Beiträge: 8.500
Themen: 441
Registriert seit: Dec 2006
Bewertung:
549
DVB-S/S2: Silverstone LC17 mit 8,4" TFT Display, ASUS P5KPL SE, E6300, 2GB, NT-Fanlees, System SSD 40GB, Media 2TB, GT630, DVD-LG, SkyStar S2, Nova-T, FB X10 Medion-Scroll, "Arch-Linux - VDR 2.3.8"
Test-VDR: ASRock ALiveNF6G, AMD X2 3800+ (35W),4GB, GT 630 - nvidia-384, SSD 64GB, SkyStar S2, Cinergy T RC USB, easyVDR 3.5(Kernel-4.4.0) - VDR-2.3.8 - KODI-18.0 - FB X10 Medion-Scroll
Client: Evo N600c, Puppy-Slacko 6.3 - VDR-2.2.0 - FB X10 Medion_OR25V
Spielwiese: RPI2 als Client mit LibreELEC-9.80-Milhouse(Kodi-19.0) - MLD-5.4 VDR2VDR
Beiträge: 3.043
Themen: 42
Registriert seit: Oct 2007
Bewertung:
114
Jede Software hat diverse Fehler.
Beiträge: 6.606
Themen: 338
Registriert seit: Jan 2007
Bewertung:
201
Autsch,
Aber das zeigt wieder einmal, dass Mechanismen zur Softwarewartung UND die Verfügbarkeit von Updates für jede Softwareplattform von Bedeutung ist.
Produktiv-VDR:
msi K9N2G-Neo (nvidia 8200 onBoard) mit Athlon X2 4850e mit SamuraiZZ
2xNova-HDS2, DH102
Beiträge: 2.937
Themen: 179
Registriert seit: Apr 2008
Bewertung:
115
Laut diesem Test ist EasyVDR auch verwundbar.
Code: [email protected]:/# env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
vulnerable
this is a test
VDR-Server: EasyVDR 2.0, TBS 6984, Asus P8H61-M LE, Intel Celeron G540, GT520
VDR-TFT: EasyVDR 2.0, Skystar HD2, Asus M2N-VM HDMI, AMD Athlon 4850e, GT520, Touch-TFT, Atric
VDR-SZ: EasyVDR 2.0, Cine S2 v6.0, Asus M4N78 Pro, AMD Athlon II X2 250, Atric
VDR-Susi: EasyVDR 1.0, TT S2-6400, Atric
VDR-Gabi: EasyVDR 2.0, Cine S2 v5.5, MB Asus, GT520, Atric
sonstige VDR Test-Hardware: Terratec Cinergy 1200 DVB-C, DVB-S2 TeVii S464, div. DVB-S FF, div. DVB-S Budget, IMON-LCD, Fritz-Box, Raspberry PI, USB-IR, div. ser. IR, ...
Beiträge: 9.394
Themen: 217
Registriert seit: Oct 2011
Bewertung:
215
Hi Steevee
Zitat:Laut diesem Test ist EasyVDR auch verwundbar.
Da gibt es in Easyvdr sicher einfacher zu nutzende Löcher als das. :-\
Gruß
Peter
Produktiv-VDR:
Board GA H77-DS3H, Intel Intel® Core i5-3470, Cine S2 DVB, WD 3TB Green, WDC WD20EARS-00J 2TB, Geforce 750Ti oder Intel HD
Easyvdr 3.0
Beiträge: 14.499
Themen: 2.317
Registriert seit: Apr 2016
Bewertung:
324
26.09.2014, 20:55
(Dieser Beitrag wurde zuletzt bearbeitet: 26.09.2014, 20:59 von Martin.)
(25.09.2014, 21:35)Steevee link schrieb: Laut diesem Test ist EasyVDR auch verwundbar.
Selbstverständlich ist ein System auf easyVDR Basis verwundbar.
Was sagt es denn nach nem dist-upgrade ?
(Die Ubuntu Patches gibt es schon seit ~3 oder 4 Tagen...)
ed: Übrigens gibt es jetzt auch schon Patches für den Patch.
Die Bash Lücke betrifft auch nicht jedes System.
Achja und ich zitiere mal nen Open-Source Verfechter:
Zitat:Die Security-Industrie hat insgesamt schon was bewegt in den letzten 10 Jahren, auch wenn sich das immer wie ein Kampf gegen Windmühlen anfühlt. Ein Gutteil des Hebels in großen Firmen kam daher, dass man sagen konnte, schaut her, selbst Microsoft hat es geschafft, dafür einen Prozess zu etablieren!
Nun kann man natürlich sagen, hey, Microsoft hat immer noch kritische Fehler in ihrem Code. Die müssen immer noch einmal im Monat Patch-Tag machen und da sind immer wieder furchtbare Dinge bei. Stimmt. Aber bei Microsoft wissen wir immerhin, dass sie selber nach Fehlern bei sich suchen und die aktiv auszumerzen versuchen. Bei anderen wissen wir, dass sie darauf warten, dass jemand von außen Fehler meldet, und dann fixen sie sie — vielleicht.
Grüße
Martin
-----------------------------------------------------------------------------------------------------------
Du brauchst Hilfe? Wir brauchen Daten! English-Version: Don't eat yellow snow!
Meine VDRs (Spoiler klicken)
VDR1: ASROCK Q1900M, 4GB, SSDs als Bootplatte, Bild+Ton aus Geforce 720, easyVDR3.x als Streamdev- und SatIP Client
VDR2: Esprimo, 2GB, NVIDIA Ausgabe per HDMI, kein GraphTFT am VGA Anschluss, easyVDR3.x als Streamdev-Client
VDR3: Activy350; SW: Gen2VDR Activy-Edition
SERVER: Asrock Q170M vPro, Core i5-6600K, Cine S2 V4 mit 4 S2-Tunern, 16GB Corsair, 4*4TB WD-RED, 240 GB SSD, 19" Gehäuse
Clients: Motorola VIP 19xx, Handys und Tablets
Beiträge: 3.043
Themen: 42
Registriert seit: Oct 2007
Bewertung:
114
Beiträge: 14.499
Themen: 2.317
Registriert seit: Apr 2016
Bewertung:
324
(26.09.2014, 21:07)Wirbel link schrieb: *räusper*
http://www.heise.de/security/meldung/Mic...01023.html
Jo genau dazu gehört mein Zitat*. Firmen wie IBM, HP, ... haben auch nicht EIN Sicherheitsteam...
* http://blog.fefe.de/?ts=aadff332
Grüße
Martin
-----------------------------------------------------------------------------------------------------------
Du brauchst Hilfe? Wir brauchen Daten! English-Version: Don't eat yellow snow!
Meine VDRs (Spoiler klicken)
VDR1: ASROCK Q1900M, 4GB, SSDs als Bootplatte, Bild+Ton aus Geforce 720, easyVDR3.x als Streamdev- und SatIP Client
VDR2: Esprimo, 2GB, NVIDIA Ausgabe per HDMI, kein GraphTFT am VGA Anschluss, easyVDR3.x als Streamdev-Client
VDR3: Activy350; SW: Gen2VDR Activy-Edition
SERVER: Asrock Q170M vPro, Core i5-6600K, Cine S2 V4 mit 4 S2-Tunern, 16GB Corsair, 4*4TB WD-RED, 240 GB SSD, 19" Gehäuse
Clients: Motorola VIP 19xx, Handys und Tablets
Beiträge: 3.043
Themen: 42
Registriert seit: Oct 2007
Bewertung:
114
Danke für den Link.
Bleibt als Fazit, dass weder open-source noch Kommerz gegen schwerwiegende Bugs in Software helfen werden.
Ich schaue mir gerade den DirectX Teil der BDA Schnittstelle von Windows7+ SDK (das Gegenstück zur Linux DVB API) an und muss sagen, dass mich überhaupt nicht verwundert dass da keiner mehr durchblickt. Die header Dateien sind vollkommen unleserlich und furchtbar formatiert; die daraus automatisch generierte Doku dagegen nahezu unbrauchbar..
Beiträge: 9.394
Themen: 217
Registriert seit: Oct 2011
Bewertung:
215
Hi
Ich kenne Directx / 3d noch in Version 5-7 das war immer sehr gut dokumentiert, ist das heute nicht mehr so?
Ich finde die Doku zu GTK schon schlecht, da zu wenige einfache Beispiele dabei sind, und einige Tage lesen habe ich auch keine Lust.
Produktiv-VDR:
Board GA H77-DS3H, Intel Intel® Core i5-3470, Cine S2 DVB, WD 3TB Green, WDC WD20EARS-00J 2TB, Geforce 750Ti oder Intel HD
Easyvdr 3.0
Beiträge: 8.500
Themen: 441
Registriert seit: Dec 2006
Bewertung:
549
Hi,
(25.09.2014, 21:35)Steevee link schrieb: Laut diesem Test ist EasyVDR auch verwundbar.
Code: [email protected]:/# env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
vulnerable
this is a test dann hast du Gestern aber kein dist-upgrade gemacht. ...der Patch war schon am Mittwoch dabei.
Gruss
Wolfgang
DVB-S/S2: Silverstone LC17 mit 8,4" TFT Display, ASUS P5KPL SE, E6300, 2GB, NT-Fanlees, System SSD 40GB, Media 2TB, GT630, DVD-LG, SkyStar S2, Nova-T, FB X10 Medion-Scroll, "Arch-Linux - VDR 2.3.8"
Test-VDR: ASRock ALiveNF6G, AMD X2 3800+ (35W),4GB, GT 630 - nvidia-384, SSD 64GB, SkyStar S2, Cinergy T RC USB, easyVDR 3.5(Kernel-4.4.0) - VDR-2.3.8 - KODI-18.0 - FB X10 Medion-Scroll
Client: Evo N600c, Puppy-Slacko 6.3 - VDR-2.2.0 - FB X10 Medion_OR25V
Spielwiese: RPI2 als Client mit LibreELEC-9.80-Milhouse(Kodi-19.0) - MLD-5.4 VDR2VDR
Beiträge: 3.043
Themen: 42
Registriert seit: Oct 2007
Bewertung:
114
(26.09.2014, 22:25)Bleifuss2 link schrieb: Ich kenne Directx / 3d noch in Version 5-7 das war immer sehr gut dokumentiert, ist das heute nicht mehr so?
