Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[AVVISO] Bug nel kernel di linux
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page 1, 2  Next  
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian)
View previous topic :: View next topic  
Author Message
morellik
l33t
l33t


Joined: 03 Feb 2003
Posts: 629
Location: Firenze

PostPosted: Fri Jan 09, 2004 10:41 am    Post subject: [AVVISO] Bug nel kernel di linux Reply with quote

E' stato scoperto un bug nel kernel di linux che permetterebbe la scalata
a privilegi sfruttando il baco di una funzione per la gestione della memoria.

Potete trovare la lista dei kernel non affetti qui http://www.gentoo.it/doc/sicurezza.html#kernel2

Ciauz
morellik
Back to top
View user's profile Send private message
Ash y Nod
Tux's lil' helper
Tux's lil' helper


Joined: 06 Nov 2003
Posts: 98

PostPosted: Fri Jan 09, 2004 10:49 am    Post subject: Reply with quote

Una cosa non ho capito dell'avviso...ed è abbastanza importante e cioè quali sono i Kernel affetti e quali no...

_________________________
I'm a -i number,I cannot exist!
Back to top
View user's profile Send private message
shev
Bodhisattva
Bodhisattva


Joined: 03 Feb 2003
Posts: 4084
Location: Italy

PostPosted: Fri Jan 09, 2004 10:56 am    Post subject: Reply with quote

Ash y Nod wrote:
Una cosa non ho capito dell'avviso...ed è abbastanza importante e cioè quali sono i Kernel affetti e quali no...


8O
ma il link che a postato Morelli cosa dice?
_________________
Se per vivere ti dicono "siediti e stai zitto" tu alzati e muori combattendo
Back to top
View user's profile Send private message
morellik
l33t
l33t


Joined: 03 Feb 2003
Posts: 629
Location: Firenze

PostPosted: Fri Jan 09, 2004 10:57 am    Post subject: Reply with quote

L'avviso tratta solo i kernel non affetti. Nella tabella trovi le versioni dei kernel
che NON sono affette dal bug. Tutte le altre versioni hanno il problema.
P.e. tutte le versioni 2.6.1 precedenti la rc3 sono affette, per cui dovresti dare un
emerge \=development-source-2.6.1_rc3
per essere sicuro di aggiornare il kernel ad una versione corretta.

Ciauz
morellik
Back to top
View user's profile Send private message
Ash y Nod
Tux's lil' helper
Tux's lil' helper


Joined: 06 Nov 2003
Posts: 98

PostPosted: Fri Jan 09, 2004 11:00 am    Post subject: Reply with quote

morellik wrote:
L'avviso tratta solo i kernel non affetti. Nella tabella trovi le versioni dei kernel
che NON sono affette dal bug. Tutte le altre versioni hanno il problema.
P.e. tutte le versioni 2.6.1 precedenti la rc3 sono affette, per cui dovresti dare un
emerge \=development-source-2.6.1_rc3
per essere sicuro di aggiornare il kernel ad una versione corretta.

Ciauz
morellik


Si in effetti un pò non è chiaro,un pò so stupido io :roll:
In pratica devo pure aggiornare il Kernel bucato...ok...a saperlo! :twisted:

_________________________
I'm a -i number,I cannot exist!
Back to top
View user's profile Send private message
Benve
l33t
l33t


Joined: 13 Mar 2003
Posts: 897
Location: Italy Romagna

PostPosted: Fri Jan 09, 2004 11:02 am    Post subject: Reply with quote

come va questo gentoo-dev-sources-2.6.1_rc3

è stabile? posso usarlo tranquillamente o qualcuno ha avuto problemi?
Back to top
View user's profile Send private message
Benve
l33t
l33t


Joined: 13 Mar 2003
Posts: 897
Location: Italy Romagna

PostPosted: Fri Jan 09, 2004 11:09 am    Post subject: Reply with quote

è uscita la 2.6.1
Io aspetto un po
Back to top
View user's profile Send private message
cn73
Tux's lil' helper
Tux's lil' helper


Joined: 20 Nov 2003
Posts: 120
Location: Italy

PostPosted: Fri Jan 09, 2004 11:27 am    Post subject: Reply with quote

Perciò la 2.6.0 stabile è affetta?
Back to top
View user's profile Send private message
emix
Veteran
Veteran


Joined: 30 Nov 2003
Posts: 1014

PostPosted: Fri Jan 09, 2004 11:28 am    Post subject: Reply with quote

Benve wrote:
è uscita la 2.6.1
Io aspetto un po

Cosa aspetti? :roll:
Back to top
View user's profile Send private message
morellik
l33t
l33t


Joined: 03 Feb 2003
Posts: 629
Location: Firenze

PostPosted: Fri Jan 09, 2004 11:32 am    Post subject: Reply with quote

Benve wrote:
come va questo gentoo-dev-sources-2.6.1_rc3

è stabile? posso usarlo tranquillamente o qualcuno ha avuto problemi?


Io lo uso e per ora non mi ha dato nessun problema.

Ciauz
morellik
Back to top
View user's profile Send private message
morellik
l33t
l33t


Joined: 03 Feb 2003
Posts: 629
Location: Firenze

PostPosted: Fri Jan 09, 2004 11:32 am    Post subject: Reply with quote

cn73 wrote:
Perciò la 2.6.0 stabile è affetta?


Si.
Back to top
View user's profile Send private message
Yota_VGA
Tux's lil' helper
Tux's lil' helper


Joined: 02 Nov 2003
Posts: 116

PostPosted: Fri Jan 09, 2004 12:24 pm    Post subject: Reply with quote

morellik wrote:
Benve wrote:
come va questo gentoo-dev-sources-2.6.1_rc3

è stabile? posso usarlo tranquillamente o qualcuno ha avuto problemi?


Io lo uso e per ora non mi ha dato nessun problema.

Ciauz
morellik


Non conosco questa vulnerabilità in dettaglio (anche se è importante e se ne parla tanto). È però vero che in genere vulnerabilità di questo tipo avvengono quando vengono passate alla funzione particolari parametri, a volte anche un po' rari. Oppure con un errore particolare della funzione durante delle condizioni particolari. Ecc ecc ecc. Se qualcuno non lo sfrutta apposta (metti caso un tizio che ha un accesso ssh nel tuo pc) molto molto molto difficilmente scoprirai, con l'uso, bug del genere.
_________________
Ai: "Hai bisogno di me dal profondo del tuo cuore, vero...? D'accordo, da oggi in poi sarò sempre al tuo fianco!"

Vivi col cuore, non inseguire i mezzi per raggiungere la felicità ma la felicità stessa.
Back to top
View user's profile Send private message
teknux
Guru
Guru


Joined: 19 Feb 2003
Posts: 517
Location: Rome, IT

PostPosted: Fri Jan 09, 2004 12:41 pm    Post subject: Reply with quote

torno da un periodo di assenza, approfitto per darvi gli auguri di natale e buon anno ;)

vi posto qui, se può servire, un link ad un'exploit per testare la vulnerabilità senza dare alcuna shell di root. lo trovate su: http://www.sikurezza.org/ml/01_04/msg00017.html

ad ogni modo sono vulnerabili i kernel =< 2.4.23 e 2.6.0 (mi sembra fino a 2.6.1 rc1 ma non ne sono sicurissimo).

saluti,
tek
Back to top
View user's profile Send private message
Yota_VGA
Tux's lil' helper
Tux's lil' helper


Joined: 02 Nov 2003
Posts: 116

PostPosted: Fri Jan 09, 2004 12:43 pm    Post subject: Reply with quote

Bentornato tek :)
_________________
Ai: "Hai bisogno di me dal profondo del tuo cuore, vero...? D'accordo, da oggi in poi sarò sempre al tuo fianco!"

Vivi col cuore, non inseguire i mezzi per raggiungere la felicità ma la felicità stessa.
Back to top
View user's profile Send private message
stefanonafets
l33t
l33t


Joined: 10 Feb 2003
Posts: 644

PostPosted: Fri Jan 09, 2004 1:02 pm    Post subject: Reply with quote

Per quanto riguarda le versioni behn, quali sono ok??
_________________
registered Linux user number #411324
sed 's/ke/che/g'

<The Deployment Slave is initializing>
Back to top
View user's profile Send private message
fedeliallalinea
Administrator
Administrator


Joined: 08 Mar 2003
Posts: 30996
Location: here

PostPosted: Fri Jan 09, 2004 2:28 pm    Post subject: Reply with quote

Io ho il kernel
Code:
$ uname -r
2.6.1-rc2-gentoo

e il test di teknux mi ritorna:
Code:
Report :
This kernel appears to be NOT VULNERABLE

_________________
Questions are guaranteed in life; Answers aren't.
Back to top
View user's profile Send private message
shev
Bodhisattva
Bodhisattva


Joined: 03 Feb 2003
Posts: 4084
Location: Italy

PostPosted: Fri Jan 09, 2004 2:37 pm    Post subject: Reply with quote

stefanonafets wrote:
Per quanto riguarda le versioni behn, quali sono ok??


Stando al sito e a quanto letto su questo topic e altrove: nessuna.

