Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Linux, sicurezza scavalcata premendo 28 volte Backspace
Nuovo argomento   Rispondi    Indice del forum -> Sicurezza
Precedente :: Successivo  
Autore Messaggio
Zeus News
Ospite





MessaggioInviato: 28 Dic 2015 21:30    Oggetto: Linux, sicurezza scavalcata premendo 28 volte Backspace Rispondi citando

Leggi l'articolo Linux, sicurezza scavalcata premendo 28 volte Backspace



 

 

Segnala un refuso
Top
vac.
Comune mortale *
Comune mortale *


Registrato: 26/12/15 23:58
Messaggi: 62

MessaggioInviato: 29 Dic 2015 01:22    Oggetto: - Rispondi citando

Commento fuori tema o non conforme al regolamento del forum.
Top
Profilo Invia messaggio privato
Ramon
Semidio
Semidio


Registrato: 07/07/06 01:50
Messaggi: 342

MessaggioInviato: 29 Dic 2015 02:09    Oggetto: Rispondi citando

Ho già commentato questa storia sul blog di Attivissimo; ora la vedo pubblicata pure qui.
Attivissimo ormai si è montato un po' la testa e crede di essere diventato esperto di tutto, dalle missioni su Marte alla sicurezza informatica, dall'ingegneria strutturale alla fisica nucleare.
La pressione 28 volte del tasto Backspace per accedere alla Rescue Shell, era probabilmente una procedura "segreta" prevista dagli sviluppatori di GRUB2 per gli amministratori di sistema; una volta che qualcuno la sbandiera ai quattro venti, ovviamente è meglio eliminarla (come già è stato fatto più di una settimana fa).
Ma la cosa che Attivissimo non capisce è che, se io ho l'accesso fisico al computer, non sto certo a perdere tempo con GRUB2; metto un live CD di Linux e accedo a qualsiasi cosa presente sull'hard disk, che ci sia Linux, Windows o MacOSX. Nel caso di Linux, al limite posso difendermi criptando la /home.
Anche la password del BIOS può essere scavalcata facilmente seguendo la procedura per far scaricare la batteria tampone.
Top
Profilo Invia messaggio privato
HTFItalia
Mortale pio
Mortale pio


Registrato: 24/04/09 08:59
Messaggi: 22

MessaggioInviato: 29 Dic 2015 10:22    Oggetto: Rispondi citando

@Ramon
Veramente la BIOS password, parlando di laptops e non di pc fissi, ormai è quasi sempre registrata su security chip, e quindi un normale bios reset non ha alcun effetto sulla password, che rimane impostata impedendo l'accesso al sistema...
Top
Profilo Invia messaggio privato HomePage
vac.
Comune mortale *
Comune mortale *


Registrato: 26/12/15 23:58
Messaggi: 62

MessaggioInviato: 29 Dic 2015 12:17    Oggetto: - Rispondi citando

Commento fuori tema o non conforme al regolamento del forum.
Top
Profilo Invia messaggio privato
Molok
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 19/04/05 02:21
Messaggi: 178
Residenza: Lodi

MessaggioInviato: 29 Dic 2015 13:56    Oggetto: Rispondi citando

Ramon ha scritto:
...
Attivissimo ormai si è montato un po' la testa e crede di essere diventato esperto di tutto, dalle missioni su Marte alla sicurezza informatica, dall'ingegneria strutturale alla fisica nucleare.
...


Non mi sembra che il tono di Paolo fosse del tutto serio e critico, in fondo termina l'articolo esattamente come il tuo intervento (Linux è open = hanno corretto subito)

Mi trovo d'accordo con lui nel senso che questo:
Ramon ha scritto:
era probabilmente una procedura "segreta" prevista dagli sviluppatori di GRUB2 per gli amministratori di sistema...

è proprio il tipo di "funzionalità" che non ci piace vedere sui nostri PC.
Se c'è un meccanismo voglio che sia disponibile (leggi: che sia documentato) per me che ho comprato o uso il pc, non solo a chi me l'ha venduto.
E se c'è davvero qualcosa da proteggere... mettici una password, in fondo gli amministratori di sistema sono così bravi a impostarle dappertutto! Razz

P.S.: (per Paolo, anche) io continuerò a "bullarmi" del mio pinguino!
Top
Profilo Invia messaggio privato MSN
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11806
Residenza: Tokelau

MessaggioInviato: 29 Dic 2015 15:31    Oggetto: Rispondi citando

Ramon ha scritto:
La pressione 28 volte del tasto Backspace per accedere alla Rescue Shell, era probabilmente una procedura "segreta" prevista dagli sviluppatori di GRUB2 per gli amministratori di sistema; una volta che qualcuno la sbandiera ai quattro venti, ovviamente è meglio eliminarla (come già è stato fatto più di una settimana fa).


"Security through obscurity" non è un paradigma che va a braccetto con l'open source, quindi mi auguro che non sia davvero così come ipotizzi. Più probabilmente era del codice di debug che è finito per errore nella versione release, oppure c'è ancora una spiegazione diversa.
Top
Profilo Invia messaggio privato HomePage
Gladiator
Dio maturo
Dio maturo


Registrato: 05/12/10 21:32
Messaggi: 14267
Residenza: Purtroppo o per fortuna Italia

MessaggioInviato: 29 Dic 2015 15:43    Oggetto: Rispondi citando

In ogni caso - che fosse o meno voluta la cosa - mi sembra abbastanza fosse improbabile imbattersi in questa criticità casualmente, ma la si poteva trovare solo analizzando preventivamente il codice, ovvio che ora che è pubblica doveva essere immediatamente resa non operativa come prontamente è stato fatto.
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11806
Residenza: Tokelau

MessaggioInviato: 29 Dic 2015 18:27    Oggetto: Rispondi citando

Ok, mi sono letto i dettagli tecnici (qui ad esempio) e direi che -volendo escludere il complotto- si tratta di un ingenuo bug sfruttato sapientemente. Il che è la regola e non l'eccezione Wink
Top
Profilo Invia messaggio privato HomePage
Gladiator
Dio maturo
Dio maturo


Registrato: 05/12/10 21:32
Messaggi: 14267
Residenza: Purtroppo o per fortuna Italia

MessaggioInviato: 29 Dic 2015 18:37    Oggetto: Rispondi citando

Concordo con te SverX ed escluderei a priori anche il complotto... Wink
Top
Profilo Invia messaggio privato
{SilverHawk}
Ospite





MessaggioInviato: 29 Dic 2015 23:31    Oggetto: Rispondi citando

Il trucco o bug che sia equivale ad accedere con una live a un sistema non ancora avviato. Tante grazie.
In molti casi non serve nemmeno fare tanta fatica, basta una chiavetta USB avviabile e molti BIOS la avviano senza fare domande.

P.s. giusto per info: GRUB2 può avviare pure altri OS, Windows incluso.
Top
MaXXX eternal tiare
Dio maturo
Dio maturo


Registrato: 18/02/09 12:13
Messaggi: 2290
Residenza: Dreamland

MessaggioInviato: 30 Dic 2015 19:33    Oggetto: Rispondi citando

Alla fine pensavo peggio... secondo me non è un complotto.. un piccolo bug... linux non è perfetto ma è cmq una delle scelte migliori e molto meglio un bug come questo qui di altri molto più disastrosi che si vedono ogni giorno in giro su vari sistemi e raramente sui sistemi linux (ok che ne abbiamo avuti di disastrosi come shellshock ecc. ma mooolto meno di windows od osx.. siamo fortunati)

Credo cmq che il tono di Paolo Attivissimo fosse volutamente scherzoso.
Top
Profilo Invia messaggio privato
{Luther Blissett}
Ospite





MessaggioInviato: 04 Gen 2016 13:03    Oggetto: Rispondi citando

Grub NON è Linux qundi la falla non appartiene ne a GNU/Linux tanto quanto a Windows...che sono tutti avviabili da grub
Ad esempio il raspberry pi non usa Grub ma avvia Linux
Top
{Luther Blissett}
Ospite





MessaggioInviato: 04 Gen 2016 13:03    Oggetto: Rispondi citando

Grub NON è Linux qundi la falla non appartiene ne a GNU/Linux tanto quanto a Windows...che sono tutti avviabili da grub
Ad esempio il raspberry pi non usa Grub ma avvia Linux
Top
mda
Dio maturo
Dio maturo


Registrato: 01/11/06 10:39
Messaggi: 6648
Residenza: Figonia

MessaggioInviato: 20 Gen 2016 02:31    Oggetto: Rispondi

Zeus News ha scritto:
Leggi l'articolo Linux, sicurezza scavalcata premendo 28 volte Backspace


Che Linux usa? Da anni si usa il Grub2 o Grub+ (molti poi usano ancora Lilo o altri) che è più sicuro e pertanto Red-Hat, Suse, e molti altri da anni che non hanno questo buco!
Laughing

Parte il fatto che non è un buco ma un accesso segreto se dimenticavi la password che incautamente era stato lasciato, quindi corretto subito en prima della scoperta!

Ciao
Top
Profilo Invia messaggio privato HomePage AIM
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Sicurezza Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi