Google Группы больше не поддерживают новые публикации и подписки в сети Usenet. Опубликованный ранее контент останется доступен.
Закрыть

The Linux Security Circus: On GUI isolation

1 просмотр
Перейти к первому непрочитанному сообщению

Alexander Aksarin

не прочитано,
23 июн. 2011 г., 04:50:0123.06.2011
Здравствуйте. Прочитал интересную статью про безопасноть X-сервера.
<http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
Проверил, у меня работает, как описано. Это получается что любая прога в
рамках запущенного X-сервера может слушать что я ввожу. Только мне кажется это
огромной дырой в безопасности?


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org
Archive: http://lists.debian.org/20110623083917.GA14863@debhm

Artem Chuprina

не прочитано,
23 июн. 2011 г., 05:40:0223.06.2011
> Здравствуйте. Прочитал интересную статью про безопасноть X-сервера.
> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
> Проверил, у меня работает, как описано. Это получается что любая прога в
> рамках запущенного X-сервера может слушать что я ввожу. Только мне кажется это
> огромной дырой в безопасности?

Да. Если ты запускаешь что попало в своем X-сервере, то лучше просто знать,
что кто угодно может что угодно, чем не знать. Поскольку для работы им все
равно нужно мочь. Не с клавиатуры, так из selection, но нужно.

--
Танк - это не фаллический символ. Он просто _едет_...
(С)энта


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/87sjr0sxll.wl%r...@ran.pp.ru

Stanislav Maslovski

не прочитано,
23 июн. 2011 г., 05:40:0223.06.2011
On Thu, Jun 23, 2011 at 02:39:17PM +0600, Alexander Aksarin wrote:
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫.
> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫ О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫
> О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?

О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ (О©╫О©╫О©╫ О©╫ О©╫ О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫О©╫О©╫О©╫О©╫). О©╫О©╫ cО©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫О©╫
sensitive app О©╫О©╫О©╫О©╫О©╫О©╫О©╫ XGrabKeyboard().

О©╫ О©╫О©╫О©╫О©╫ xterm (О©╫trl+LeftButton) О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫ "Secure keyboard".

--
Stanislav


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/20110623093...@kaiba.homelan

Igor Chumak

не прочитано,
23 июн. 2011 г., 05:50:0223.06.2011
23.06.2011 12:31, Artem Chuprina О©╫О©╫О©╫О©╫О©╫:

>> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫.
>> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
>> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫ О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫
>> О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫
>> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?
> О©╫О©╫. О©╫О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫,
> О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫
> О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫. О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫ selection, О©╫О©╫ О©╫О©╫О©╫О©╫О©╫.
>
О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ ;)


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/4E030B11...@gmail.com

duk

не прочитано,
23 июн. 2011 г., 07:00:0223.06.2011
> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
> Проверил, у меня работает, как описано. Это получается что любая прога в
> рамках запущенного X-сервера может слушать что я ввожу. Только мне кажется это
> огромной дырой в безопасности?
>

Не желаю офтопить, но такой вопрос, на гуя мне выделять Х другим пользователям?

Серьёзно, для каких целей я поставлю Х-сервер на линию и дам кому-то
доступ? По вашему мнению, есть какие-то приложения, что нуждаются в Х
сервировке? Если есть, то можно ли запретить пользование Х консолем в
таком случае? И будет ли это примитивным решением вышеуказанной
проблемы безопасности?

Igor Chumak

не прочитано,
23 июн. 2011 г., 07:40:0223.06.2011
23.06.2011 13:52, duk О©╫О©╫О©╫О©╫О©╫:

>> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
>> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫ О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫
>> О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ X-О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫
>> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?
>>
> О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?
>
> О©╫О©╫О©╫ьёО©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫-О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫-О©╫О©╫

> О©╫О©╫О©╫О©╫О©╫О©╫?
О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ ;) О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫. О©╫ О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫
> О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫-О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?
chromium-browser О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫
> О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫, О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫
> О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫? О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫?
О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫, О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫
О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫. О©╫О©╫ О©╫О©╫О©╫ О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ lynx'О©╫О©╫ О©╫О©╫ xterm'О©╫ ;)


