Du bist nicht eingeloggt! Möglicherweise kannst du deswegen nicht alles sehen.
  (Noch kein mods.de-Account? / Passwort vergessen?)
Zur Übersichtsseite
Hallo anonymer User.
Bitte logge dich ein
oder registriere dich!
 Moderiert von: mercury, Schalentier


 Thema: Der Linux-Thread 100 != 0x24 ( Ein Kernelupgrade später... )
« vorherige 1 2 3 4 5 6 7 8 9 10 11 12 [13] 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 nächste »
erste ungelesene Seite | letzter Beitrag 
[KdM]MrDeath

mrdeath2
 
Zitat von csde_rats

Ich lese das so, dass Transmission halt ein Socket auf 127.0.0.1 aufmacht, und was auch immer da für ein RPC-Protokoll läuft: Es ist durch das Hinschicken eines HTTP-Requests exploitbar. Immer im Hinterkopf behalten, dass http:// nicht bei der Anwendung ankommt. HTTP-Request == IRC-Verbindung, z.B.

Eine Webseite macht dann halt
<img src="http://127.0.0.1:transmission/?lol=meinshellcode" width=0 height=0>
.



direkt mit 127.. macht ers nicht, sondern benutzt dafür dns rebinding. vielleicht irgend ein javascript "security" foo, ka.
wird schon seinen grund haben.
was mich wundert, bei dem patch
https://github.com/transmission/transmission/pull/468/commits/bd749513a092578ffb43f1bc0a12e23c2cdc35aa
schneidet er zuerst nen ":" ab und schaut dann obs nen erlaubter host oder ne ipadresse ist. bricht er damit nicht ipv6 kompatiblität? hatte genau den gleichen fall bei nem programm von mir mal traurig
15.01.2018 0:52:26  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Ich mach sowas ähnliches wie Bittorrent peinlich/erstaunt
Macht mir Angst. Allerdings sind das HEX-Codes für eine externe Library und ich will mal hoffen, dass die nichts skurrileres als ich machen.

// edit
https://github.com/transmission/transmission/pull/468

Ist anders als ich dachte, kann aber etwas mitnehmen. Schade, dass ich auf die Securitykonferenz von Heise nicht gehen konnte. Aber auf die Klausel "darfst danach nicht die Firma verlassen für x Jahre" habe ich keine Lust.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von hoschi am 15.01.2018 11:30]
15.01.2018 10:57:18  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
 
Zitat von hoschi

hoffen, dass die nichts skurrileres als ich machen.



Ha! Breites Grinsen

 
The first of the vulnerabilities CVE-2017-15548, allows an attacker to gain root access to the servers.

...

CVE-2017-15549, makes it possible for an attacker to potentially upload malicious files into "any location on the server file system" without authentication.

...

CVE-2017-15550, is a privilege escalation bug that could allow someone with low-level authenticated access to access files within the server. The attacker could do this by using a Web request crafted to take advantage of "path traversal"



https://arstechnica.com/information-technology/2018/01/emc-vmware-security-bugs-throw-gasoline-on-cloud-security-fire/

Und mit "gain root access" ist natürlich gemeint, dass # kein Passwort hat.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von csde_rats am 15.01.2018 11:34]
15.01.2018 11:29:31  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
 
Zitat von hoschi

Aber auf die Klausel "darfst danach nicht die Firma verlassen für x Jahre" habe ich keine Lust.



Wait, what?
15.01.2018 11:53:44  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Kennst du das nicht? In Deutschland ist die Unsitte verbreitet, eine Weiterbildung wird nur bezahlt, wenn du dich verpflichtest weitere $VAR Jahre bei der Firma zu bleiben. Wenn du vorher kündigst, musst du den aufgewendeten Betrag an den Arbeitgeber zurückzahlen. Die HeiseSec auf dich ich gerne gegangen wäre, hätte mindestens 2000 Euro oder mehr gekostet.
Und das möchte ich aus Prinzip nicht. Hätte ja nur unsere Software sicherer machen können. So halt nicht traurig
Im Umkehrschluss ist der Arbeitgeber verwundert, warum das Budget für freiwillige und aktive Weiterbildung nach abgerufen wird.

