Zaostalý a zakomplexovaný linuxář.. klasika.. Stydím se za nás.. Kdybys vylezl z tý svojí díry, možná bys zjistil, že existuje taky něco jinýho než Linux.. Pak by ses mohl možná nezaujatě podívat a porovnat.. Tohle tlachání zbytečně poukazuje na fanatizmus linuxářů a je mi to z duše líto..
Jistě. Hlavně primárně nepoužívá Javu do Oraclu, ale http://openjdk.java.net/ Prd tomu rozumím, co tam píšou o co vůbec jde, ale ať tak nebo tak na Linuxích webech nepíšou, že by se v tomto směru něco dělo.
Nezjišťoval jsem přesně, o jakou chybu jde, ale předpokládám, že je kvůli ní možné spustit libovolný Javovský kód bez omezení. Pak by to možné bylo, akorát by ten škodlivý applet musel detekovat, že se jedná o Linux, a stáhnout to "cosi" ve variantě pro Linux. Technicky je to jednoduché, otázkou spíš je, zda se útočníkům vyplatí připravovat to "cosi" i pro Linux. Na druhou stranu pod tím Linuxem ten software bude pořád omezen právy uživatele, na Windows je pokud vím stále běžné, že běžný uživatel má vyšší práva nebo dokonce práva administrátora.
Priprava utoku je daleko slozitejsi, neni o nem dost informaci. Pro typicky buffer overflow utok je treba znat adresu na ktere se dany EXE/DLL nachazi v ramci virtualniho adresoveho prostoru. Diky DEP a ASLR je toto vyrazne tezsi az nemozne. Pokud nekdo DEP vypina (protoze nektere zprasene aplikace s nim nefunguji), tak je to obdoba toho pracovat trvale pod uctem administratora nebo nezamykat auto protoze "je to opruz". Pak neni pomoci ...
Myslím, že ano. Nicméně u rozumně navrženého internetového bankovnictví by mu to nijak nepomohlo -- používá se přihlašování a potvrzování transakcí pomocí jednorázových hesel. Takže by si útočník mohl třeba zobrazit stav vašeho konta, ale neměl by mít možnost zadat bankovní převod -- ten byste měl potvrzovat jednorázovým heslem, které získáte na PC nezávislým kanálem, např. přes SMS nebo přes autentizační token.
Další věc je, že ten útok by musel být připraven pro Linux (a spíš pro konkrétní distribuci) a pro vaší banku -- a myslím, že jsou kombinace s větším zásahem uživatelů, než uživatel Linuxu s účtem u české banky :-)
Od kdy jsou uživatelé Linuxu milionáři, výrobci zbraní, že potřebují do banky lézt přes linku nejlépe červeného telefonu ?!? Podobně by se mohla kritizovat bezpečnost mobilních aplikací. Kdyby to bylo skutečně tak riskantní a děravý, nikdo by to nepoužíval a těch zneužitých a okradených by bylo mraky. A ani jedno jsem nezaznamenal - internetové bankovnictví už tu s námi pěknou řádku let je.
Pro opakovanou aktivaci škodlivého kódu a pro jeho skrývání se root celkem hodí. V případě běžného uživatele máte k dispozici init skript shellu, init skript desktopového prostředí a možná cron. Případně, pokud je /home namountováno s noexec, jste omezen na skriptovací jazyky, které má uživatel nainstalované. Pro cílený útok na daného uživatele je to dostatečné, ale pro plošný útok s cílem získat třeba farmu pro rozesílání spamu se to podle mne nevyplatí.
Ten vopruz u auta obnasi zabouchnuti dveri + maximalne zmacknuti cudliku na dalkaci. V pripade widli to pak znamena, ze na usera neustale vyskakujou hlaseni jestli chce to ci ono, ze to musi potvrdit, pripadne se prihlasit jako admin (hromada veci nefunguje ani s runas), coz znamena v naprosto nejlepsim pripade 1/2 hodiny casu ...
Nadto ve widlich ani admin neni admin ... a pokud chce clovek sestrelit nejakej bordel, musi hledat zpusob, jak ziskat local system account.
Konkretni priklad? Proc si kurva user nemuze pridat sitovou tiskarnu, na kterou ma navrch prava? ... ze se instalujou nejaky drivery ho prece vubec nezajima ...
Nezobrazuje to karta, ale ovladač zobrazuje, která aplikace žádá o podpis. Ostatně, privátním klíčem se podepisuje jen hash, to by toho uživatel moc nezkontroloval. Když máte moc nad desktopovým prostředím, tj. můžete změnit knihovny pro GUI nebo pro přepínání kontextu, pak to asi zařídit lze. Ale někdo tu psal, že uživatelé už pod Windows běžně pracují pod právy User, takže by ani podvodný applet neměl získat plnou moc nad desktopovým prostředím…
> Tohle tlachání zbytečně poukazuje na fanatizmus linuxářů a je mi to z duše líto..
To je v poho, nedelej si starosti, my to takhle mame radsi. Se srdecnym pozdravem smrt windows, pepik tux vomacka
PS mimochodem, java6 je prej ok, "The invokeWithArguments method was introduced with Java 7, so therefore Java 6 is not affected.", takze muj debian squeeze o tom problemu asi ani nevi.
A klienti Komerčky jsou s bankovnictvím zase v háji. I přesto na něm stále banka trvá - https://www.facebook.com/komercni.banka/posts/193006344177430
Až si zjistíš na čem jeli SMEP, SAPI, výrobky Zbrojovky Brno, pokud se jejich OS vůbec nějak jmenovaly, ručně psané OS, CP/M, a z novějších, o kterých bys mohl už něco od dědečka slyšet řekněme různé DOSy, OS/2 Warp, wokna 3.0 až do Visty, a včil Linux. Akorát jsem neokusil Jabko. A pán nezaostalý v díře porovnává s čím prosím???