Grave vulnerabilità nei kernel Linux a 64bit
E' stata individuata una vulnerabilità all'interno dei kernel Linux a 64bit che può essere sfruttata per prendere il pieno controllo del sistema
di Fabio Gozzo pubblicata il 20 Settembre 2010, alle 17:32 nel canale Sicurezza









DJI Romo 2: tante novità lo rendono un robot completo
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED
Geely EX5, un mese al volante: il SUV elettrico cinese che ci ha sorpreso (quasi) senza riserve
La missione cinese Tianwen-3 che porterà dei campioni da Marte alla Terra non avrà dei droni ma solo un lander
Fujifilm presenta il nuovo obiettivo broadcast FUJINON UA94x8.7BESM pensato per riprendere i grandi eventi in 4K
Tutte le offerte Amazon attive del weekend, diversi smartphone super scontati e 3 occasioni a tempo
TCL 75V6C da 75 pollici a 499,90€: Smart TV 4K HDR con Google TV a un prezzo raro per questo formato
Sony Alpha 7 III con 2 batterie a 1.299€: la mirrorless full-frame con autofocus da 0,02 secondi
La società europea Isar Aerospace è riuscita a raggiungere l'orbita con il razzo spaziale Spectrum
Samsung anticipa gli obiettivi delle memorie HBM5: prestazioni raddoppiate e più efficienza
iPhone 18 Pro e Pro Max, il prezzo aumenterà fino al 20%: Apple paga le memorie il 400% in più
Anthropic scava, NVIDIA vende i picconi: il vero guadagno dell'IA si forma altrove
I 5 brand di Anker si uniscono: un solo marchio per tutti i prodotti dell'azienda
Motorola moto g67 a 229,90€ e edge 70 a 399,90€: due smartphone a confronto, entrambi con 8/256 GB di memoria
Scontata di oltre 50€ reali, a 179€ Roborock F25 GT Gen 2 oggi è la migliore scopa elettrica che aspira e lava
Final Fantasy VII Revelation ha una data di uscita ufficiale e torna a mostrarsi in video
Super venduta perché va benissimo: torna con coupon a 649€ la e-bike HillMiles con 100km di autonomia, 250W e batteria da 468Wh









66 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoAlla fin fine, questo dimostra che tutti i sistemi operativi hanno le loro falle..
certo. la differenza è che certe falle le paghi profumatamente ed altre no.
Comunque e' necessario implementare la patch nelle varie distribuzioni? Non basta il classico aggiornamento?
Fortuna che l'exploit non e' sfruttabile da remoto, molti server di aziende hanno come base linux (poi millemila macchine virtuali sopra) e sarebbe stato un bel colpo...
la prima è che nessun software è inviolabile e questo credo che dovrebbe essere chiaro dal primo anno primo semestre di ingegneria informatica o informatica
ok, qualcuno ( WarDuck di sicuro ) dirà che sono un fanboy linux e mi sgolo per cantarne le gesta....è vero, apprezzo molto linux molto più di windows ma molto meno di freebsd o haiku per esempio
il punto da chiarire è che le falle non vengono create uguali e questa dimostra proprio l'assioma in questione.....cosa succede spessissimo su windows? compare una falla, vai su secunia et similia e ( in buona parte dei casi ) trovi "sfruttabile da remoto".....
vai su secunia e soci per cercare falle su linux e trovi che quelle sfruttabili da remoto sono la minoranza
questa falla ad esempio è sfruttabile se hai accesso alla macchina linux....ma prima devi guadagnartelo l'accesso....se hai un accesso legale ad una macchina linux allora sei identificabile e fare cazzate come il rooting non è un'idea particolarmente intelligente
la falla in questione può essere accoppiata ad altre falle che consentono l'accesso con privilegi ridotti ( che so in apache, php, mysql o che altro )....