Eine Ausbildung oder Weiterbildung die zu einem staatlich anerkannten Titel führt, ist etwas anderes. Da habe ich dann als Arbeitnehmer hinterher ebenso etwas greifbares in der Hand.
[Dieser Beitrag wurde 6 mal editiert; zum letzten Mal von hoschi am 15.01.2018 12:24]
15.01.2018 12:19:12  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
Das würde hier meines Wissens vor keinem Gericht jemals Stand halten.
15.01.2018 12:27:32  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
statixx

AUP statixx 14.11.2023
Wut. Hab ich ehrlich gesagt noch nie gehört. War selber auch schon auf ner Konferenz und bin 1 Monat später gegangen.
15.01.2018 12:58:25  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
Dito, noch nie gehört sowas. Und ich bin mir ziemlich sicher, dass das nichtmal vor Gericht landen würde. Schule ist zwar schon eine ganze Weile her, aber Arbeitsverträge mit so einer Klausel drin wären wohl mindestens zum Teil ungültig.
15.01.2018 13:12:56  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Das kommt auch nicht in den Arbeitsvertrag, sondern in den Antrag* zur Weiterbildung. Für Gewerkschaften** sind Programmierer aber zu selbstverliebt. Berater hier hat nach der Kündigung - und vor dem letzten Arbeitstag - eine Weiterbildung besuchen müssen, weil er sie vorher beantragt hatte. Und dann bezahlen.
Bei der HeiseSec hätte ich genau so viel, oder mehr als bei der GUADEC mitnehmen können. Letzteres hat mich privat interessiert, konnte hinterher was beruflich nutzen. Und Sicherheit wäre bei uns ein ernstes Thema.

* Vielleicht wird so das übliche Arbeitsrecht unterlaufen?
** Wir werden das irgendwann bereuen
[Dieser Beitrag wurde 4 mal editiert; zum letzten Mal von hoschi am 15.01.2018 14:10]
15.01.2018 14:04:53  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Lenovo plant UEFI-Updates gegen SPECTREv2 für das X220

Mata halt...peinlich/erstauntskeptischunglaeubig gucken
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von hoschi am 15.01.2018 18:24]
15.01.2018 18:20:29  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
 
It was discovered that multiple integer overflows in the GIF image loader
in the GDK Pixbuf library may result in denial of service and potentially
the execution of arbitrary code if a malformed image file is opened.



Ich hab inzwischen das Gefühl, dass nur wenige Dinge meinen Zynismus besser entwickelt haben als das Abo von security@.


——

https://heise.de/-3941162

Spiel: heise-Artikel lesen und wetten, ob der von Martin "Horst" Fischer geschrieben wurde. Quote: 90 %.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von csde_rats am 15.01.2018 21:24]
15.01.2018 21:17:33  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Sagt mal, hast du neuerdings eine besondere Freude daran uns mit diesen Sicherheitslücken zu beglücken? Wir haben den Kampf um die Sicherheit verloren, wissen wir.
16.01.2018 11:34:17  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
GarlandGreene

Mod GIGN
den um hoschi-kompatible X-Thinkpads auch, aber das hält dich auch nicht ab.
16.01.2018 12:22:34  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
 
Zitat von GarlandGreene

den um hoschi-kompatible X-Thinkpads auch, aber das hält dich auch nicht ab.



Danke, ich hatte den Post schon angefangen zu schreiben und dann doch resigniert Breites Grinsen
16.01.2018 12:27:05  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
Poste ich das in letzter Zeit häufiger als sonst? Hmm. Wird abgestellt Breites Grinsen
16.01.2018 12:30:19  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
Ich finds voll okay, ist ja informativ.
16.01.2018 12:32:25  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Dagrachon

AUP Dagrachon 12.09.2013
als eher stiller Mitleser hier:
weiter machen beide, Hoschi bringt wenigstens bisschen Popcornstimmung rein Augenzwinkern
16.01.2018 13:20:28  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Hier, für dich 🍿



 
Zitat von SwissBushIndian

 
Zitat von GarlandGreene

den um hoschi-kompatible X-Thinkpads auch, aber das hält dich auch nicht ab.



Danke, ich hatte den Post schon angefangen zu schreiben und dann doch resigniert Breites Grinsen



Nimm dir mal ein Beispiel an Garland
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von hoschi am 16.01.2018 13:57]
16.01.2018 13:55:00  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
GarlandGreene

Mod GIGN
fefe hat ja schon etwas Reichweite. Postet nen Link, ich klick drauf, Server bricht keuchend zusammen, weil mit mir noch ein paar hundert andere das Ding angeklickt haben.

