Одним из последних проектов с открытым исходным кодом, где обнаружили несколько уязвимостей, стал Network Time Protocol (NTP).
Network Time Protocol (NTP) — это протокол для синхронизации локального времени по сети. NTP один из старейших протоколов, он разработан в 1985 году и продолжает развиваться. Теперь — Нил Мехта (Neel Mehta) и Стивен Роэтгер (Stephen Roettger) — исследователи из команды безопасности Google нашли уязвимости (ICSA-14-353-01) и в нём. Угрозе подвержены проекты, использующие NTP до версии 4.2.8.
Выявленные уязвимости могут быть использованы удалённо, ICS-CERT указывает — для эксплуатации достаточно низкой квалификации атакующего. При этом эксплуатация позволяет злоумышленникам выполнить произвольный код с привилегиями демона ntpd. Среди уязвимостей Network Time Protocol называются недостаточная энтропия, использование криптографически слабого PNRG, переполнения буфера в стеке и отсутствующие возвраты при ошибках. Подробнее на сайте ICS-CERT.
оригинал на www.nixp.ru
[NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
Модератор: Модераторы разделов
-
Dmitry Shurupov
- Сообщения: 336
- Статус: Open Source geek
- ОС: Ubuntu Linux
[NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
По-моему, это еще один повод перейти на Убунту.
-
/dev/random
- Администратор
- Сообщения: 5435
- ОС: Gentoo
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
А можно не смешивать в одну кучу сам протокол и одну из его реализаций?
Спасибо сказали:
-
MrClon
- Сообщения: 838
- ОС: Ubuntu 10.04, Debian 7 и 6
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
/dev/random писал(а): ↑22.12.2014 20:49А можно не смешивать в одну кучу сам протокол и одну из его реализаций?
Иш чего захотел.
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
/dev/random писал(а): ↑22.12.2014 20:49А можно не смешивать в одну кучу сам протокол и одну из его реализаций?
По-моему, это еще один повод перейти на Убунту.
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
azsx
- Сообщения: 3684
- ОС: calculate linux, debian, ubuntu
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
Stauffenberg не понимаю, а почему это повод перейти на убунту?
Правильно ли я понимаю, что опять надо обновляться? А как проверить, что вот - накатилось какое надо обновление?
Правильно ли я понимаю, что опять надо обновляться? А как проверить, что вот - накатилось какое надо обновление?
-
/dev/random
- Администратор
- Сообщения: 5435
- ОС: Gentoo
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
Если ваш дистрибутив не против включать в обновления новые версии программ, то это 4.2.8. Если же он только бэкпортирует исправления, то следите за уведомлениями безопасности. Там должны сообщить, какая версия исправляет CVE-2014-9295.
Спасибо сказали:
-
MrClon
- Сообщения: 838
- ОС: Ubuntu 10.04, Debian 7 и 6
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
В штабильном дебиане пришли обновления на пакеты ntp (4.2.6.p5+dfsg-2) и ntpdate (4.2.6.p5+dfsg-2)
Всё что угодно это ещё один повод перейти на убунту.
Всё что угодно это ещё один повод перейти на убунту.
Спасибо сказали:
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: [NIXP] Специалисты Google обнаружили уязвимости в Network Time Protocol
Это не повод переходить на Ubuntu. Это такой сарказм, если хотите, намекающий на то, что подобные ошибки, о которых упомянул уважаемый /dev/random, для 95% пользователей Ubuntu и не ошибки вовсе.
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали: