доморощенное и с уймой ляпов/недоделок/странностей. &lt;br&gt;&lt;br&gt;&amp;gt; Где эта ссылка?&lt;br&gt;&lt;br&gt;Да фиг знает, в новостях может</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Анон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#64</link>
    <pubDate>Tue, 15 Feb 2011 11:09:55 GMT</pubDate>
    <description>&amp;gt; Я приводил ссылки из 2005 года, о багах которые давали рута и &lt;br&gt;&amp;gt; не фиксились годами.&lt;br&gt;&amp;gt; Или это теперь называется быстрым исправлением ?:) &lt;br&gt;&lt;br&gt;Не фиксились годами... сколько слышу про это, но за последние три года, что читаю опеннет, такого рода новости мне попадались всего пару раз и то эти уязвимости были следствием использования цепочки уязвимостей, тогда как каждая из них ровным счетом из себя ничего не представляла.&lt;br&gt;</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Анон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#63</link>
    <pubDate>Tue, 15 Feb 2011 11:06:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если уж сравнивать с этим червяком.. Давайте вспомним 2001 год - когда &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; дырка в apache позволила распространяться червяку который в итоге положил на &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 2-3 дня интернет в европе.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Мало ?:) &lt;br&gt;&amp;gt;&amp;gt; Вы про это? Ну и что вы голову морочите если речь шла &lt;br&gt;&amp;gt;&amp;gt; про FreeBSD каким боком тут linux-kernel вообще?&lt;br&gt;&amp;gt;&amp;gt; http://www.opennet.ru/opennews/art.shtml?num=1322 &lt;br&gt;&amp;gt; Я лично наблюдал эту уязвимость на Linux серверах. Каким боком она к &lt;br&gt;&amp;gt; FreeBSD не знаю.&lt;br&gt;&amp;gt; Эта дура мелким UDP ложила наш VSAT канал.&lt;br&gt;&lt;br&gt;Ну а что ж тогда ответную статью не написали в духе &quot;а вот хрен вам товарищи и линукс падает то же&quot; и кстати вы саму то новость читали? Речь шла про Апач 1.3 без него эта уязвимость, если я правильно понял, просто возникнуть не может. Да-да, это была уязвимость Апача, кернел там вообще не причем :).&lt;br&gt;</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Анон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#62</link>
    <pubDate>Tue, 15 Feb 2011 11:02:31 GMT</pubDate>
    <description>Не передергивайте мои слова. А если вам так надо могу расшифровать: открытая модель разработки вынуждает куда более тщательно его создателей следить не только за красотой &quot;фейса&quot;, но и за безопасностью, не говоря уже про возможность получить информацию энтузиастов по улучшению.&lt;br&gt;&lt;br&gt;Могу даже личный пример привести: работаю с неким оборудованием с неким ПО, разработчикам с предложениями по улучшению работы и обработке некоторых ошибок, которые они не учли, писал десятки раз и хоть бы хрен. А была бы это открытая разработка - давно сам все что нужно поправил и таки да теперь вынужден сам писать все тоже самое, лишь стать независимым от долбаной тех.поддержки.&lt;br&gt;</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#61</link>
    <pubDate>Mon, 14 Feb 2011 12:13:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не будем съезжать с темы.&lt;br&gt;&amp;gt;&amp;gt; покажите мне ссылку на репорт который 2 года назад описывал багу в linux kernel - которую исправили дай бог памяти в 2.6.32, а занесли в 2.6.10? А ведь такой клевый метод получения root shell был.&lt;br&gt;&amp;gt;&amp;gt; Где эта ссылка?&lt;br&gt;&amp;gt; Это что-то из разряда &quot;я за вас свою работу делать не буду&quot;?.. &lt;br&gt;&amp;gt; Вроде с одной стороны критикуете Linux, с другой - требуете, чтобы &lt;br&gt;&amp;gt; вам нашли ссылку на информацию про уязвимость в системе... &lt;br&gt;&lt;br&gt;Ссылка на уязвимость была тут меньше года назад. Но тут отверждали что эти баги быстро находят и фиксят.&lt;br&gt;Вот я и хочу увидеть подтверждение этого тезиса - что баг нашли еще 2 года назад и пофиксили.&lt;br&gt;А том что баги не фиксятся годами (в случае видеодрайвера Intel - целых 4 года) я приводил.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Ой. буквально недавно была статья что Linux оказывается тоже не застрахован от этого.&lt;br&gt;&amp;gt;&amp;gt; И втыкая флэшку со специальной FS можно получить рута. Врут значит?&lt;br&gt;&amp;gt; Вы действительно не видите разницы между небезопасной штатной функцией (автоматическим &lt;br&gt;&amp;gt; запуском программы</description>
</item>

<item>
    <title>В причинах взлома IT-инфраструктуры NASDAQ попытались обвини... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74651.html#60</link>
    <pubDate>Mon, 14 Feb 2011 12:11:02 GMT</pubDate>
    <description>&amp;gt; Рекомендуют обновлять ядро как раз-таки с целью исключить возможность многолетнего эксплуатирования известных уязвимостей, злоумышленнику гораздо легче вскрыть и распотрошить систему зная, что там наверняка стоит.&lt;br&gt;&lt;br&gt;То есть вы признали что открытый код помогает злоумышленику находить и эксплуатировать уязвимости?&lt;br&gt;&lt;br&gt;И пожалуста без детского съезда - &quot;а вот у них еще хуже&quot;.&lt;br&gt;</description>
</item>

</channel>
</rss>
