Linuxカーネルに8年前から潜む脆弱性をGoogle Security Teamが発見[09/08/14]

このエントリーをはてなブックマークに追加
1● ◆SUAMA.Cbav5m @すあまψ ★
米Google Security TeamのJulien Tinnes氏は8月13日(米国時間)、
自身のブログで、Linuxカーネルに8年間潜んでいたバグを見つけたことを発表した。
同じチームのTavis Ormandy氏と行っていた調査の中で発見されたという。

影響のあるカーネルは、2001年5月以降にリリースされたLinux 2.4/2.6のすべてのバージョン。
これらのバージョンでは、proto_ops構造体の初期化処理に問題があり、悪用されると、特権昇格を引き起こされる可能性があるという。

すでに、Linus Torvalds氏にコミットされたパッチがこちらのサイトで提供されており、Tinnes氏らは適用を呼びかけている。

http://journal.mycom.co.jp/news/2009/08/14/020/index.html
2名無しさん@お腹いっぱい。:2009/08/14(金) 22:26:21 ID:???

なんでこんなミスをするの?
3● ◆SUAMA.Cbav5m @すあまψ ★:2009/08/14(金) 22:27:49 ID:??? BE:964581247-PLT(22334)
4名無しさん@お腹いっぱい。:2009/08/14(金) 22:30:44 ID:???
>>2
どんなプログラムもバグを0にすることは出来ない
5名無しさん@お腹いっぱい。:2009/08/14(金) 22:48:42 ID:Ym3DOa7c
>>2>>4
中身をよく知っている人にとってはバグでもミスでもない。
ごく当然の動作。
良く分かっていない外部の人間が勝手にバグなどとのたまって騒いでいるだけ。
ちょっと考えてみてほしい。
ソースが公開されて良くチェックされているコードに長期間バグが放置された
ままになるわけがない。
子供でも分かる理屈だ。
これはあくまで既定の動作だし、現実に特権昇格を引き起こすことはできない。
あえて言わせてもらうがLinuxにバグは無い。
プロプラとは違うのだよ。
6名無しさん@お腹いっぱい。:2009/08/14(金) 22:50:31 ID:???
>>5
寝言は良いから、ちゃんとパッチ当てろよ。
特権昇格を引き起こされる脆弱性だからな
7名無しさん@お腹いっぱい。:2009/08/14(金) 22:50:58 ID:???
>>5
Linuxを擁護するフリをした工作活動乙です
8名無しさん@お腹いっぱい。:2009/08/14(金) 22:53:10 ID:???
このニュースの論点は脆弱性の発見云々ではなく、ここ最近脚光を浴びている
Googleのチームによって発見されたという所。
9名無しさん@お腹いっぱい。:2009/08/14(金) 22:54:01 ID:???
え?
10名無しさん@お腹いっぱい。:2009/08/14(金) 22:56:10 ID:???
近いうちに2.4.37.6が来るのか
11名無しさん@お腹いっぱい。:2009/08/14(金) 23:05:57 ID:???
性善説ならばバグではないかもしれないけど今は悪意を持ったコードに対する脆弱性もバグだしね
ま、見つかってラッキー
12名無しさん@お腹いっぱい。:2009/08/14(金) 23:14:21 ID:5tmH5Pua
そろそろGoogleが調子に乗るな
13名無しさん@お腹いっぱい。:2009/08/14(金) 23:27:13 ID:???
GoogleはLinux Foundationに参加してないのか?
14名無しさん@お腹いっぱい。:2009/08/14(金) 23:35:20 ID:???
僕の肛門にもパッチが提供されそうです
15名無しさん@お腹いっぱい。:2009/08/14(金) 23:37:28 ID:???
16名無しさん@お腹いっぱい。:2009/08/14(金) 23:47:05 ID:???
ゴールドメンバーか。やるな
17名無しさん@お腹いっぱい。:2009/08/14(金) 23:48:20 ID:???
ところでもまいら、Linux.comでブログ書いてるか?
日本語の記事も増やそうや。
18名無しさん@お腹いっぱい。:2009/08/15(土) 00:20:43 ID:???
Windowsじゃあるまいし書くなら英語で書けよ。
常識だろ。
19名無しさん@お腹いっぱい。:2009/08/15(土) 00:22:17 ID:???
「Windowsじゃあるまいし」って何
20名無しさん@お腹いっぱい。:2009/08/15(土) 00:42:17 ID:???
Linux自体、多言語化してるのに、たかがブログ記事で英語に拘る必要無いだろ。
何が常識だよ馬鹿w
21名無しさん@お腹いっぱい。:2009/08/15(土) 01:13:41 ID:???
2.6.31-rc6にしたら対策されてた
22名無しさん@お腹いっぱい。:2009/08/15(土) 07:04:48 ID:???
fuck you!
23名無しさん@お腹いっぱい。:2009/08/15(土) 15:57:37 ID:???
脆弱性を自ブログで発表ってどんな時代錯誤だよ
24名無しさん@お腹いっぱい。:2009/08/15(土) 16:01:25 ID:???
は?
25名無しさん@お腹いっぱい。:2009/08/16(日) 00:22:21 ID:???
う〜む、何だか Google も Linux に参入していることが心強く感じるわ
どんどん議論ないし問題点を洗い出して欲しいね
26名無しさん@お腹いっぱい。:2009/08/16(日) 00:23:53 ID:???
マイクロソフトがGoogleにひとつも勝った事がない
27名無しさん@お腹いっぱい。:2009/08/16(日) 00:44:56 ID:???
Googleがマイクロソフトに勝てないのはなぜか。
28名無しさん@お腹いっぱい。:2009/08/16(日) 11:23:35 ID:???
脆弱性があっても誰も狙わないMac
脆弱性があっても誰も気づかないLinux
最強だな
29名無しさん@お腹いっぱい。:2009/08/16(日) 12:03:14 ID:???
マイクロソフトがGoogleにひとつも勝った事がない
30名無しさん@お腹いっぱい。:2009/08/16(日) 12:06:58 ID:???
26 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/08/16(日) 00:23:53 ID:???
マイクロソフトがGoogleにひとつも勝った事がない

29 名前:名無しさん@お腹いっぱい。[sage] 投稿日:2009/08/16(日) 12:03:14 ID:???
マイクロソフトがGoogleにひとつも勝った事がない


うわ、ひっしw
31名無しさん@お腹いっぱい。:2009/08/16(日) 12:17:42 ID:???
悔しいようだw


マイクロソフトがGoogleにひとつも勝った事がない
32名無しさん@お腹いっぱい。:2009/08/16(日) 12:59:14 ID:FLA2mJIS
>>28
脆弱性を発見できないWindows

最強だなw
33名無しさん@お腹いっぱい。:2009/08/16(日) 17:08:54 ID:???
>>14
どういう意味?
34名無しさん@お腹いっぱい。:2009/08/16(日) 17:09:17 ID:???
ぐぐれ
35名無しさん@お腹いっぱい。:2009/08/16(日) 20:01:08 ID:???
今年発見された2000/XPの脆弱性は約10年前に作られたバグもあるわけで
ドザはLinuxやOSXの脆弱性やバグに大喜びするけど、それって現実逃避だしな
36名無しさん@お腹いっぱい。:2009/08/16(日) 20:32:47 ID:???
脆弱性が見つかったとしてもマイクロソフトは余裕で放置するからな
37名無しさん@お腹いっぱい。:2009/08/16(日) 20:47:52 ID:???
アップルのように?ないないwww
38名無しさん@お腹いっぱい。:2009/08/16(日) 20:52:22 ID:???
放置するどころか隠す癖があるからな
あと重要な脆弱性でも大したこと無いと平気で嘘をつく
39名無しさん@お腹いっぱい。:2009/08/16(日) 20:54:21 ID:???

マイクロソフトが2年以上放置、「緊急」レベルの欠陥が修正されるまで
http://blog.f-secure.jp/archives/50262317.html
40名無しさん@お腹いっぱい。:2009/08/16(日) 20:56:06 ID:???
【セキュリティ】macの半年間放置中の脆弱性、怒ったファンに攻撃コードを書かれる(09/05/21)
http://pc11.2ch.net/test/read.cgi/pcnews/1242893704/

【セキュリティ】アップルのアルミキーボードに脆弱性、改変ファームウェアで入力読み取り〔08/05〕
http://pc11.2ch.net/test/read.cgi/pcnews/1249465422/
41名無しさん@お腹いっぱい。:2009/08/16(日) 21:04:06 ID:???
どうしていつも Win 対 Mac の争いになっちゃうんだろうね
この板は・・・
42名無しさん@お腹いっぱい。:2009/08/16(日) 21:05:34 ID:???
Macは関係ないのにね
43名無しさん@お腹いっぱい。:2009/08/17(月) 00:22:17 ID:???
脆弱性といえばMac OSなんだからしょうがないよ
44名無しさん@お腹いっぱい。:2009/08/17(月) 00:37:37 ID:???
日本にも宗教戦争があったんだ!
45名無しさん@お腹いっぱい。:2009/08/17(月) 01:03:37 ID:???
ドザの卑屈さが以上だよ
勝手にMac信者を妄想してシャドウ宗教戦争w
たまにいるじゃん、他の人には見えない妖精さんと語っちゃう人、あれと同類
Windowsの危険性が実用困難なレベルまできてるので錯乱してるのかもね
46名無しさん@お腹いっぱい。:2009/08/17(月) 01:05:49 ID:???
                           _,====ミミミヽ、
                         ,,==≡ミヽミヾミミミ、ヾ、
                       _=≡≡三ミミミ ミミヾ、ソ)),,》  .
                     彡彡二二三≡ミ-_ ミミ|ノノj )||ヽ, )、
                 __,,,,,,,,,/彡二二二    ,- __ミ|/ノ ノノノノ) ||
                -=二ミミミミ----==--'彡 ∠ミミ_ソノノノノ ノ
                  //>=''"二二=-'"_/   ノ''''')λ彡/
        ,,/ ̄''l       彡/-'''"" ̄-=彡彡/ ,,-''",,,,,,,ノ .彡''"
       (,  ,--(      彡 ,,-- ===彡彡彡"_,-_   ヽ Υ
       ヾ-( r'''''\    //=二二''''''彡ソ ̄ ∠__\ .\ソ  .|
         \;;;;  \   Ζ彡≡彡-'''',r-、>   l_"t。ミ\ノ,,r-v   / ̄ ̄ ̄ ̄ ̄ ̄
           \;;;;  \  彡""彡彡-//ヽ" ''''''"" ̄'''""(エア/  /
            \;;  \'''''')彡ヽ// | (tv   /|  , r_>'|  <>>45は誰と戦っているんだ
             \;;;  \'"  \ ,,"''-,,ノ,r-", /  r'''-, .j   \
               \;;;  \ /,,>--'''二"''' r-|   二'" /  __  \______
                \;;r'""彡_l:::::::::::::::::::::: /./_   " / ̄ ̄"===-,
                  )''//rl_--::::::::::::::::/:/ヽ"'=--":
47名無しさん@お腹いっぱい。:2009/08/17(月) 01:13:10 ID:???
ドザのMS盲信は凄まじすぎる。基地害ですら負けたとひれ伏すくらいだ
48名無しさん@お腹いっぱい。:2009/08/17(月) 09:59:36 ID:???
発見して発表した日
Thursday, August 13, 2009

修正パッチコミット
Thu, 13 Aug 2009 15:28:36 +0000 (08:28 -0700)

Linus Torvalsにより当日修正。

パッチを適用したバージョンとリリース日
2.4.37.5 2009-08-13 22:05 UTC
2.6.30.5 2009-08-16 21:22 UTC
49名無しさん@お腹いっぱい。:2009/08/17(月) 10:40:38 ID:???
>>48
問題は、いつディストリがパッチを配布するかなんだが。
50名無しさん@お腹いっぱい。:2009/08/17(月) 11:17:49 ID:???
Linuxの開発には修正リリースまでセキュリティーバグを非公開にするプロセスは無いのか
51名無しさん@お腹いっぱい。:2009/08/17(月) 12:44:57 ID:???
>>49
カーネルくらい自分で入れろよ
何が「問題は〜」だwカス
52名無しさん@お腹いっぱい。:2009/08/17(月) 13:53:39 ID:???
はい、これがLinux信者です。
53名無しさん@お腹いっぱい。:2009/08/17(月) 14:06:42 ID:???
linuxデスクトップユーザーの特徴

@インストールしただけで選民思想
Aやっていることはwindowsと同じ。しかもめんどくさくなっただけ。
Bコマンド打ち込んでプロだと勘違い
C黙ってwindowsでも使ってろと間口を狭める
D素人がだのなんだのとwindowユーザーを馬鹿にする
Eカーネルいじればいいだろと無茶を要求
Flinux開発者とのずれを認識できていない
Gwineを使うくせにlinuxを再現しようとする動きがあるとたたく

       冫─'  ~  ̄´^-、
     /          丶
    /             ノ、
   /  /ヽ丿彡彡彡彡彡ヽヽ
   |  丿           ミ
   | 彡 ____  ____  ミ/
   ゝ_//|    |⌒|    |ヽゞ
   |tゝ  \__/_  \__/ | |    __________
   ヽノ    /\_/\   |ノ  /
    ゝ   /ヽ───‐ヽ /  /  linuxはめんどくさくて難しい分だけ、
     /|ヽ   ヽ──'   / <  自称プロが悦に浸るためのツールとして最高なんじゃないだろうかwww
    / |  \    ̄  /   \
   / ヽ    ‐-            ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
54名無しさん@お腹いっぱい。:2009/08/17(月) 14:21:02 ID:???
make oldconfig && make
make modules_install
cp arch/x86/boot/bzImage /boot/linux-2.6.xx
cp System.map /boot/System.map-2.6.xx
vim /boot/grub/menu.lst
shutdown -r now
55名無しさん@お腹いっぱい。:2009/08/17(月) 14:43:52 ID:???
今回のように深刻な脆弱性が発見された場合、>>54のようにパッチ適用済みカーネルを入れて管理者各自で対応する。
その後ディストリのリポジトリに入ったらアップデートしてパッケージ管理に戻せばよい。
カーネル、System.map、モジュールはrm

意味が解らない人はLinuxを管理する資格が無いので、とっととLinuxを消して二度と近づかないでください。
迷惑ですから。
56名無しさん@お腹いっぱい。:2009/08/17(月) 14:55:22 ID:???
>>55
>その後ディストリのリポジトリに入ったらアップデートしてパッケージ管理に戻せばよい。

なんじゃそりゃ?
そうしなくても済むように、ディストリのリポジトリにどれだけ早く
パッチが入るかどうかが問題だと言っているのに。
57名無しさん@お腹いっぱい。:2009/08/17(月) 15:10:38 ID:???
Linux信者様が今日はやけにハイテンションだな。
何かいいことでもあったのかい?
58名無しさん@お腹いっぱい。:2009/08/17(月) 15:10:51 ID:???
何の問題だよ馬鹿
59名無しさん@お腹いっぱい。:2009/08/17(月) 15:12:53 ID:???
>>57
Linux信者様でもLinux使いでも無さそうなお主がこのスレに何をしに来てるんだね?
60名無しさん@お腹いっぱい。:2009/08/17(月) 15:15:05 ID:???
>>57
高校野球見て気分が高揚してんだよ JK
61名無しさん@お腹いっぱい。:2009/08/17(月) 16:56:30 ID:hG9RXNBL
てか、Win使ってる癖に他の人にLinux進める奴居るのうざいわ。

WinのPC全部捨ててからLinuxマンセーしてくれ
62名無しさん@お腹いっぱい。:2009/08/17(月) 17:04:20 ID:???
>>61
>Linux進める奴居るのうざいわ

誰そいつ?
普通のデスクトップユーザだろ。無視してよろし。
63名無しさん@お腹いっぱい。:2009/08/17(月) 17:07:40 ID:???
悪いが「WinのPC」なんて存在しないから
64名無しさん@お腹いっぱい。:2009/08/18(火) 00:13:17 ID:???
2.6.30.5完了
65名無しさん@お腹いっぱい。:2009/08/18(火) 01:21:24 ID:???
>>63
そういう揚げ足取りばっかりしてるから友達がみんな離れていくんだよ
66名無しさん@お腹いっぱい。:2009/08/18(火) 01:38:45 ID:???
まぁいいじゃん。どうせWindowsは過去のOSになるんだろ。
これからはunix互換OSの時代。古い実装のunixはWinより一足先に壊滅状態
今後はLinuxを倣い拡張したBSD,Solarisにも期待がかかる。
そして将来的にはLinux,BSD,Solarisも終わりPlan9へ。
67名無しさん@お腹いっぱい。:2009/08/18(火) 04:18:40 ID:???
>>64
68名無しさん@お腹いっぱい。:2009/08/18(火) 23:58:30 ID:???
>>54
make install しろよ
69名無しさん@お腹いっぱい。
cpのほうが安心