URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 116383
[ Назад ]

Исходное сообщение
"Внеплановый выпуск Debian 9.7"

Отправлено opennews , 24-Янв-19 11:17 
Доступно (https://www.debian.org/News/2019/20190123) седьмое корректирующее обновление дистрибутива Debian 9. Обновление является внеплановым и ограничено устранением уязвимости (https://www.opennet.dev/opennews/art.shtml?num=50007) в пакетном менеджере APT, позволяющей злоумышленнику подменить устанавливаемый пакет при  контроле за зеркалом репозитория или транзитным трафиком между пользователем и репозиторием (MITM-атака). Основной целью выпуска Debian 9.7 является обновление установочных iso-образов для исключения проявления уязвимости в свежих установках.


Для загрузки и установки "с нуля" подготовлены установочные (https://cdimage.debian.org/cdimage/unofficial/non-free/cd-in.../) сборки (https://cdimage.debian.org/cdimage/release/9.7.0/), а также live (https://cdimage.debian.org/cdimage/unofficial/non-free/cd-in.../) iso-hybrid (https://cdimage.debian.org/cdimage/release/9.7.0-live/) c  Debian 9.7. Системы, установленные ранее и поддерживаемые в актуальном состоянии, получили обновления, присутствующие в Debian 9.7, через штатную систему установки обновлений.

URL: https://www.debian.org/News/2019/20190123
Новость: https://www.opennet.dev/opennews/art.shtml?num=50014


Содержание

Сообщения в этом обсуждении
"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 11:21 
Такая школьная уязвимость на самом популярном дистрибутиве.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 12:40 
Сказал школьник, фантазируя, что если бы он сам это делал, то у него то уж точно таких школьных уязвимостей никогда бы не случилось.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 14:14 
Почему фантазируя? Нет дистрибутива - нет  проблем.

"Внеплановый выпуск Debian 9.7"
Отправлено нах , 24-Янв-19 15:05 
погоди-погоди, а как же Болген-ос? Дениску срочно ищите - ему надо выпустить версию 9.8!


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 13:16 
> погоди-погоди, а как же Болген-ос?

"ОС *** разрабатывается и поддерживается исключительно российскими специалистами, что гарантирует автономность всех процессов"


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 13:34 
*** ROSA Enterprise Desktop

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 14:36 
> *** ROSA Enterprise Desktop

под запуск 1С для огороженных от инглиш скиллз
ынтырпрайз для колхозов


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 16:04 
>> *** ROSA Enterprise Desktop
> под запуск 1С для огороженных от инглиш скиллз

Нид скиллз что бы понять полностью автономное наименование разработанного исключительно российскими специалистами.


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 22:57 
> Почему фантазируя?

Потому что... что болит, о том и... фантазируют.


"Внеплановый выпуск Debian 9.7"
Отправлено лютый жабист__ , 25-Янв-19 07:20 
>Такая школьная уязвимость на самом популярном дистрибутиве.

Ну, свой абасрамс с патчем openssh не переплюнули, но близко.

Самый популярный где? В твоей школе?


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 07:25 
Просто потому что сам дистрибутив - школьники без поддержки корпов. В нормальных дистрах от профессионалов и для профессионалов (RHEL, Oracle) такого позора нет.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 11:22 
> Системы, установленные ранее и поддерживаемые в актуальном состоянии, получили обновления, присутствующие в Debian 9.7, через штатную систему установки обновлений.

Но ведь их могли подменить.

Да уж. Полон опасностей APT-мирок.


"Внеплановый выпуск Debian 9.7"
Отправлено Фноним , 24-Янв-19 11:23 
▶ apt policy apt  
apt:
  Установлен: 1.4.9
  Кандидат:   1.4.9
  Таблица версий:
*** 1.4.9 500
        500 http://mirror.corbina.net/debian stretch/main amd64 Packages
        500 http://security.debian.org stretch/updates/main amd64 Packages
        100 /var/lib/dpkg/status

~                                                                                                                                                                      
▶ cat /etc/issue
LMDE 3 Cindy \n \l


"Внеплановый выпуск Debian 9.7"
Отправлено Anonimus , 24-Янв-19 12:40 
смысл уязвимости в том что имея доступ к любому из ваших зеркал я вам просто отдм друго пакет и вывод команд выше ничем не будет отличаться.

