УязвимостиУязвимость "USB Stick Autorun" в Linux

Только что мне дали интересную ссылку на видеодоклад с конференции ShmooCon 2011. Докладчик — Jon Larimer, IBM X-Force Advanced R&D.

Собственно ссылка: . Я обычно не пишу на обычные темы (простите за каламбур), но тема необычная.
Начинается доклад примерно так (в вольном переводе): Многие думают, что Linux неподвержен атакам, которые мы видим в Windows. Но в Linux произошли качественные изменения, улучшения касающиеся использования как ОС для десктопа. Эти улучшения и привнесли тот тип уязвимостей, о котором я рассказываю в докладе. Я покажу, как можно получить доступ к «живой» системе, используя USB-флешку. Также, я покажу как используя USB можно обойти механизмы защиты типа ASLR и как такие атаки могут предоставить такой уровень доступа, какой не могут предоставить другие физические атаки.

Фактически, Linux (конечно можно поправить, что Desktop Environment, и в каком-нибудь вашем любимом DE эта штука отключена и т.д. и т.п.), наступил на те же грабли, что и MS Windows. А ведь этот аргумент я слышу чаще всего, мол «винда — дырявое решето», а «Linux работает годами, уязвимостей нет».

На всё надо смотреть объективно, без розовых очков. А иначе выходит как тут: проблему никто не замечал, из всего многотысячного (миллионного) сообщества только несколько человек изучили и опубликовали эту уязвимость. Хорошо, что это люди из солдиной фирмы, а если хакеры? Хотя гарантий, что это уязвимость никто не использовал нет.

P.S. Тем не менее, Windows «поддерживает» гораздо больше таких уязвимостей :)
  • +8
  • fireball
  • 07 февраля 2011, 22:11

Комментарии (8)

жесть, первый год начал пользоваться автораном в linux пересев с Slackware(icewm+lxpanel) на Fedora(gnome со всеми плюшками) и на тебе)))
А вообще очень даже инетересно, давно пора обратить внимание на вопросы безопасности десктопных linux систем.
Да, меня просто всегда возмущала позиция некоторых членов коммьюнити, которые просто заявляют, что Linux-основанные системы априори безопасны. А мне нужны чёткие факты и чёткие доказательства, иначе это разговор анонимусов на ЛОРе :).
Я просто немножко занимаюсь безопасностью, как увлечение, и слежу за всеми делами. Очень интересно на самом деле.
смех-смехом, а на рабочем ноуте автомонтирование и создание миниатюр для файлов отрублю, а то после того как меня наша секретарша(в прошлом сама айтишнеца) arp-spoofingом постебала- как то не по себе.
кстати — а кто нибудь может прокомментировать в данном случаебудут обстоять дела для KDE???
  • avatar
  • h31
  • 07 февраля 2011, 23:24
  • #
  • 0
50 минут? А для Ъ?
Этот хмырь просто так лясы точит, или таки багрепорты отправил всем, кому надо, а-то и сразу патчи/фиксы?
IBM как всегда радует ясностью ума. :)
Дейставительно, зачастую содержимое /home бывает гораздо важнее чем общая работоспособность системы в целом. Проблемы пользователей Linux зачастую начинаются с того момента, когда они по какой-то причине решают, что Linux абсолютно безопасен. А вот autorun и подобные вещи это конечно бардак…
в продолжении темы
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.