[NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
Dmitry Shurupov
Сообщения: 336
Статус: Open Source geek
ОС: Ubuntu Linux

[NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение Dmitry Shurupov »

В рамках аудита кода библиотеки языка Си проекта GNU (glibc) специалисты по ИТ-безопасности из компании Qualys обнаружили критическую уязвимость, которая может привести к удалённому выполнению произвольного кода на машине. Уязвимость, которую назвали «GHOST» и которая получила номер CVE-2015-0235, обнаружена в функции __nss_hostname_digits_dots() библиотеки glibc — она может эксплуатироваться вызовом gethostbyname() и gethostbyname2(). Найденная проблема позволяет злоумышленнику удалённо исполнять произвольный код на уязвимом компьютере с правами системного пользователями, под которым запущено приложение (использующее проблемную версию glibc). Первой версией glibc, в которой зафиксирована эта уязвимость, является 2.2, выпущенная 10 ноября 2000 года. Эксперты из Qualys сообщают, что проблема в действительности уже была устранена 21 мая 2013 года (в релизах между glibc-2.17 и glibc-2.18), однако без понимания этой бреши в безопасности, поэтому большинство стабильных релизов Linux-дистрибутивов (Debian 7 и Ubuntu 12.04, Red Hat Enterprise Linux 6 и 7, CentOS 6 и 7…) имеют в своём составе уязвимую версию пакета. Вендоры уже выпустили обновления, рекомендуя всем своим системным администраторам и пользователям срочно их установить. Проверить установленную в своей системе версию glibc на уязвимость GHOST (CVE-2015-0235) можно с помощью простого приложения, опубликованного на GitHub.


оригинал на www.nixp.ru
По-моему, это еще один повод перейти на Убунту.
Спасибо сказали:
Аватара пользователя
chitatel
Сообщения: 2097

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение chitatel »

Debian 7.8 сегодня после обновления:

./CVE-2015-0235
not vulnerable

P.S.
Какая всё-таки дырявая гадость этотвашлинупс.

Ubuntu 12.04

./CVE-2015-0235
vulnerable

После обновления:

./CVE-2015-0235
not vulnerable

Debian 8.0 внезапно:
./CVE-2015-0235
not vulnerable
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение azsx »

Какая всё-таки дырявая гадость этотвашлинупс.

фриибсд круче?
Спасибо сказали:
Аватара пользователя
chitatel
Сообщения: 2097

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение chitatel »

azsx писал(а):
28.01.2015 09:55
Какая всё-таки дырявая гадость этотвашлинупс.

фриибсд круче?

Одназначно. Но я её пока не осильничал.
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение azsx »

а я пока боюсь на нее идти. Там по нерусски написано, что если я хочу фриибсд с zfs поставить, то надо не менее 1 гб оперативной памяти на каждый терабайт без всего и от 5 гб оперативной памяти на каждый терабайт при использовании дедупликации данных, например. Итого 30 гб (обычная материнская плата) - 6 терабайт всего.
Вот разбогатею (сдурею), домой себе сервер куплю и тогда поставлю вместо убунту.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21399
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение Bizdelnick »

azsx писал(а):
28.01.2015 10:03
террабайт

википедия://тера-
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение drBatty »

chitatel писал(а):
28.01.2015 09:41
not vulnerable

chitatel писал(а):
28.01.2015 09:41
Какая всё-таки дырявая гадость этотвашлинупс.

division by zero

azsx
хм. Ну вы попробуйте, вдруг взлетит? Всё равно вам заняться больше нечем.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: [NIXP] В glibc обнаружена критическая удалённая уязвимость GHOST (CVE-2015-0235)

Сообщение azsx »

drBatty да пока компьютеров свободных нет.
Спасибо сказали: