Уважаемые пользователи!

Форумы Зеленоградска переезжают в Telegram. Подробности: здесь
Будем рады видеть вас на новом месте! Ссылка на площадку: https://t.me/nz39_ru

Про Linux

diveart
Гуру
Гуру
Сообщений: 3119
Больше
30 сен 2014 21:47
30 сен 2014 21:49 от diveart.
тут косяк резко появился:
Свободный софт не перестаёт преподносить сюрпризы, но в этом году судьба отчего-то особенно щедра на сюрпризы неприятные. Обнародованная на днях дыра в командной оболочке Bourne Again SHell — более известной под сокращённым вариантом имени: bash — стала уже вторым таким «подарком» за несколько месяцев.
на bash завязано бесчисленное множество программ, как офлайновых, так и онлайновых. Сложные программы частенько вызывают bash, чтобы выполнить ту или иную высокоуровневую системную операцию — и каждая такая программа теперь потенциально может стать распахнутой дверью для злоумышленников. «Башем» пользуются серверы (в первую очередь Apache, на котором держится половина всего киберпространства). На «Баш» опираются тысячи проприетарных прикладных программных продуктов: Oracle, например, только что предупредила, что три десятка её программ завязаны на bash. К услугам «Баш» прибегают и многие свободные приложения.
Bash — с момента своего появления в 1989 году и следующие примерно десять лет — занимал скромное место одного из. Лишь после взрыва популярности Linux в «нулевые» он стал лидером, шеллом по умолчанию для большинства популярных Linux-дистрибутивов, и прочих UNIX-производных, от OS до Android. Bash и по сей день остаётся одним из самых популярных (в смысле, устанавливаемых) системных приложений в мире Linux. А в составе других программных продуктов (Git, Cygwin) он забрался и на MS Windows, например.
Впрочем, шелл, командная оболочка, всё же не просто доступ к утилитам. Это ещё и высокоуровневый язык программирования, весьма удобный и потому востребованный в миллионах случаев. Написанные на таком языке программы в простонародье называют скриптами, с их помощью легко и быстро решаются задачи, которые на классических языках программирования потребовали бы серьёзных затрат времени. Программирование на том же bash очень похоже на игру в кубики: пользователь подбирает нужные компоненты системы (утилиты, программы), связывает их скриптом — и получает работающее решение. Такой «бытовой автоматизацией» увлекаются не только сисадмины или опытные юзеры, но и сама операционная система, и многие прикладные программы (вспомните «Войну инициализаторов»).
И именно здесь обнаружилась проблема: уязвимость Shellshock (тут игра слов: shell — это и оболочка, но и артиллерийский снаряд, так что в классическом понимании shellshock — шок от взрыва, контузия) заключается в способности bash исполнять команды, переданные косвенно, спрятанные в так называемых переменных среды (используемых чтобы помочь операционной системе выполнить ту или иную операцию быстрей: например, в переменных среды хранят пути к некоторым файлам). Ошибка не ошибка, скорее недосмотр — вкравшийся в bash ещё на ранних этапах разработки (считается, в начале 90-х годов). И только сейчас, почти четверть века спустя, кто-то обратил на него внимание!
Отсюда — масштаб трагедии. Институт NIST (один из авторитетов в вопросах кибербезопасности) оценил опасность Shellshock в 10 баллов из 10 возможных: эксплуатируется Shellshock элементарно, достаточно скормить программе, использующей bash, особым образом сформированный запрос (где вредоносные команды замаскированы под переменные среды), и — готово, нападающий «получает шелл» (то есть доступ к командной оболочке на атакуемом компьютере).

Похоже миф о неуязвимости линукс систем пошел под откос. печаль...

Пожалуйста Войти , чтобы присоединиться к беседе.

Похожие обсуждения на форумах

ТемыПоследнее сообщение в теме
Прошлое ЗеленоградскаСуббота, 16 октября 2021
Пропавшие питомцыСреда, 01 июля 2015
Проблема с проведением коммуникацийПонедельник, 21 августа 2017
Про рыбу. Как вкусненько приготовить.Вторник, 30 марта 2021
Фотографии "Прошлое и настоящее Зеленоградска"Суббота, 11 августа 2018
Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
01 окт 2014 09:51
Тем не менее, реальных взломов с использованием этой уязвимости пока не замечено. Да и вообще — не надо давать доступ к своему shell и всё будет хорошо. Или использовать zsh — он лучше bash.

Пожалуйста Войти , чтобы присоединиться к беседе.

Маркус
Администратор
Администратор
Сообщений: 13147
Больше
27 нояб 2014 08:28

hymnazix пишет:

Маркус пишет: Если есть возможность купить тот же продукт, но дешевле и (или) лучше по качеству, то люди всегда этим будут пользоваться. Это нормально.


В теории. А на практике люди покупают лицензии на Windows, вместо того, чтобы использовать Linux, который можно взять даром.


Тут немного другая история, ИМХО. Windows - привычнее, а с Linux связано много мифов, или полумифов :) о несовместимостях, возникновении проблем с сторонним ПО и т.д. Соответственно, проще заплатить +3000 рублей и избежать страшных непонятностей...

