Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....
Итоги конкурса Group-IB Итоги конкурса Group-IB
Настало время подведения итогов нашего конкурса, который мы проводили совместно с компанией Group-IB, специализирующейся на расследовании инцидентов информационной безопасности....

Блокировка экрана в Linux снимается простым сочетанием клавиш

Bookmark and Share

В исходниках X.Org Server нашли забавный баг, который фактически делает бессмысленной работу скринсейверов с блокировкой экрана. Любой скринсейвер с блокировкой экрана, будь то gnome-screensaver, kscreenlocker, slock, slimlock или другой, выключается сочетанием клавиш клавиш Ctrl-Alt-* (звёздочка на цифровой клавиатуре).

На самом деле это не совсем баг, а побочный эффект срабатывания специально задуманной функции PrintDeviceGrabInfo, которая появилась в результате этого коммита. Он был добавлен в основную ветку в июне 2011 года и присутствует во всех версиях Xorg, начиная с 1.10.99.902.

# grep -Rl '^PrintDeviceGrabInfo' \
xorg-server-1.10.3.901 \
xorg-server-1.10.99.902 \
xorg-server-1.11.3
xorg-server-1.10.99.902/dix/grabs.c
xorg-server-1.11.3/dix/grabs.c

Получается, что Ctrl-Alt-* работает на всех системах, где установлен xorg-server-1.10.99.902 или более свежий, а он в настоящее время применяется почти во всех вариантах Linux и BSD. Правда, в некоторых популярных версиях Linux работают более старые версии Xorg, так что они не подвержены уязвимости. Например, даже в последней версии Ubuntu 11.10 нет такого бага.

На самом деле, это серьёзная уязвимость, потому что блокировкой экрана люди пользуются не просто так, а чтобы блокировать несанкционированный доступ в систему во время своего отсутствия. Если же блокировка снимается так просто, то никакой защиты нет вообще.

Хуже того, наличие такой дыры в течение долгого времени (семь месяцев) вообще может подорвать доверие к безопасности Linux. А что, если кто-то знал об этом «волшебном» сочетании клавиш и раньше, и пользовался своими знаниями?

Сейчас-то, конечно, баг в Xorg быстро закроют, а некоторые дистрибутивы Linux, не дожидаясь этого, выпустили собственные патчи: например, Arch Linux выпустил патч вчера днём.



Теги: Linux





СЛЕДУЮЩИЕ СТАТЬИ
Zues обновился в стиле P2P, в каждом боте стоит nginx
Модуль Javasсriрt-кейлоггера для Metasplot
DDoS-атаки в малом бизнесе
McAfee ежедневно регистрирует 6500 новых заразных веб-сайтов
Скрипт для проверки конфигурации терминалов видеоконференцсвязи (H.323)
DefCon в Киеве
Интервью с Виктором Яблоковым, директором «Лаборатории Касперского» по разработке для мобильных устройств
Форум Apps4all для разработчиков мобильных приложений
Хакеры планируют запустить астронавта на Луну к 2034 году
Власти предупреждают о скорой атаке Anonymous на энергосистему США
ПРЕДЫДУЩИЕ СТАТЬИ
SIBIOS — аргентинский вариант тотального контроля
Google притормозил краулеры, чтобы помочь протестующим сайтам
Подростки обмениваются паролями в доказательство любви
У каждого американского солдата будет пожизненный аватар
Приговор убийце отменили из-за отсутствия бэкапа файлов
Взлом аккаунтов Facebook с помощью дешёвого мошенничества
Эпопея со взломом беспилотника RQ-170 продолжается
Поисковик по украденным кредиткам
Американцы говорят, что в день падения «Фобос-Грунта» их радары не работали
Google изменил главную страницу в знак протеста против цензуры
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
20.01.2012 3:26:53
Ответить Ссылка
Луниксовые быдлокодеры, что с них взять. Там если покопать хорошо, то ещё позабавнее баги можно найти.
UserГость
20.01.2012 9:59:07
Ответить Ссылка
quote:

Луниксовые быдлокодеры, что с них взять. Там если покопать хорошо, то ещё позабавнее баги можно найти.


Дык начни. Главное не обосрись :)
UserГость
20.01.2012 8:05:31
Ответить Ссылка
Ну ты отличный кодер, пишешь один раз и сразу без ошибок :)
UserГость
20.01.2012 8:52:25
Ответить Ссылка
Автор новости - МУДАК!! Как бы X.Org Server это не Linux. X.Org Server можно и на Windows развернуть. Linux - это ядро и точка. Даже GNU'шные утилиты вроде coreutils, gcc, gnome, etc к Linux имеют лишь то отношение что они там работают. Хотя все эти утилиты портированы на форточки под MinGW (и не только).

Автор - ты НУБ-НЕОСИЛЯТОР, не разбирающийся что и как.

Хотя, тут вон первый комментатор тоже мудак.
UserГость
20.01.2012 11:58:11
Ответить Ссылка
Попробовал на всех машинах в отделе - ни кеды ни гном ни xfce не разблокировались, ацтой
UserГость
20.01.2012 12:19:28
Ответить Ссылка
Xorg 1.10.4-r1 - не работает. Херня
UserГость
20.01.2012 12:19:45
Ответить Ссылка
Xorg 1.10.4-r1 - не работает. Херня
UserГость
20.01.2012 14:00:09
Ответить Ссылка
баян
UserГость
20.01.2012 14:03:50
Ответить Ссылка
Gentoo, бага нету
UserГость
20.01.2012 14:04:45
Ответить Ссылка
здесь уже давно 90% постов - баяны)
UserГость
20.01.2012 16:43:21
Ответить Ссылка
На Ubuntu/Mandriva/Debian бага нету!
Автор придурок!
UserГость
20.01.2012 23:25:08
Ответить Ссылка
Эта новость как минимум фейк, а автор ублюдочный тролль.
x.org-server в действительности применяется почти во всех вариантах Linux и BSD, но более ранняя версия нежели 1.10.99.902. Данная версия x.org является новой версией и должна сначала пройти тестирование перед тем как этот релиз включат в офф дистрибутив того же Ubuntu 12.04. А пока автор наверное обманулся установив новый, но не стабильный X.org в систему, и решил что он гений, который нашел критическую ошибку ))) ведь для него маздай является эталоном программного обеспечения и стабильности )))
UserГость
21.01.2012 11:07:51
Ответить Ссылка
Фигня, не работает.
UserГость
21.01.2012 11:56:27
Ответить Ссылка
Ubuntu 10.04-сочетание клавиш не работает. Статья заказная.
Avatarrgo
23.01.2012 17:24:30
Ответить Ссылка
quote:

ORIGINAL: Guest
Ubuntu 10.04-сочетание клавиш не работает. Статья заказная.

Ты статью-то читал? Там написано, что в убунте это не работает.
UserГость
22.01.2012 18:22:06
Ответить Ссылка
Вообще думал, что в журнале "Хакер" крутые статьи печатают. Не позорьтесь. Переименуйтесь в "Нахер". И покупать вас больше не буду - пусть дядя Билли вам платит. Раз только бабосы понимаете, получите, блин.




Keywords: zPOSTz zNEWSz z58156z
Для Авторов: edit Lock delete Lock



    Rambler's Top100