<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В ядре Linux выявлены две уязвимости, затрагивающие драйвер ...</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html</link>
    <description>В ядре Linux обнаружены две уязвимости, проявляющиеся в свежих выпусках 3.10.12 и 3.11.1:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  CVE-2013-4343 (http://www.spinics.net/lists/netdev/msg250066.html) - обращение к уже освобождённому блоку памяти (Use-After-Free) в функции  &quot;tun_set_iff()&quot; (drivers/net/tun.c) может быть использовано для повышения локальным пользователем своих привилегий в системе. Локальный пользователь с привилегиями CAP_NET_ADMIN может выполнить произвольный код с повышенными привилегиями в системе, ядро которой собрано с поддержкой универсального драйвера TUN/TAP (CONFIG_TUN). Исправление доступно в виде патча (http://permalink.gmane.org/gmane.linux.kernel/1559873).&lt;br&gt;&lt;br&gt;-  CVE-2013-4350 (http://secunia.com/advisories/54822/): В реализации IPsec-туннеля выявлена уязвимость, проявляющаяся в отсутствии шифрования трафика при выборе  транспорта AH + ESP в сочетании с использованием  IPv6 и включением шифрования исключительно SCTP трафика. Атакующий, имеющий доступ к промежуточному шлюзу, может произвести атаку &amp;#171;человек посе</description>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#20</link>
    <pubDate>Fri, 27 Sep 2013 10:05:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt;В реализации IPsec-туннеля выявлена уязвимость, проявляющаяся в отсутствии шифрования трафика при выборе транспорта AH + ESP &lt;br&gt;&amp;gt; В ключевых словах не хватает &quot;АНБ&quot;.&lt;br&gt;&lt;br&gt;Если в кране нет воды - значит, это козни АНБ!&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#19</link>
    <pubDate>Fri, 27 Sep 2013 10:04:26 GMT</pubDate>
    <description>&amp;gt; Вообще если посмотреть - реализация SCTP - сплошное рeшето. За последний год штук 15 уязвимостей.&lt;br&gt;&lt;br&gt;Проблема даже не в конкретной линуксовой реализации.&lt;br&gt;http://lists.freebsd.org/pipermail/freebsd-security-notifications/2013-September/000193.html&lt;br&gt;к примеру. И наверняка еще дофига не найденных (качество кода во фре плюс-минус такое же, как и в лине, зато из-за меньшей пользовательской базы не так активно ищут дыры).&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#18</link>
    <pubDate>Fri, 27 Sep 2013 09:58:30 GMT</pubDate>
    <description>&amp;gt; Без малого 3 года назад нашли!!!&lt;br&gt;&lt;br&gt;Все три года искали хотя бы одного человека, который пользуется SCTP. Не говоря уже о запихивании его в шифрованный туннель поверх IPv6.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#17</link>
    <pubDate>Fri, 27 Sep 2013 03:52:19 GMT</pubDate>
    <description>Ну почему же сразу никто? Вот всякие хакеры и исследователи безопасности пришли посмотреть &quot;что за фигня?!&quot; :)&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#16</link>
    <pubDate>Fri, 27 Sep 2013 03:45:46 GMT</pubDate>
    <description>&amp;gt; В реализации IPsec-туннеля выявлена уязвимость, проявляющаяся в отсутствии &lt;br&gt;&amp;gt; шифрования трафика при выборе транспорта AH + ESP в сочетании с использованием &lt;br&gt;&amp;gt; IPv6 и включением шифрования исключительно SCTP трафика.&lt;br&gt;&lt;br&gt;Если после дождика в четверг, в полнолуние, при условии что месяц четный и год високосный, на горе вдруг нагло свистнул рак - значит вас укусит вот вот интересный баг...&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#15</link>
    <pubDate>Fri, 27 Sep 2013 03:30:24 GMT</pubDate>
    <description>&amp;gt; Без малого 3 года назад нашли!!! И тогда это был баг, который проигнорировали&lt;br&gt;&lt;br&gt;потому что не нашлось уникумов, которые IRL используют &amp;#171;SCTP over IPv6 IPsec tunnel&amp;#187;. ок, там баг. ок, мы в курсе. когда-нибудь починим, пока это не приоритетно. что за паника-то?&lt;br&gt;&lt;br&gt;если ты считаешь, что баги в связке, которая нужна трём с половиной инвалидам на планете, должны иметь тот же приоритет, что и баги в ежедневно используемых подсистемах &amp;#8212; ты как минимум не очень умён.&lt;br&gt;&lt;br&gt;впрочем, ты можешь лично начать лопатить багзиллу на предмет старых незакрытых багов и чинить их. ведь ты же не просто умеешь орать &amp;#171;а-а-а! давно знали, не починили!&amp;#187;, правда?&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (Андрей)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#14</link>
    <pubDate>Thu, 26 Sep 2013 22:59:07 GMT</pubDate>
    <description>Bug 24412 -&lt;br&gt;Summary: SCTP traffic over IPv6 IPsec tunnel fails to be encrypted&lt;br&gt;Reported: 2010-12-06 13:37 UTC by Alan.Chester &lt;br&gt;&lt;br&gt;Без малого 3 года назад нашли!!! И тогда это был баг, который проигнорировали, и вдруг он стал страшным security issue, которое ещё &quot;проявляющиеся в свежих выпусках 3.10.12 и 3.11.1&quot;. А у Алана Честера и Алексея Добряна есть машина времени. Новость - просто прелесть.&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие... (arisu)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#13</link>
    <pubDate>Thu, 26 Sep 2013 17:59:42 GMT</pubDate>
    <description>&amp;gt; Вообще если посмотреть - реализация SCTP - сплошное решето. За последний год &lt;br&gt;&amp;gt; штук 15 уязвимостей.&lt;br&gt;&lt;br&gt;так не пользуется никто &amp;#8212; вот и&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>В ядре Linux выявлены две уязвимости, затрагивающие драйвер ... (AlexAT)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/91861.html#12</link>
    <pubDate>Thu, 26 Sep 2013 17:28:00 GMT</pubDate>
    <description>Вообще если посмотреть - реализация SCTP - сплошное решето. За последний год штук 15 уязвимостей.&lt;br&gt;</description>
</item>

</channel>
</rss>