ma il pattern rimane comunque tortuoso e sconnesso....questo fatto è una garanzia in più rispetto a sistemi dove le falle ti portano dritto al trono
la seconda considerazione riguarda il modello di sviluppo che seppur caotico ha permesso a linux in due decenni di diventare un sistema operativo enterprise che compete alla pari con alternativa closed che hanno dietro milioni di ore uomo di lavoro e centinaia di miliardi di dollari
non sono d'accordo sul fatto che ogni ragazzino può introdurre quello che gli pare e infatti un controllo viene fatto.....obiettivamente un controllo su centinaia di migliaia di righe di codice alla settimana non è proprio facilissimo e ovviamente lo strafalcione capita
realisticamente di problemi del genere su linux ne abbiamo notizia raramente e penso che questo sia un buon indicatore che le cose non vanno così male....in una scala di sicurezza da 1 a 10, io a linux darei un 7
è chiaro, confrontato con openbsd, linux fa la figura dell'idiota...ma pure confrontandolo con freebsd non ne esce bene
la terza considerazione è che linux com'è oggi non va bene e Tanenbaum aveva ragione ( certo cose sono del resto ovvie e non mi capacito di come i programmatori in certi casi siano così ottusi )....i microkernel avranno pure un livello di complessità architetturale elevato, ma sono eleganti, non sono bloated, la riusabilità del codice è spinta al massimo, costringono chi li sviluppa a farlo in maniera rigorosa, il debug è facile e la manutenibilità è qualcosa che i kernel monolitici possono solo sognare
purtroppo i microkernel sono ad oggi solo un affare da ricerca scientifica o sistemi mission critical....nessuno dei 3 sistemi operativi più noti è microkernel
Ieri su OpenSUSE non era affatto sparito, oggi controllerò di nuovo ma temo ci vogliano ancora un paio di giorni massimo.
il che da l'impressione di una gestione del progetto assolutamente caotica e disordinata. Come del resto tutti i progetti open in cui partecipano troppe persone (da linux a wikipedia, tanto per fare 2 nomi), l'affidabilità ne risente pesantemente.
Il modo di sviluppare di Wikipedia e Linux hanno poco in comune. In Wikipedia il controllo delle modifiche, che vengono fatte da chiunque, è affidata alla disponibilità del momento e al tempo (e, per inciso, alcuni discipline della versione italiana sono un vero disastro in termini di qualità
Come ho scritto prima, non è corretto parlare di patch rimossa, ma di patch vanificata da modifiche successive.
da quando i sistemi a 32bit hanno il layer per le applicazioni a 64bit..pur di dire qualcosa vero si dicono delle cose "realistiche!!"
Infatti, oltre al fatto che il problema è già sparito.. insomma non hanno fatto in tempo a scrivere la notizia che già non c'è più..
Chiedo venia.. il layer per le applicazioni 32bit sul kernel 64.
Quali sarebbero i 3 sistemi operativi più noti?
[LIST]
[*]Windows
[*]Mac OSX
[*]Unix & derivati (compreso il nostro amico pinguino)
[/LIST]
I primi due si definiscono "kernel ibridi" (pare sia marketing... non vuol dire 'na sega in realtà
Anche Haiku/BeOS dovrebbe essere un kernel "ibrido" (qualunque cosa significhi)... l'unico vero microkernel minimamente noto è Minix... noto più che per il thread sui newsgroup del suo autore che diceva che Linux avrebbe succhiato per sempre... e che Minix ce l'aveva grosso... ironia della sorte 20 anni dopo Linux succhia lo stesso
Trovato il link al thread originale del 92:
http://bit.ly/bNItFm
Il modo di sviluppare di Wikipedia e Linux hanno poco in comune. In Wikipedia il controllo delle modifiche, che vengono fatte da chiunque, è affidata alla disponibilità del momento e al tempo (e, per inciso, alcuni discipline della versione italiana sono un vero disastro in termini di qualità
Come ho scritto prima, non è corretto parlare di patch rimossa, ma di patch vanificata da modifiche successive.
il rilascio del kernel 2.6.35.5 non ti dice nulla?
si parlava di kernel sistemato non di suse...
si parlava di kernel sistemato non di suse...
Se avevo da segnalare la non avvenuta correzione del problema, non aspettavo il tuo intervento per contraddire l'articolo che stiamo commentando. Invece volevo far notare a tutti quanto diffuse distribuzioni Linux gratuite possano metterci tempo per rimediare alla falla.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".