Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в ядре Linux, позволяющая обойти ограничения режима Lockdown" | +/– | |
Сообщение от opennews (?), 21-Июл-22, 10:33 | ||
В ядре Linux выявлена уязвимость (CVE-2022-21505), позволяющая легко обойти механизм защиты Lockdown, который ограничивает доступ пользователя root к ядру и блокирует пути обхода UEFI Secure Boot. Для обхода предлагается использовать подсистему ядра IMA (Integrity Measurement Architecture), предназначенную для проверки целостности компонентов операционной системы по цифровым подписям и хэшам... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. Скрыто модератором | –20 +/– | |
Сообщение от АнонимкаРастуимка (?), 21-Июл-22, 10:33 | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. Скрыто модератором | +3 +/– | |
Сообщение от Аноним (2), 21-Июл-22, 10:44 | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (-), 21-Июл-22, 10:49 | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. Скрыто модератором | +/– | |
Сообщение от АнонимкаРастуимка (?), 21-Июл-22, 10:49 | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (-), 21-Июл-22, 11:13 | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. Скрыто модератором | +/– | |
Сообщение от АнонимкаРастуимка (?), 21-Июл-22, 12:29 | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. Скрыто модератором | +/– | |
Сообщение от Аноним (5), 21-Июл-22, 10:54 | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
9. Скрыто модератором | +/– | |
Сообщение от Аноним (-), 21-Июл-22, 11:18 | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. Скрыто модератором | +2 +/– | |
Сообщение от Аноним (21), 21-Июл-22, 12:43 | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +5 +/– | |
Сообщение от Иноагент (?), 21-Июл-22, 10:54 | ||
Ненавязчивое пропихивание Secure Boot? | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (43), 21-Июл-22, 19:32 | ||
Ох...я бы с радостью с ним бы работал, если бы была бы его настройка с линуксом более юзерфрендли и если был компании не начудили подписями. Самое грустно, этой проблеме более 5-7 лет и никто ничего с этим не хочет делать | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +3 +/– | |
Сообщение от Аноним (-), 22-Июл-22, 09:49 | ||
1) Сабж ортогонален секурбуту как таковой. Это режим усиленной безопасности системы, когда некоторые (изначально задуманные) ограничения не может обойти даже рут фокусами с патчингом ядра, дебажными фичами и доступом в физическую память или железо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | –1 +/– | |
Сообщение от Аноним (-), 22-Июл-22, 09:39 | ||
Полезность замка зависит от того у кого ключи. Я для себя это использую и вот так это секурити фича. Зарубающая некоторые направления взлома системы для того кто не owner. Пруфом owner'ства является ключ подписи модулей ядра и т.п.. - им же по моему и образ ядра для kexec можно подписать. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
61. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (-), 22-Июл-22, 11:29 | ||
Ты еще расскажи, как подписываешь на изолированном от внешнего мира компьютере в подземном бункере. | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 11:43 | ||
> Ты еще расскажи, как подписываешь на изолированном от внешнего мира компьютере в | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. Скрыто модератором | +3 +/– | |
Сообщение от Ананоним (?), 21-Июл-22, 11:17 | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (-), 21-Июл-22, 11:24 | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. Скрыто модератором | +/– | |
Сообщение от Массоны Рептилоиды (?), 21-Июл-22, 11:43 | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. Скрыто модератором | +/– | |
Сообщение от Аноним (14), 21-Июл-22, 11:59 | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
12. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +6 +/– | |
Сообщение от microsoft (?), 21-Июл-22, 11:30 | ||
> механизм защиты Lockdown | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (14), 21-Июл-22, 12:02 | ||
вопрос немного не в тему: как собрать ядро минимального размера, с хорошей производительностью? zstd? | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +3 +/– | |
Сообщение от Аноня (?), 21-Июл-22, 12:23 | ||
Что zstd? Это же метод сжатия, он не влияет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | –1 +/– | |
Сообщение от Аноним (14), 21-Июл-22, 12:29 | ||
для моего случая: | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (-), 21-Июл-22, 12:35 | ||
> минимального размера | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
23. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | –1 +/– | |
Сообщение от Аноним (14), 21-Июл-22, 12:54 | ||
в общем да - размер ядра на разделе /boot довольно небольшой (9.2M), большой размер initramfs (208M) | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Анончик (?), 21-Июл-22, 12:57 | ||
initramfs - это уже не ядро. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 21-Июл-22, 13:34 | ||
> initramfs | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
35. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (35), 21-Июл-22, 14:31 | ||
Откуда столько? У нас на арче с любым ядром и сжатием zstd размер загрузочного образа метров 20. У меня так размер самого раздела /boot всего 200 метров, и это еще с лихвой выделено "про запас". | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
37. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (14), 21-Июл-22, 16:02 | ||
gentoo: genkernel, lvm, luks, btrfs | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 21-Июл-22, 12:56 | ||
Размер монолитного образа ядра в оперативной памяти. Вопрос не про смысл, а про баланс. | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
26. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 21-Июл-22, 13:26 | ||
Вопрос в чём? Ну, включил в монолитное ядро драйвер графики, который больше всего остального вместе взятого и в образе, и в памяти, и во время работы. Что оптимизировать, графику отключить? | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 21-Июл-22, 13:33 | ||
Сколько занимает драйвер графики в этих 9.2M, если он такой большой? Почему он такой большой? Что кроме графики отключить, чтобы стало меньше? | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (-), 21-Июл-22, 13:56 | ||
Оптимизационные задачи поиска (глобального) экстремума можно решать методом градиентного спуска (при определенных условиях). | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 21-Июл-22, 14:27 | ||
Жду опыт, а не советы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (45), 21-Июл-22, 19:44 | ||
Какой опыт, градиентный спуск? | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +2 +/– | |
Сообщение от Аноним (30), 21-Июл-22, 13:57 | ||
Вы определитесь что нужнее - размер или производительность. | ||
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору |
34. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 21-Июл-22, 14:30 | ||
А что, есть опции? Минимизация - значит убрать лишнее, неиспользуемое, ненужное. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | –1 +/– | |
Сообщение от Michael Shigorin R7 (?), 21-Июл-22, 19:00 | ||
Телепаты в отпуске, а ТЗ не наблюдается. | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (43), 21-Июл-22, 19:37 | ||
Так сначала нужно понять, что Вы считаете "лишним" | ||
Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору |
47. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Какаянахренразница (ok), 22-Июл-22, 03:40 | ||
Чего непонятно-то? Аноним задал простой и естественный вопрос какпройтивбиблиотеку. Он даже повторил его два раза. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Анончик (?), 22-Июл-22, 07:13 | ||
Вот спасибки, ну хоть беседу поддержать и то хорошо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (65), 22-Июл-22, 12:48 | ||
>Обычно на настольных компьютерах, размер диска намного больше размера оперативной памяти. | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
67. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 17:10 | ||
> И в эмбедете тоже много памяти? Мой роутер находится в категории 4/32 | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от fuggy (ok), 22-Июл-22, 03:08 | ||
Использовать ядро версии 2.6 | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
52. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 10:11 | ||
> вопрос немного не в тему: как собрать ядро минимального размера, с хорошей | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
70. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 24-Июл-22, 13:42 | ||
>более 9000 дров для ненужно | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 25-Июл-22, 14:27 | ||
> Списочек можно? Какие дрова типично выкидываются для десктопного применения. | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Анончик (?), 24-Июл-22, 13:47 | ||
Или для серверов без экзотического железа, некоторой степени выдержки (максимально стандартного железа). | ||
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору |
66. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Anybody (??), 22-Июл-22, 14:41 | ||
>как собрать ядро | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
17. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +3 +/– | |
Сообщение от Аноним (17), 21-Июл-22, 12:28 | ||
> To defeat lockdown, boot without Secure Boot and add ima_appraise=log to the kernel command line | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +3 +/– | |
Сообщение от Alladin (?), 21-Июл-22, 12:45 | ||
Придумали защиту защитную для многих только мешающую. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 10:17 | ||
> А потом хоба защиту ломанули, но никто не заметил ее.. так как | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от ИмяХ (?), 21-Июл-22, 15:52 | ||
>>ограничивает доступ пользователя root | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +4 +/– | |
Сообщение от Аноним (38), 21-Июл-22, 16:31 | ||
Внезапно, его зовут root... | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 10:59 | ||
> А как этого пользователя зовут? SYSTEM? Или TrustedInstaller? | ||
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору |
40. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +4 +/– | |
Сообщение от Аноним (40), 21-Июл-22, 16:45 | ||
И снова чтобы получить рут нужен рут. Обожаю уязвимости в Линуксе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (53), 22-Июл-22, 10:15 | ||
У каждой новости есть заказчик. | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (57), 22-Июл-22, 10:53 | ||
> И снова чтобы получить рут нужен рут. | ||
Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору |
41. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +2 +/– | |
Сообщение от Skullnet (ok), 21-Июл-22, 16:45 | ||
> блокирует пути обхода UEFI Secure Boot | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (57), 22-Июл-22, 10:51 | ||
> И так отключен, поэтому пофиг) | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Skullnet (ok), 23-Июл-22, 00:41 | ||
Для глупых, secure boot нужен, чтобы зафорсить винду. На этом его полезность заканчивается. | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 25-Июл-22, 14:45 | ||
> Для глупых, secure boot нужен, чтобы зафорсить винду. На этом его полезность | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +2 +/– | |
Сообщение от Аноним (49), 22-Июл-22, 07:48 | ||
"уязвимость (CVE-2022-21505), позволяющая легко обойти механизм защиты Lockdown, который ограничивает доступ пользователя root к ядру и блокирует пути обхода UEFI Secure Boot" | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (57), 22-Июл-22, 10:52 | ||
> Так это уязвимость дле проталкивателей Secure boot, для нормальных людей - это фича! | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Мимокрокодилъ (?), 22-Июл-22, 11:04 | ||
>> Так это уязвимость дле проталкивателей Secure boot, для нормальных людей - это фича! | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 11:52 | ||
> Можно, но не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Иван Васильевич (?), 23-Июл-22, 11:38 | ||
>> Можно, но не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 25-Июл-22, 14:58 | ||
> Вы о чём вообще? Речь про механизм Secure boot на уровне недобиоса, | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +1 +/– | |
Сообщение от Аноним (-), 22-Июл-22, 11:18 | ||
> Вплоть до обладания мастер ключом платформы. | ||
Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору |
64. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 22-Июл-22, 11:54 | ||
> Ключом-секретом является информация, которая недоступна недоверенному лицу. Блоб - это | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от pavlinux (ok), 25-Июл-22, 10:57 | ||
> ограничивается доступ к /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Уязвимость в ядре Linux, позволяющая обойти ограничения режи..." | +/– | |
Сообщение от Аноним (-), 25-Июл-22, 15:04 | ||
Дистры линукса, лол. Кроме того - ну, э, /dev/mem так то штатная фича линуха. А то что тебе через него можно всю систему развандалить, имея рут, ну... такой вот интерфейс, рут же изначально супербог. Проблема в том что поимение рута в такой парадигме ведет к полному и необратимому взъ#$у системы, к тому же не детектированному так изначально. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |