Redian新闻
>
居然没有人讨论shell shock
avatar
居然没有人讨论shell shock# Linux - Linux 操作系统
t*r
1
我只有五个月时间来办理waiver和H1b了。
刚看到DOS在31号收到NOL了。没想到居然碰上这种
事情了。DOS什么时候开始办公呀?这帮政客脑子里
进水了吧,居然要关掉政府部门。
avatar
g*3
2
用的是哪一个plugin,还可以接mysql做验证的
谢谢!
avatar
i*n
3
我们家这种情况需要请专业人士保税吗,还是自己填填软件就行了?公司里老美很多花
近100美金请人保税,不明白好在哪里
我们家:
双职工
一个孩子3岁
有贷款买房
医疗存了FSA,不过存少了,有几百是用税后的钱付的,不过这个报也没用吧,不到工
资的一定比例都是不算的吧???
孩子学费(daycare),存了5000都用完,剩下的就2千多,这个报了也不起什么作用吧
,我把daycare receipt弄丢了,如果可以不报我就不去daycare在要copy了。
多谢大侠指点!!!
avatar
i*u
4
1.免费的100刀 Chase SapphireSM Card 只需消费一笔
http://bankingbonus.spaces.live.com/blog/
最近申请chase家的这个信用卡会弹出一个页面,写着Before you go…We hope you
will reconsider 难不成他们家最近被人拿太多这个100刀了! 不用对它客气,赶
紧点击Return&Apply, 拿到落袋为安。
http://bankingbonus.spaces.live.com/blog/
2. free $150 or air ticket (15000 points) offer from Amex
http://bankingbonus.spaces.live.com/blog/
3. Free $100 amazon gift card 申请 starpoints卡,只需消费一笔
http://bankingbonus.spaces.live.com/blog/cns!E581C466612AE7F!300.entry
4. 免费的12000mile from Mile
avatar
z*e
5
在这个版不太正常啊
avatar
r*z
6
同崩溃……

【在 t******r 的大作中提到】
: 我只有五个月时间来办理waiver和H1b了。
: 刚看到DOS在31号收到NOL了。没想到居然碰上这种
: 事情了。DOS什么时候开始办公呀?这帮政客脑子里
: 进水了吧,居然要关掉政府部门。

avatar
d*3
7
wordpress自带login/registration啊。。。
avatar
t*a
8
1. 人交互服务和软件还是有“不同”;
2. 医疗,达到那个比例不大容易;
3. 1个娃,只能$3K...
schedule A 8成可以用itemized ...

【在 i*********n 的大作中提到】
: 我们家这种情况需要请专业人士保税吗,还是自己填填软件就行了?公司里老美很多花
: 近100美金请人保税,不明白好在哪里
: 我们家:
: 双职工
: 一个孩子3岁
: 有贷款买房
: 医疗存了FSA,不过存少了,有几百是用税后的钱付的,不过这个报也没用吧,不到工
: 资的一定比例都是不算的吧???
: 孩子学费(daycare),存了5000都用完,剩下的就2千多,这个报了也不起什么作用吧
: ,我把daycare receipt弄丢了,如果可以不报我就不去daycare在要copy了。

avatar
z*s
9
第一次听说这个名字,感慨自己很孤陋寡闻啊。
google了一下,了解了一下大概。于是就
update了自己的机器和办公室的,现在BASH 4.2.48(1)-release
不知道普通机器会不会受到影响。
这个版太冷清。人真少。呵呵。

【在 z*********e 的大作中提到】
: 在这个版不太正常啊
avatar
d*e
10
h1b加急的话两星期就能办好

【在 t******r 的大作中提到】
: 我只有五个月时间来办理waiver和H1b了。
: 刚看到DOS在31号收到NOL了。没想到居然碰上这种
: 事情了。DOS什么时候开始办公呀?这帮政客脑子里
: 进水了吧,居然要关掉政府部门。

avatar
g*3
11
谢谢回复。
想做个能把用户的username/password/email 存在mysql里。
是否如果我必须从头写code.
还是有简便方法。