То есть, если провести аналогию с помидорами, то есть польский помидор (Linux) и российский (Windows). Вот в данном случае, для польского может потребоваться дополнительная обработка перед употреблением в пищу. Для тех, кто не готов тратить дополнительное время на такую обработку (а ещё надо найти инфу, как его готовить, подумать и т.д.) - пусть дороже, но российский предпочтительней.
:pardon:

Вот почему у меня Linux до сих пор не установлен на комп? А всё просто:

а. Есть сомнения, что на все устройства будут корректные драйвера.
б. Есть сомнения, что всё необходимое мне ПО будет работать корректно.
в. Нет сомнений, что все эти возможные проблемы решаемы, но на это надо тратить весьма много времени.
г. Лень. Разбираться со всем этим. Хотя вообще пора бы.

Пожалуйста Войти , чтобы присоединиться к беседе.

Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
27 нояб 2014 09:08
А что необходимо сделать, чтобы ликвидировать сомнения?

Пожалуйста Войти , чтобы присоединиться к беседе.

Маркус
Администратор
Администратор
Сообщений: 13147
Больше
27 нояб 2014 09:54
Ну, если брать меня, то наверное, должна появиться необходимость. Потому как, ради интереса было бы неплохо поюзать Linux, но на это пока нет времени. Учитывая мой профиль, мне интереснее тратить время на тестирование каких-то веб продуктов.

А если говорить глобально, то пока есть возможность бесплатно и без проблем скачать и активировать любую версию Windows, шансы у Linux составить серьёзную конкуренцию, на мой взгляд, не слишком велики. Во всяком случае, на рынке персональных ОС. Разве что проводить глобальные рекламные компании, но на это нужны очень серьёзные средства...
С серверными ОС - ситуация совсем иная.

Пожалуйста Войти , чтобы присоединиться к беседе.

Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
28 нояб 2014 17:50
Приятная новость. Лучшая, на мой взгляд, карта 2ГИС теперь работает и на Linux в офлайн режиме. Правда, пакет тянет за собой WINE, поэтому говорить о портировании оснований нет. Пакет есть не для всех дистрибутивов. Убунтологи могут установить программу с офсайта , арчеводы — из AUR.

Вот так выглядит клиент в Арче (город понятно какой :)):

Пожалуйста Войти , чтобы присоединиться к беседе.

Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
05 янв 2015 21:09
05 янв 2015 21:11 от Сергей Голубев.
Ностальгия — KDE 3. Оказывается, разработка этого интерфейса продолжается, только называется он теперь TDE. Есть в альтовой линейке. Вот тут немного скриншотов и совсем немного слов (на много слов сил не хватило :)).

Рекомендуется старпёрам, вроде меня.

Пожалуйста Войти , чтобы присоединиться к беседе.

Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
Спасибо сказали Lara

Пожалуйста Войти , чтобы присоединиться к беседе.

Сергей Голубев
Модератор
Модератор
Сообщений: 12874
Больше
Автор темы
07 март 2015 11:38
Написал небольшое пособие для желающих писать по-русски — «Кавычки и тире» . Как надо вводить следующие символы: —, …, «» и „“. А заодно́ и ка́к ста́вить ударе́ние.
Спасибо сказали Сахалин Камчадалович

Пожалуйста Войти , чтобы присоединиться к беседе.

Сахалин Камчадалович
Гуру
Гуру
Сообщений: 4240
Больше
07 март 2015 12:17
Прям чувствую, что статья очень полезная. Ни на шаг не приблизила меня к возможности ставить ударение. Но всё равно, спасибо. Я потом ещё пару раз перечитаю, возможно поможет. Просто сейчас обстановка не даёт сосредоточиться. :lol:

Аренда квартир для отличного отдыха в Зеленоградске. zel24.ru

Пожалуйста Войти , чтобы присоединиться к беседе.

  • Маркус аватар
    Господа, тихо и незаметно мы сегодня переехали в другое место. Ну, то есть, сменили хостинг. До сегодняшнего...
    от Маркус / Вчера 22:08
  • Раиса198 аватар
    Может быть кому-то сегодня будет полезным это объявление
    от Раиса198 / 13 нояб 2024 19:17
  • Сергей Голубев аватар
    Копать грядки на даче — тоже труд. Но я не про труд, а про стабильные круглогодичные рабочие места. Именно это...
    от Сергей Голубев / 11 нояб 2024 06:30
  • Попалось на просторах интернета, понятно, что, м.б., вброс, , м.б., просто вранье, интернет, однако, но, тем не...
    от duodecimo / 10 нояб 2024 12:13
  • Есть такой анекдот: - Мама, папа со стремянки упал! - И что сказал? - Мат пропускать? - Пропускай! - Молча упал! Вот...
    от duodecimo / 05 нояб 2024 08:52
  • Сергей Голубев аватар
    Если вкратце, то многие хотят жить по неким единым правилам без «главных» и «холопов». Это разумно, поскольку...
    от Сергей Голубев / 30 окт 2024 07:48