Luca
Модератор
Зарегистрирован: 05.10.2012
Сообщений: 1113
Специалист по безопасности из университета Carnegie Mellon и его команда обнаружили условия возникновения тысяч крахов исполняемых файлов из дистрибутива Debian Wheezy. Ошибки были выявлены с помощью автоматизированной системы для поиска ошибок Mayhem (PDF), которая разрабатывалась в одной из лабораторий учреждения последние несколько лет.

Полный список программ, в которых были найдены проблемы можно посмотреть здесь. Из наиболее известных можно отметить xml2, fvwm, xorg-server, vnc4, amule, attr, freetds, rss-glx, cairo, udftools, checkpolicy, db, strigi, dhcpd, gutenprint, faad2, exim4, tiff, fluxbox, mgetty, gcc, hal, groff, hunspell, squid, nasm.

Для того чтобы не наводнять систему трекинга ошибок Debian новыми записями, вместо заведения более 1200 отчётов об ошибках исследователи направили разработчикам Debian данные об ошибках в форме сводного отчёта. Как правило, проблемы вызваны переполнением стека или ошибками форматирования строки. Указанные проблемы в своей массе не являются критическими уязвимостями, но могут помочь атакующему провести более успешную и быструю атаку на удалённый компьютер. Например, проведённая ещё до эксперимента с Debian ручная проверка 29 крахов, выявленных с использованием Mayhem, показала, что во всех из данных программ присутствуют уязвимости, для которых может быть разработан эксплоит (среди программ, в которых подтверждены уязвимости rsync, aspell, freeradius, ghostscript, iwconfig и т.п.).

Комментарии9

0 0

Antimatеrialе
Новичок
Зарегистрирован: 18.12.2012
Сообщений: 256
Вся суть дебианоштабильности. Использование тотально устаревших версий пакетов в основной сборке системы даёт о себе знать.

0 0

MOP3E
Золотой пользователь
Зарегистрирован: 11.01.2013
Сообщений: 1335
Более 100500 потенциальных уязвимостей в Debian
/fixed

0 0

patrician
Новичок
Зарегистрирован: 21.10.2012
Сообщений: 240
Линукс неуязвим, исследования куплены.

0 0

OpenMind4423
Новичок
Зарегистрирован: 01.06.2013
Сообщений: 421
в дебианте такиеой древний софт, что блин даже удивляться нечему. Так ядро 3.2 до сих пор, софт времён царя гороха. Почему они не обновляются не понятно. Более новые версии ж стабильны довольно.
-- Соответственно, никакую сумму MS вы вообще не платите, ни прямо, ни косвенно. *tritus

0 0

beep
Пользователь
Зарегистрирован: 07.10.2012
Сообщений: 428
OpenMind4423, а в Red Hat Enterprise Linux 6 я помню что ядро 2.6.32 только модифицированное, это еще времен динозавров, Энтерпрайз в стиле Линукс.
Линукс это только ядро, дебиан тут не причем, а вдруг он тестил Debian\Hurd или другой дистр
-- Тут люди постоянно мечтают об аналоге винды, но никто не может объяснить, зачем он нужен, если винда уже есть.

0 0

Antimatеrialе
Новичок
Зарегистрирован: 18.12.2012
Сообщений: 256
а вдруг он тестил Debian\Hurd или другой дистр
тысяч крахов исполняемых файлов из дистрибутива Debian Wheezy
А ви таки всё упагываете.

0 0

beep
Пользователь
Зарегистрирован: 07.10.2012
Сообщений: 428
Antimatеrialе,
http://www.debian.org/releases/wheezy/
64-bit PC (amd64)
32-bit PC (i386)
EABI ARM
PowerPC
Hard Float ABI ARM
SPARC
kFreeBSD 64-bit PC (amd64)
Intel Itanium IA-64
MIPS (little endian)
kFreeBSD 32-bit PC (i386)
IBM S/390
MIPS (big endian)
IBM System z
ой, а может это был Debian, на ядре FreeBSD
-- Тут люди постоянно мечтают об аналоге винды, но никто не может объяснить, зачем он нужен, если винда уже есть.

0 0

OpenMind4423
Новичок
Зарегистрирован: 01.06.2013
Сообщений: 421
OpenMind4423, а в Red Hat Enterprise Linux 6 я помню что ядро 2.6.32 только модифицированное, это еще времен динозавров, Энтерпрайз в стиле Линукс.
Зато в федоре ОЧЕНЬ свежие ядра и очень свежий софт. Я, даже сидя на 17 ещё, всё равно могу спокойно пользоваться современным софтом. А тут последний дебиан и всё руками... даже рутинные задачи.
-- Соответственно, никакую сумму MS вы вообще не платите, ни прямо, ни косвенно. *tritus

0 0

manul
Новичок
Зарегистрирован: 11.07.2013
Сообщений: 23
а чем отличаются реальные и потенциальные уязвимости то есть, теоретически, на меня сейчас может упасть метеорит, но практически - я живой, и пишу тут этот пост, несмотря на потенциальную возможность быть пришибленным метеоритом...я правильно понял