【在 d*******3 的大作中提到】
: wordpress自带login/registration啊。。。
avatar
s*n
12
这个,都知道就默默区升级吧。没感觉有什么可讨论的。
avatar
i*t
13
不如分裂成欧洲小国
avatar
I*r
14
你要这些信息作什么用?user name, email都有阿。

【在 g******3 的大作中提到】
: 谢谢回复。
: 想做个能把用户的username/password/email 存在mysql里。
: 是否如果我必须从头写code.
: 还是有简便方法。

avatar
m*5
15
因为上次heartbleed已经把大家吓倒了, open source的安全神话已经破灭了。
bash的这个bug非常深沉,现在不是一两个patch就能解决的问题。直到现在这么多patch
还是没解决根本问题。ssh也有类似后门。开源早就被植入大量后门,再小心也会倒霉
。这次爆出来应该是有了新的成熟后门,因此曝光老的bash bug, 在大家急忙fix的时
候悄悄放入新的后门。以前认为openBSD, freeBSD审核相对较严(毕竟最先在9x年发现
opensource后门丑闻的就是BSD dev),现在BSD也不能幸免。
"I suspect that many of the Internet of Things, or Internet of Everything,
devices that have been distributed have Linux roots," says Alan Dundas, vice
president and product architect for Authentify. "How will the small CPU in
your thermostat prevent malware introduced via a Bash flaw from sniffing
around whatever else is connected to it? It probably wasn't designed to have
that capability. Therein lies the fatal error of connecting lots of simple
items into a complex network without thoroughly evaluating what could go
wrong."
"This is potentially worse than Heartbleed," says Dundas, "because many
things Linux is embedded in were never intended to be patched."
Like Heartbleed, Shellshock is a vulnerability in open-source software.
"I see this as a failure in the mindset of the open-source community where
everyone waits for everyone else to do something or find something," says
Chris Stoneff, director of professional services for Lieberman Software. "
One of the interesting things happening with so much bashing of closed-
source projects like Microsoft and the embrace of more open software like
Linux and OSX is how much visibility Linux and OSX have gained in recent
years to would-be attackers. It has shone a light on one of the biggest lies
perpetrated on people: We are not vulnerable because we don't use Microsoft
. Well, the proof is now here, and it's time for Linux and OSX and UNIX to
take some heat."
Sara Peters is Senior Editor at Dark Reading and formerly the editor-in-
chief of Enterprise Efficiency. Prior that she was senior editor for the
Computer Security Institute, writing and speaking about virtualization,
identity management, cybersecurity law, and a myriad ...

【在 z*********e 的大作中提到】
: 在这个版不太正常啊
avatar
r*y
16
幸亏我刚拿到approval~~~~~~我们学校也发信来说此时了

【在 t******r 的大作中提到】
: 我只有五个月时间来办理waiver和H1b了。
: 刚看到DOS在31号收到NOL了。没想到居然碰上这种
: 事情了。DOS什么时候开始办公呀?这帮政客脑子里
: 进水了吧,居然要关掉政府部门。

avatar
g*3
17
我想MITBBS 后面也接了database 来存储我们的username/password/email.
谢谢。

【在 g******3 的大作中提到】
: 用的是哪一个plugin,还可以接mysql做验证的
: 谢谢!

avatar
b*i
18
下面是wiki给的利用这个漏洞的例子
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
大牛能不能解释一下,给个例子就是bash正常的不利用漏洞的例子?

patch
vice

【在 m********5 的大作中提到】
: 因为上次heartbleed已经把大家吓倒了, open source的安全神话已经破灭了。
: bash的这个bug非常深沉,现在不是一两个patch就能解决的问题。直到现在这么多patch
: 还是没解决根本问题。ssh也有类似后门。开源早就被植入大量后门,再小心也会倒霉
: 。这次爆出来应该是有了新的成熟后门,因此曝光老的bash bug, 在大家急忙fix的时
: 候悄悄放入新的后门。以前认为openBSD, freeBSD审核相对较严(毕竟最先在9x年发现
: opensource后门丑闻的就是BSD dev),现在BSD也不能幸免。
: "I suspect that many of the Internet of Things, or Internet of Everything,
: devices that have been distributed have Linux roots," says Alan Dundas, vice
: president and product architect for Authentify. "How will the small CPU in
: your thermostat prevent malware introduced via a Bash flaw from sniffing

avatar
c*r
19
政府停摆,部分联邦雇员暂停发工资,不过国会议员除外
可笑的是议员们曾通过一条法案,议员工资不降而且还要升,
两党议员绝大多数通过,十分和谐,LOL

【在 t******r 的大作中提到】
: 我只有五个月时间来办理waiver和H1b了。
: 刚看到DOS在31号收到NOL了。没想到居然碰上这种
: 事情了。DOS什么时候开始办公呀?这帮政客脑子里
: 进水了吧,居然要关掉政府部门。

avatar
d*3
20
囧了,wordpress自带的login/reg 的username/pass/email都是存在mysql里的啊。。。

【在 g******3 的大作中提到】
: 谢谢回复。
: 想做个能把用户的username/password/email 存在mysql里。
: 是否如果我必须从头写code.
: 还是有简便方法。

avatar
z*s
21
刚刚测试了一下自己的机器,没有出现“vulnerable this is a test”。
看来Fedora的补丁有点作用。但看来Linux像mitbbs2715所说,已经不再很安全。
。。。

【在 b***i 的大作中提到】
: 下面是wiki给的利用这个漏洞的例子
: env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
: 大牛能不能解释一下,给个例子就是bash正常的不利用漏洞的例子?
:
: patch
: vice

avatar
w*n
22
恭喜!

【在 r******y 的大作中提到】
: 幸亏我刚拿到approval~~~~~~我们学校也发信来说此时了
avatar
g*3
23
对不起, 也许我没说清楚或理解有误。
我想自己管理mysql数据库。wordpresss的mysql管理by wordpress. 我想mitbbs
的数据库也是自己管理的。和其他无关。
谢谢回复。

。。

【在 d*******3 的大作中提到】
: 囧了,wordpress自带的login/reg 的username/pass/email都是存在mysql里的啊。。。
avatar
w*f
24
主要的危险是Mac,一直没有打补丁。Linux倒是还好。

【在 z****s 的大作中提到】
: 刚刚测试了一下自己的机器,没有出现“vulnerable this is a test”。
: 看来Fedora的补丁有点作用。但看来Linux像mitbbs2715所说,已经不再很安全。
: 。。。

avatar
s*d
25
我也是时间紧。现在总算知道政府部门不用关了。希望一切顺利。

【在 t******r 的大作中提到】
: 我只有五个月时间来办理waiver和H1b了。
: 刚看到DOS在31号收到NOL了。没想到居然碰上这种
: 事情了。DOS什么时候开始办公呀?这帮政客脑子里
: 进水了吧,居然要关掉政府部门。

avatar
r*z
27
长出一口气啊

【在 s******d 的大作中提到】
: 我也是时间紧。现在总算知道政府部门不用关了。希望一切顺利。
avatar
x*o
28
早就不用bash了
avatar
r*y
29
哈哈,谢谢~~~~

【在 w*******n 的大作中提到】
: 恭喜!
avatar
b*1
30
因为某种原因,我还悲催的用FC8,显然无处找rpm了,还有其它办法吗?

【在 z*********e 的大作中提到】
: 在这个版不太正常啊
avatar
s*n
31
比上次那个危害小点吧。
得要能设置环境变量的权限才能exploit。感觉只有一些开发有关的工具才有这类功能
开放给用户。比如jenkins之类的。平时没想到哪个常用的东西可以让用户设置环境变
量的。
avatar
w*f
32
主要是多用户的电脑。
如果你的电脑只有你一个用户,就算是连在网上也不怕。所谓“日防夜防,家贼难防”
,最危险的敌人是有一定权限的用户。很多漏洞都是权限提升的,简单说就是让这些普
通用户做他们原来不能做的事。

心。

【在 z****s 的大作中提到】
: 下面的网站说主要影响的是服务器。个人电脑如果不运行服务器功能的话看来不用担心。
: http://www.zdnet.com/shellshock-how-to-protect-your-unix-linux-

avatar
g*t
33
据说建立wifi连接时要运行bash,公共hotspot比较威胁,
avatar
n*7
34
开源共产主义信仰的幻灭

patch
vice

【在 m********5 的大作中提到】
: 因为上次heartbleed已经把大家吓倒了, open source的安全神话已经破灭了。
: bash的这个bug非常深沉,现在不是一两个patch就能解决的问题。直到现在这么多patch
: 还是没解决根本问题。ssh也有类似后门。开源早就被植入大量后门,再小心也会倒霉
: 。这次爆出来应该是有了新的成熟后门,因此曝光老的bash bug, 在大家急忙fix的时
: 候悄悄放入新的后门。以前认为openBSD, freeBSD审核相对较严(毕竟最先在9x年发现
: opensource后门丑闻的就是BSD dev),现在BSD也不能幸免。
: "I suspect that many of the Internet of Things, or Internet of Everything,
: devices that have been distributed have Linux roots," says Alan Dundas, vice
: president and product architect for Authentify. "How will the small CPU in
: your thermostat prevent malware introduced via a Bash flaw from sniffing

avatar
i*l
35
哎,这下连Linux都不安全了。如何是好啊?
avatar
z*r
36
都忙着补丁呢,厚厚

【在 z*********e 的大作中提到】
: 在这个版不太正常啊
avatar
a9
37
估计很快还会有大bug发现出来。

【在 z**r 的大作中提到】
: 都忙着补丁呢,厚厚
avatar
w*f
38
我看也是。
原来到处宣传的思路是:要是有问题,早就被发现了。
现在开源,人家发现也不告诉你,风险实在太大了。

【在 a9 的大作中提到】
: 估计很快还会有大bug发现出来。
avatar
n*1
39
有啥大惊小怪的,这个是典型的confused deputy problem,即使被利用,能获得的权限
也就和是程序所有人的权限,没法变root。换句话说,这个就像浏览器中病毒了,病毒
能控制整个浏览器,但只要不是以管理员身份运行就没多大事。那个“家贼难防”的论
点根本无法成立。
如果shellshock真那么神,iOS绝对第二天就能越狱了,还能让果粉high一阵子
windows不安全是因为丫内核整天爆remote privilege escalation,那才是防不胜防。
avatar
n*w
40
http://www.zdnet.com/shellshock-makes-heartbleed-look-insignifi

【在 s*******n 的大作中提到】
: 比上次那个危害小点吧。
: 得要能设置环境变量的权限才能exploit。感觉只有一些开发有关的工具才有这类功能
: 开放给用户。比如jenkins之类的。平时没想到哪个常用的东西可以让用户设置环境变
: 量的。

avatar
x*o
41
正解

【在 n****1 的大作中提到】
: 有啥大惊小怪的,这个是典型的confused deputy problem,即使被利用,能获得的权限
: 也就和是程序所有人的权限,没法变root。换句话说,这个就像浏览器中病毒了,病毒
: 能控制整个浏览器,但只要不是以管理员身份运行就没多大事。那个“家贼难防”的论
: 点根本无法成立。
: 如果shellshock真那么神,iOS绝对第二天就能越狱了,还能让果粉high一阵子
: windows不安全是因为丫内核整天爆remote privilege escalation,那才是防不胜防。

相关阅读
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。