BDA basiert auf directshow filter graphen, also nicht direkt 3D.
Das wäre eher eine Diskussion in einem off-topic Thread; ich mag den Beitrag hier nicht sprengen.
Beiträge: 153
Themen: 21
Registriert seit: Jun 2013
Bewertung:
5
@all: Der Shellshock ist wirklich böse. Da kann beliebig viel schiefgehen (inkl. Kapern des Rechners durch eine Firewall!).
Wer's nicht glauben will, soll bei RedHat nachsehen:
Die Möglichkeiten, diese Sicherheitslücke auszunutzen, sind vielfältig. Eine Analyse von RedHat listet bereits vier verschiedene Szenarien auf, in denen Shellshock zum Problem werden kann. Das größte Problem stellen CGI-Skripte auf Webservern dar. Dabei gibt es verschiedene Szenarien, in denen Bash aufgerufen werden kann. Zum einen gibt es CGI-Skripte, die direkt in Bash geschrieben sind. Zum anderen rufen verschiedene Programmiersprachen bei Systemaufrufen Bash auf.
Wie wäre es, wenn ihr einfach die apt-Kommandos veröffentlicht um __NUR__ die bash ordentlich zu aktualisieren?
Ich seh' jetzt einmal, ob ich soviel Debian hinbekomme.... ein easyvdr-update -i -d hat's für mich zuerst einmal gelöst:
[email protected]:/var/log/apt# apt-cache showpkg bash
Package: bash
Versions:
4.3-7ubuntu1.4 (/var/lib/apt/lists/de.archive.ubuntu.com_ubuntu_dists_trusty-updates_main_binary-amd64_Packages) (/var/lib/apt/lists/security.ubuntu.com_ubuntu_dists_trusty-security_main_binary-amd64_Packages) (/var/lib/dpkg/status)
Description Language:
...
Reverse Depends:
bash:i386,bash
chromium-browser,bash
bash-builtins,bash 4.3-7ubuntu1.4
bash-doc,bash 4.3-2
bash:i386,bash
...
bash-completion,bash 3.2
Dependencies:
4.3-7ubuntu1.4 - base-files (2 2.1.12) debianutils (2 2.15) dash (2 0.5.5.1-2.2) libc6 (2 2.15) libtinfo5 (0 (null)) bash-doc (0 (null)) bash-completion (2 ...
4.3-6ubuntu1 - base-files (2 2.1.12) debianutils (2 2.15) dash (2 0.5.5.1-2.2) libc6 (2 2.15) libtinfo5 (0 (null)) bash-doc (0 (null)) bash-completion (2 ....
Provides:
4.3-7ubuntu1.4 - bash:i386
4.3-6ubuntu1 - bash:i386
Reverse Provides:
bash:i386 4.3-7ubuntu1.4
bash:i386 4.3-6ubuntu1
[email protected]:/var/log/apt# env x='() { :;}; echo shellshockverwundbar' bash -c ""
[email protected]:/var/log/apt# env x='() { :;}; echo shellshockverwundbar' bash -c ""
[email protected]:/var/log/apt# env X='() { (a)=>\' sh -c "echo date"; cat echo
date
cat: echo: Datei oder Verzeichnis nicht gefunden
[email protected]:/var/log/apt# ps -ef|grep update
root 8220 6870 0 11:18 tty2 00:00:00 /bin/bash /usr/bin/easyvdr-update -i -d
root 9843 4422 0 16:37 pts/0 00:00:00 grep --color=auto update
[email protected]:/var/log/apt#
Mostly Harmless: Grotendeels ongevaarlijk
EasyVDR1: Mainboard Asus P8Z77-V (oder ähnlich), NVidia GK208 bzw. GT 630 Rev. 2 passiv, DVB: WinTV Nova HD S2, Technisat SkyStar2 (nur DVB-S), USB-Bootstick/ext4 ohne Journal für VDR, Mediaplatte WDC WD40EFRX, FB One-for-All URC 1280 mit Code 1272 als MS-MCE für SAT (via WinTV Nova HD S2) - Prod auf EA3.5, Test auf EA5
EasyVDR2: Mainboard MSI Z370M-GAMING-PRO-AC, NVidia GK208 bzw. GT 630 Rev. 2 passiv, DVB: Digital Devices Octopus Cine C2T2S2 , SSD-Bootplatte mit EasyVDR5 Focal, EasyVDR4 Focal,... , VNSI gegen EasyVDR1, keine FB, Tastatur Funk Logitech und "Microdia RF Controller" via HID - Test auf EA5 - (Netflix, Youtube...)
|