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/4E032414...@gmail.com

Artem Chuprina

не прочитано,
23 июн. 2011 г., 09:20:0123.06.2011
> >> <http://theinvisiblethings.blogspot.com/2011/04/linux-security-circus-on-gui-isolation.html>
> >> Проверил, у меня работает, как описано. Это получается что любая прога в
> >> рамках запущенного X-сервера может слушать что я ввожу. Только мне кажется это
> >> огромной дырой в безопасности?
> >>
> > Не желаю офтопить, но такой вопрос, на гуя мне выделять Х другим пользователям?
> >
> > Серьёзно, для каких целей я поставлю Х-сервер на линию и дам кому-то
> > доступ?
> Это уж вам виднее ;) Странная постановка вопроса. У всех задачи разные

> > По вашему мнению, есть какие-то приложения, что нуждаются в Х
> > сервировке?
> chromium-browser например

> > Если есть, то можно ли запретить пользование Х консолем в
> > таком случае? И будет ли это примитивным решением вышеуказанной
> > проблемы безопасности?
> Пользуясь этой фичей, администратор системы может спокойно тырить
> пользовательские пароли. Не все же серфят lynx'ом из xterm'а ;)

Администратор может тырить пользовательские пароли и пользуясь массой других
фич. Начиная с возможности спокойно читать память любого процесса.

--
на вопрос "как дела?" отвечать "304 Not Modified"
-- http://bash.org.ru/quote/20466


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/87oc1osne5.wl%r...@ran.pp.ru

Murat D. Kadirov

не прочитано,
23 июн. 2011 г., 09:40:0323.06.2011
> О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫
> О©╫О©╫О©╫. О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫.
>

О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫, О©╫сё-О©╫О©╫О©╫О©╫, О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫О©╫ О©╫О©╫О©╫О©╫ )


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/4E0341ED...@gmail.com

Alexander Aksarin

не прочитано,
24 июн. 2011 г., 08:50:0324.06.2011
On 13:31 Thu 23 Jun , Stanislav Maslovski wrote:
> По дефолту может (как и в той же винде, впрочем). Не cможет, если
> sensitive app позовет XGrabKeyboard().
>
> В меню xterm (Сtrl+LeftButton) есть пукт "Secure keyboard".
Запускаю 2 xterm`а рядом, в первом
$ xinput test 10
во втором включаю secure keyboard, ввожу что нибудь и вижу сканкоды в первом.
Так что похоже не работает.


--
To UNSUBSCRIBE, email to debian-russ...@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listm...@lists.debian.org

Archive: http://lists.debian.org/20110624124009.GB19345@debhm

Stanislav Maslovski

не прочитано,
24 июн. 2011 г., 09:10:0124.06.2011
On Птн, 2011-06-24 at 18:40 +0600, Alexander Aksarin wrote:
> On 13:31 Thu 23 Jun , Stanislav Maslovski wrote:
> > По дефолту может (как и в той же винде, впрочем). Не cможет, если
> > sensitive app позовет XGrabKeyboard().
> >
> > В меню xterm (Сtrl+LeftButton) есть пукт "Secure keyboard".
> Запускаю 2 xterm`а рядом, в первом
> $ xinput test 10
> во втором включаю secure keyboard, ввожу что нибудь и вижу сканкоды в первом.
> Так что похоже не работает.

Мм, да, против этого лома, похоже, нет приема: xinput перехватывает ввод
прямо с драйвера, а XGrabKeyboard() влияет только на получение более
высокоуровневых событий ввода.

Жаловаться можно, например, сюда:
https://bugs.freedesktop.org/show_bug.cgi?id=38517

--
Stanislav

Andrey Rahmatullin

не прочитано,
24 июн. 2011 г., 09:20:0324.06.2011
On Fri, Jun 24, 2011 at 02:08:28PM +0100, Stanislav Maslovski wrote:
> > > По дефолту может (как и в той же винде, впрочем). Не cможет, если
> > > sensitive app позовет XGrabKeyboard().
> > >
> > > В меню xterm (Сtrl+LeftButton) есть пукт "Secure keyboard".
> > Запускаю 2 xterm`а рядом, в первом
> > $ xinput test 10
> > во втором включаю secure keyboard, ввожу что нибудь и вижу сканкоды в первом.
> > Так что похоже не работает.
>
> Мм, да, против этого лома, похоже, нет приема: xinput перехватывает ввод
> прямо с драйвера, а XGrabKeyboard() влияет только на получение более
> высокоуровневых событий ввода.
>
> Жаловаться можно, например, сюда:
> https://bugs.freedesktop.org/show_bug.cgi?id=38517
У рута есть ещё evtest.

--
WBR, wRAR

signature.asc
0 новых сообщений