Vermutlich ist das Problem, daß da jetzt deutschlandweit 800 js-Skripte gleichzeitig den Ad-Server um bunte Bildchen anbetteln. Hier, hier, ich will die schwedische Penispumpe als erster anzeigen.
16.01.2018 15:46:10  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Dagrachon

AUP Dagrachon 12.09.2013
https://www.blog.google/topics/google-cloud/protecting-our-google-cloud-customers-new-vulnerabilities-without-impacting-performance/

Google hat scheinbar brauchbare Patches gegen Spectre/Meltdown intern ausgerollt.

much Salt im Heise-Artikel Breites Grinsen

https://www.heise.de/security/meldung/Meltdown-Spectre-Google-bruestet-sich-mit-unbemerkten-Cloud-Patches-3942644.html
16.01.2018 17:25:27  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
 
Zitat von GarlandGreene

fefe hat ja schon etwas Reichweite. Postet nen Link, ich klick drauf, Server bricht keuchend zusammen, weil mit mir noch ein paar hundert andere das Ding angeklickt haben.

Vermutlich ist das Problem, daß da jetzt deutschlandweit 800 js-Skripte gleichzeitig den Ad-Server um bunte Bildchen anbetteln. Hier, hier, ich will die schwedische Penispumpe als erster anzeigen.



Ich wundere mich erstmal über die Sache mit printf beide Links für ins Niemandsland von Twitter (Twitter ist so eine unübersichtliche Labberstube...) ohne Inhalt dazu passend. Außer:

https://gist.github.com/jld/1d447be7ab180cfa74765fedb42ba164

Also beim RETURN steht sicher nicht, welche Argument man übergeben darf und zweitens steht auch nichts im Standarddokument. Das steht bei den Parameter oder spätestens in der Funktionsbeschreibung.

Dafür ist die Sache mit dem russischen Lehrer interessant, wobei ich die Vorgeschichte nicht kenne die Fefe da anspricht.
[Dieser Beitrag wurde 3 mal editiert; zum letzten Mal von hoschi am 16.01.2018 17:52]
16.01.2018 17:31:35  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
[KdM]MrDeath

mrdeath2
 
Zitat von csde_rats

Poste ich das in letzter Zeit häufiger als sonst? Hmm. Wird abgestellt Breites Grinsen


bitte nicht, find ich in der regel ziemlich interessant und lern auch ab und zu das ein oder andere Augenzwinkern

btw: yeeeha!
ich hab ja noch das original von 1999 im einsatz(!), damals über letsbuyit.com für 100DM ergattert anstatt für 120, das waren noch zeiten.
16.01.2018 19:46:58  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Karma
Ich habe doch mein ThinkPad (X220, Intel SandyBrdige HD3000) per DisplayPort 1.1 mit dem LG verbunden, so bekomme ich 3480x2180@30Hz. Die RX560 im Desktop kann den LG auch wunderbar ansprechen per DisplayPort 1.4 mit 3480x2180@60Hz. Ratet mal was die RX560 im Desktop nicht kann? Per HDMI 2.0b den LG überhaupt richtig ansteuern, Pixelmatsch.

Karma? Nur weil ich DP mehr mag als HDMI?
Laptop per DP und Desktop per HDMI wäre elegant gewesen, ohne Umgestecke. Ist das, die Rache vom HDMI-Konsortium?

// edit
Ich probiere jetzt mal ein anders HDMI-Kabel und dann versuche ich den Desktop auf Kernel 4.15 hochzuziehen, dann könnte ich AMDGPU DC statt AMDGPU als Grafiktreiber verwenden.
[Dieser Beitrag wurde 4 mal editiert; zum letzten Mal von hoschi am 16.01.2018 23:39]
16.01.2018 22:59:39  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
red

AUP Redh3ad 11.10.2009
Ich bin mir ziemlich sicher, dass amdgpu bereits in Benutzung ist. Das war schon immer der Treiber für GCN Gen3+.
16.01.2018 23:05:38  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Mein Fehler, ich meine AMDGPU DC, welches erst mit linux >= 4.15 kommen wird (und bei der RX 4xx/5xx noch per Hand eingeschaltet werden muss).