"Внеплановый выпуск Debian 9.7"
Отправлено Фноним , 24-Янв-19 12:59 
смысл вывода в том, что фикшенная версия 1.4.9 уже пару дней как на месте в репозиториях стретч/апдейтс, и если ранее этой подмены не произошло, то в дальнейшем и тем более не будет уже

Апстрим дебиана всегда довольно шустр на секюритификсы.


"Внеплановый выпуск Debian 9.7"
Отправлено Anonimus , 24-Янв-19 13:47 
смысл в том что эту типа фикшеную версию можно было получить патченой при использовании уязвимости упоминаемой ранее.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 15:19 
Руками установить?

"Внеплановый выпуск Debian 9.7"
Отправлено Anonimus , 24-Янв-19 16:30 
Руками из сорцов собрать;)

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 11:33 
Не понимаю, что в этом дебиане нашли. Даже sudo из коробки не работает.

"Внеплановый выпуск Debian 9.7"
Отправлено ryoken , 24-Янв-19 11:41 
sudo ненужно. Пользуйтесь su.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 11:53 
Я не сторонник полумер.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 20:27 
До установите sudo, пригласите мастера, наконец.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 17:12 
Это вообще разные вещи для разных целей. В Ubuntu просто приделали зачем-то sudo вместо su. Так-то sudo для гибкого разделения прав. С возможностью разрешить различным пользователям различные админские команды, в т.ч. и без пароля (своего рода аналог SUID-бита).

"Внеплановый выпуск Debian 9.7"
Отправлено user455 , 25-Янв-19 01:47 
кроме выборочного разрешения определенных команд в многопользовательских системах sudo дает возможность иметь пользовательские настройки консоли, а не перекраивать рута под себя.

"Внеплановый выпуск Debian 9.7"
Отправлено pfg21 , 25-Янв-19 09:13 
чет ни разу не пользовал su и как то норм.
а он зачем нужен, чяднт ??
а советы запускать "sudo su" вообще прикалывают.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 11:44 
Штабильность же!

"Внеплановый выпуск Debian 9.7"
Отправлено Вуыкло , 24-Янв-19 12:05 
Он не стабильнее той же LTS убунты.

"Внеплановый выпуск Debian 9.7"
Отправлено rshadow , 24-Янв-19 11:48 
Что вы в этом линуксе нашли. Даже сапера и косынки из коробки нет.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 13:09 
Вырезали за ненадобностью)))

"Внеплановый выпуск Debian 9.7"
Отправлено Егор , 24-Янв-19 19:11 
В шестом дебиане были,и автомонтирование расшареных виндовых папок было...

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 12:15 
Не понимаю, у тебя проблема с головой или руками?
Ибо прекрасно работает «из коробки».
Всего-лишь при установке нужно не вводить пароль рута.
И узнать это можно было либо в поисковике, либо в доках деба.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 12:21 
А у Линуса Торвальдса тоже проблема с головой или руками? Он вот тоже не осилил.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 14:19 
Линус так кое-кого троллил.

"Внеплановый выпуск Debian 9.7"
Отправлено Сергей , 24-Янв-19 16:30 
Ну так когда это было, очень много времени прошло с тех пор.
Я тоже ушел с дебы на федору, но только из за того, что хотел свежий софт который мне мог предоставить rpmfussion

"Внеплановый выпуск Debian 9.7"
Отправлено Anonimus , 24-Янв-19 12:43 
работает, достаточно просто установить пакет. Это лучше чем навязывают использование какого-то пакета. По крайней мере я предпочитаю использование минимального дистрибутива и все остальное что нужно просто доставляешь - много не нужного мусора не попадает в систему.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 13:43 
> работает, достаточно просто установить пакет.

Даже это вручную делать не обязательно. Достаточно при установке не задавать пароль root.


"Внеплановый выпуск Debian 9.7"
Отправлено Ануннак , 24-Янв-19 14:21 
Если при установке не задавать пароль root, потом через recovery mode тоже можно войти без пароля.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 15:36 
Чтобы войти в recovery mode, нужен доступ к загрузчику. А имея доступ к загрузчику, можно получить полный доступ к системе без пароля by design.

"Внеплановый выпуск Debian 9.7"
Отправлено Ануннак , 24-Янв-19 16:24 
By design установщик debian, как и некоторые другие, предлагая не задавать пароль для root, почемуму-то при этом не предлагает запаролить загрузчик. Дыра by design.

"Внеплановый выпуск Debian 9.7"
Отправлено Michael Shigorin , 24-Янв-19 23:01 
> [...] почемуму-то при этом не предлагает запаролить загрузчик.

И ещё фирмварь тогда сразу до кучи.  И ещё зашифровать.

PS: в grub2, кстати, "запароливание загрузчика" сделано какими-то марсианскими академиками -- без дополнительного патча реализовать самый разумный вариант "спрашивать пароль только при попытке чё-то левое передать или выбрать" _невозможно_ (в отличие от grub1), зато целая система пользователей с паролЯми у них отросла...


"Внеплановый выпуск Debian 9.7"
Отправлено Ануннак , 25-Янв-19 08:58 
Без шифрования диска и загрузчик не нужен. Установщик шифровать умеет и "неофициальные" образы с фирмварем лежат там же, где и официальные, только в другом каталоге. А это... Зато сколько по миру таких "надежных" систем...

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 17:11 
Никогда не устанавливал, он уже был после установки системы. А вот в группу sudo себя добавить надо.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 13:42 
> Не понимаю, что в этом дебиане нашли. Даже sudo из коробки не работает.

УМВР, ЧЯДНТ?


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 20:15 
> Даже sudo из коробки не работает.

Работает, если во время установки не создавать root пользователя.


"Внеплановый выпуск Debian 9.7"
Отправлено АнОним , 24-Янв-19 21:40 
Работает. Всего-лишь надо имя юзера написать и 4 раза ALL.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 23:58 
Ну у sudo тоже есть недостатки. А твой "тортик" Убунта — без "коржей" Дебиана не получится. Разделение труда слыхал?

"Внеплановый выпуск Debian 9.7"
Отправлено Michael Shigorin , 25-Янв-19 00:26 
> Разделение труда слыхал?

Вы человека ещё басни Крылова бы для себя открывать отправили...


"Внеплановый выпуск Debian 9.7"
Отправлено rinat85 , 25-Янв-19 13:28 
мда, одному то из коробки надо, другому это из коробки надо, в итоге если стараться угодить всем все получат кучу хлама))) установить sudo и добавить нужного пользователя в группу sudo всего и делов

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 25-Янв-19 19:51 
gksu попробуй если они у меня взяли дистр то должно сработать

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 13:08 
Так пару дней как уж обновление приехало ))

"Внеплановый выпуск Debian 9.7"
Отправлено Andrey Mitrofanov , 24-Янв-19 13:30 
> Так пару дней как уж обновление приехало ))

Они переложили его в "основной" реп из -security и раскатали .iso-шники.

Вы не возражаете, извините?


"Внеплановый выпуск Debian 9.7"
Отправлено DmA , 24-Янв-19 15:15 
Все кто работали на Дебиане до сегодняшнего дня использовали Debian-MITM, а не GNU :)

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 28-Янв-19 10:47 
Использовали apt-transport-https. Как маленький прям, чесслово.

"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 24-Янв-19 16:15 
девуан в опасносте?

"Внеплановый выпуск Debian 9.7"
Отправлено Andrey Mitrofanov , 24-Янв-19 16:40 
> девуан в опасносте?

С. Чего. http://www.opennet.dev/openforum/vsluhforumID3/116369.html#91 Бы. Вдруг.

Основной реп у них, как я понимаю, мержится "в онлайне" - в Debian-е внесли новый apt, он "появился" в devuan/MERGED/ или как там, pool/DEBIAN/.

APT vuan-ы не патчат - все его пакеты прямо из "донора", я обновился с debian-овского пакета (там по ссылке).

.iso-шники они свои не перепиливают с поинт-релизами (уж не знаю -- новости на опенете, наверное, не нужны), насколько я понял.  Как был июньский инсталятор "2.0.0" с apt 1.4.8, так он и остался.  Непатченый да.  "Свежие установки" уязвимы типа.  Будут.

Ну и та проблема их серверов с редиректами, которую я решал обновленим с дебиана (там же по ссылке), "немного затрудняет" ручной воркэраунд из DSA- из Debian-аю


"Внеплановый выпуск Debian 9.7"
Отправлено Аноним , 26-Янв-19 03:31 
Слушайте, а для Debian есть какая-то алтернатива этому пакетному менеджеру, а то что-то все там старое очень. МОжет прям из сырцов кто-то умеет собирать как в портах FreeBSD?

"Внеплановый выпуск Debian 9.7"
Отправлено Федоровод , 30-Янв-19 09:24 
Гентушники умеют, гарантия 146%