"Attackers can exploit the hole to get complete control remotely once they have broken into the system."
Chyba je zneuzitelna pouze lokalne.
V implementaci protokolu Reliable Datagram Sockets v linuxovém jádře byla nalezena bezpečnostní chyba a to prakticky ve všech aktuálně používaných verzích (2.6.30 až 2.6.36-r8). V novém jádře 2.6.36 je již podle changelogu opravena. Zneužití je možné pouze lokálně a útočník na postiženém stroji může spustit libovolný kód na úrovni jádra.
"Attackers can exploit the hole to get complete control remotely once they have broken into the system."
Chyba je zneuzitelna pouze lokalne.
Ha, a ja nejdriv mel radost, ze mam stale 2.6.29 a ze teda se nemusim bat utoku z venci :)).. Jako pochopim preklepy, nebo dvojznacne vysvetleni, ale k**va kdyz neco prekladam a nejsem si jistej, tak se radsi nekoho zeptam ;)
Tak, tak. A jeste navic musi byt naloadovany modul rds, coz neni uplne typicke, vzhledem k tomu, ze RDS funguje spolehlive jen s 10gE a IB.
Chyba je platná pouze pro systémy využívající RDS a je zneužitelná pouze lokálně, jak upozorňuje komentář výše.
Text zprávičky je tak autorovou skandální dezinterpretací a působí jako poplašná zpráva. Prosím změňte její znění. Děkuji.
Tenhle je taky jeste neopraveny a opravdu stavnaty: http://www.h-online.com/open/news/item/Root-privileges-through-vulnerability-in-GNU-C-loader-1110182.html - jen je v ld.so, ne v jadre...
Ve Fedore je bug fix momentalne v testing repozitari
a opravdu stavnatyPrdlačky.
Kde je problem?
643306 - CVE-2010-3847: glibc: ld.so insecure handling of $ORIGIN in LD_AUDIT for setuid/setgid programs