Achtet mal weniger auf den Pixelmatsch, interessanter ist die empfohlene Auflösung und Frequenz die mir der Monitor hier empfiehlt! Die RX560 muss aber 3840x2160@60Hz über HDMI können, die hat schon HDMI2.0b. Ich erreiche nicht mal die empfohle Auflösung mit 30Hz, lediglich 1920x1080@60Hz. Der DP1.1 im ThinkPad kommt ja sogar auf 3480x2080@30Hz.

Übrigens kommen alle nativen Anwendung mit GTK3 mit 4K gut zurecht, auch Firefox mit XUL/GTK3 und CS:GO, jedoch nicht Steam. Steam ist und bleibt winzig, aber damit arbeitet man auch nur ein paar Sekunden.
[Dieser Beitrag wurde 3 mal editiert; zum letzten Mal von hoschi am 17.01.2018 0:16]
16.01.2018 23:37:29  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
TheRealHawk

AUP TheRealHawk 26.11.2007
...
https://skyfallattack.com
18.01.2018 18:13:39  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
red

AUP Redh3ad 11.10.2009
Mir scheint, das Wichtigste bei neuen Lücken ist erst mal ein fancy Name und eine dazugehörige Website.
18.01.2018 18:21:27  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
Oh, FFS.

18.01.2018 18:35:53  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Rufus

AUP Rufus 12.02.2008
 
Zitat von red

Mir scheint, das Wichtigste bei neuen Lücken ist erst mal ein fancy Name und eine dazugehörige Website.


Unsinn. Natürlich ist ein fancy Logo am wichtigsten.
18.01.2018 19:47:56  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Jetzt hoer aber mal auf, nur weil sie sich zuerst einen schicken Namen einfallen lassen, dann die Website aufsetzen und dann nach einem Bug suchen?





Update von der 4K Front:
Ich habe den Monitor in die Arbeit geschleppt und testen lassen, leider nicht so einfach. Alle ThinkPads sind aus der #2#0 Generation oder noch aelter, alle anderen Geaete sind Ultrabooks von Fujitsu und haben nur DP, nicht mal an an der Dockingstation (da halt dann dreimal DP!!!). Und ich weiss schon das 3480x2180@30Hz mit DP 1.1 funktioniert und 3480x2180@60 ab DP 1.4 funktioniert. Werksstudenten? Applelaptop, alles USB-C, also wieder DisplayPort. Wieso sind auf einmal ueberall DisplayPorts, wenn man mal keine braucht!? Ein netter Kollege hat dann kuerzlich ein Dell Latitude mit Kaby-Lake (also wieder kein HDMI 2.0) bekommen, aber wenigstens ein nativer HDMI 1.4 Port. HDMI kommt mit 3480x2180@24(!)Hz an. Also ist der HDMI-Eingang am Monitor nicht kaputt oder so. Also wieder nach Hause und Fedora Rawhide (28) mit Kernel 4.15-rc8 gezogen, mit amdgpu.dc=1 gestartet und *b00m* 3480x2180@30Hz funktioniert. Was lernen wir daraus, die Treiberentwicklung bei AMD steht wohl etwa seit HDMI 2.0b - weil das Zeug noch nicht im Kernel ist. Nun, jetzt fehlen aber immer noch 30Hz per HDMI um zu DisplayPort 1.2/1.3/1.4 aufzuholen.

https://bugs.freedesktop.org/show_bug.cgi?id=104412

Treffer. Versenkt! Monitor kann bleiben! Grafikkarte muss nachsitzen, Kernel auch. Ich habe da jetzt ein unsachliches, langes +1 abgeben. Und 60Hz hat schon funktioniert, aber scheinbar nutzt bei AMD niemand 4K und HDMI gleichzeitig
[Dieser Beitrag wurde 7 mal editiert; zum letzten Mal von hoschi am 18.01.2018 23:05]
18.01.2018 22:21:52  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
 Thema: Der Linux-Thread 100 != 0x24 ( Ein Kernelupgrade später... )
« vorherige 1 2 3 4 5 6 7 8 9 10 11 12 [13] 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 nächste »

mods.de - Forum » Linux » 

Hop to:  

Thread-Tags:
gnu  linux 
| tech | impressum