Red Hat - a "Grinch" nem sebezhetőség

Az Alert Logic által csak "Grinch"-nek nevezett "sebezhetőségről" nem csak a Threat Stack mondott véleményt, de a Red Hat is közleményt adott ki:

"Egy bejelentés látott napvilágot, amely egy, a bejelentő által "Grinch"-nek nevezett problémáról számol be. Ez a bejelentés a(z) (el)várt viselkedést hibásan biztonsági problémaként sorolta be.

A PackageKit konzolos kliense (pkcon) egy olyan segédprogram, amely lehetővé teszi a wheel csoportban levő felhasználók - vagy más néven helyi adminisztrátorok - számára, hogy csomagokat telepítsenek. E segédprogram lehetővé teszi a helyi adminisztrátorok számára csomagok telepítését jelszó nélkül ha ők "helyi felhasználók", ami azt jelenti, hogy ha ők a számítógéphez fizikailag csatlakoztatott billentyűzetet használják. Ha olyan felhasználó vagy, akinek nincs fizikai konzolja (például távoli, SSH-n kapcsolódó felhasználó), akkor neked hitelesítő adatokat kell adnod a csomagok telepítéséhez.

[...]

A Red Hat nem tekinti ezt sem biztonsági problémának, sem bugnak. Ez egy (el)várt viselkedése a PackageKit konzolos kliensének."

A teljes közlemény itt olvasható.

Hozzászólások

>Ez egy (el)várt viselkedése a PackageKit konzolos kliensének.

+1

backdoors gonna back

BTW: Lennart nem akarja esetleg esetleg ezt a PolicyKit és PackageKit dolgot is újraimplementálni a systemd-n belül? :)

Egyrészt olyan snassz, hogy nem része a systemd-nek.
Másrészt például rettenetesen zavar, hogy tudok úgy telepíteni, hogy ezek nem kerülnek föl. :)
---
Régóta vágyok én, az androidok mezonkincsére már!

Arra utalsz, hogy közelgünk ahhoz az állapothoz, amikor két csomag lesz az oprendszer?

1. kernel
2. systemd

És ez a teljes desktop-ot, szervereket, alkalmazásokat, mindent magában foglal majd. :) Gondolj arra, hogy milyen jó lesz, nem kell majd gondolkodni, milyen csomagokat kell telepíteni. :P

tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE

Szerintem nem. Mivel egyik sem fog működni a másik nélkül, mi értelme lenne a kettőt külön csomagolni?! :P Persze a csomag neve systemd lesz. :) Ja és - majd elfelejtettem - persze a kernel sem a mostani, hanem egy Lennart által from scratch újraírt változat lesz.
---
Régóta vágyok én, az androidok mezonkincsére már!

Imádom a szekuritis topikokat a hupon.
_________________________
Másképp: szábszkrájb

Elore latom hogy ez a topik egy nagyobb hupmeme update-et fog hozni ;)