O meglio, fino alla 2.6.1-rc1 il bug c'è e va ricompilato il kernel.
_________________
Se per vivere ti dicono "siediti e stai zitto" tu alzati e muori combattendo
Back to top
View user's profile Send private message
silian87
Advocate
Advocate


Joined: 06 Oct 2003
Posts: 2318
Location: Treviso, Italy

PostPosted: Fri Jan 09, 2004 3:16 pm    Post subject: Reply with quote

Per le benh bisogna attendere. Tieni anche conto che le benh non sono stabili, quindi avranno altri bugs!
_________________
Musica che ascolto: http://www.last.fm/user/silian87/

Silian87 FAQs: http://marentax.homelinux.org/~silian87/silian87-faq.txt

GTalk: silian87@gmail.com
Back to top
View user's profile Send private message
Benve
l33t
l33t


Joined: 13 Mar 2003
Posts: 897
Location: Italy Romagna

PostPosted: Fri Jan 09, 2004 3:39 pm    Post subject: Reply with quote

emi wrote:
Benve wrote:
è uscita la 2.6.1
Io aspetto un po

Cosa aspetti? :roll:


Aspetto che la 2.6.1 stabile entri nel portage :D

(cosa pretendete da me che parli italiano?) :x
Back to top
View user's profile Send private message
Benve
l33t
l33t


Joined: 13 Mar 2003
Posts: 897
Location: Italy Romagna

PostPosted: Fri Jan 09, 2004 5:57 pm    Post subject: Reply with quote

entrata :D
Sto scaricando
Back to top
View user's profile Send private message
-YoShi-
l33t
l33t


Joined: 26 Nov 2003
Posts: 684
Location: Besana Brianza - ItaLy -

PostPosted: Fri Jan 09, 2004 7:56 pm    Post subject: Reply with quote

Cavolo nella sfiga (perchè ho il kernel VULNERABLE) qualcosa di buono c'è :) sono riuscito a fare tutto da solo (copiare il codice in un file chiamato mremap_bug.c e compilarlo) che per un niubbo totale della compilazione come me è un enorme successo :)

Cmq
Code:

bash-2.05b# uname -r
2.6.0-mm1


Code:

Report :
This kernel appears to be VULNER


EDIT: Dato che devo aggiornare il kernel (anche perchè la mia versione non è compatibile con i driver ati 3.7) che versione mi consigliate?
_________________
Io lo vedo tutti i giorni, un Re per vederlo deve uscire dal suo regno, e il Papa lo vede quando si spoglia. Chi è?
Back to top
View user's profile Send private message
fedeliallalinea
Administrator
Administrator


Joined: 08 Mar 2003
Posts: 30996
Location: here

PostPosted: Fri Jan 09, 2004 9:54 pm    Post subject: Reply with quote

-YoShi- wrote:
EDIT: Dato che devo aggiornare il kernel (anche perchè la mia versione non è compatibile con i driver ati 3.7) che versione mi consigliate?

2.6.1-gentoo
_________________
Questions are guaranteed in life; Answers aren't.
Back to top
View user's profile Send private message
shev
Bodhisattva
Bodhisattva


Joined: 03 Feb 2003
Posts: 4084
Location: Italy

PostPosted: Sat Jan 10, 2004 9:29 am    Post subject: Reply with quote

fedeliallalinea wrote:
2.6.1-gentoo


Concordo, da qualche giorno la sto usando stabilmente sul mio desktop e devo dire che finalmente comincio ad essere soddisfatto del nuovo kernel. Ormai mi va tutto ciò che andava con il 2.4, su tutti il framebuffer che non voleva andare con la mia scheda.

p.s.: per chi usasse il vesafb, la patch che segnalai tempo fa per i kernel 2.4 che permetteva ai vesa di raggiungere refresh maggiori di 60 MHhz funziona tranquillamente anche con il 2.6 :D
_________________
Se per vivere ti dicono "siediti e stai zitto" tu alzati e muori combattendo
Back to top
View user's profile Send private message
-YoShi-
l33t
l33t


Joined: 26 Nov 2003
Posts: 684
Location: Besana Brianza - ItaLy -

PostPosted: Sat Jan 10, 2004 12:30 pm    Post subject: Reply with quote

fedeliallalinea wrote:

2.6.1-gentoo


Shev wrote:

Concordo, da qualche giorno la sto usando stabilmente sul mio desktop e devo dire che finalmente comincio ad essere soddisfatto del nuovo kernel. Ormai mi va tutto ciò che andava con il 2.4, su tutti il framebuffer che non voleva andare con la mia scheda.


Ok Allora vada per il gentoo-dev-sources

P.S. E' quello giusto no? ho è già in portage il gentoo-sources 2.6?
_________________
Io lo vedo tutti i giorni, un Re per vederlo deve uscire dal suo regno, e il Papa lo vede quando si spoglia. Chi è?
Back to top
View user's profile Send private message
cataenry
Guru
Guru


Joined: 04 Nov 2003
Posts: 343

PostPosted: Sat Jan 10, 2004 12:38 pm    Post subject: Reply with quote

[OT]Scusate, non ho capito una cosa... io uso xfree-drm per la mia 7500 mobility... sul 2.6 ancora non vanno vero..?? Altrimenti tengo ancora inutilmente un 2.4 sopra.. :( [/OT]
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) All times are GMT
Goto page 1, 2  Next
Page 1 of 2

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum