O tópico do linux

Consegui instalar o SUSE!

Tem uma coisa boa. A nevegação na net é mais rápida do que nunca...
Deve ser pq não tem antivirus e coisa do género a cuscar[;)]

De resto estou a gostar!
os linux são mais rápidos e melhores porque o kernel é mais pequeno e por consequencia mais simples, embora ultimamente o kernel tem aumentado a olhos vistos...
Quanto ao antivirus tens um grátis no site da bitdefender e a avg talvez tenha um tambem.
 
Debian Bug Leaves Private SSL/SSH Keys Guessable

Enfim... Não era esta a grande vantagem do software livre? Os pequenos bugs não escaparem aos milhares de olhos atentos?

Alguém me consegue explicar como é que esta falha básica e gravíssima durou 2 anos? É que retirar a seed é completamente imbecil. A meu ver isto só tem uma explicação: foi propositado e intencional. Igualmente gravoso é a facilidade com que tudo isto foi feito. Como é que ninguém impediu a propagação? Ridículo!

E agora andam com toda a certeza dezenas de xiquinhos a fazer compras com cartões de crédito que não são deles.
 
Fdx.. que exagero... Só mesmo o MS fanboy nº1 é que podia escrever um post destes..

Antes de mais é uma vulnerabilidade que só afecta quem instalou um servidor OpenSSH ou OpenSSL. Não afecta as instalações por default do Debian (e derivados incluindo o Ubuntu).

Depois, a única coisa que acontece é que as chaves não são totalmente random, fazendo com que um ataque por brute force seja mais facil do que se fossem 100% aleatorias.

Curiosamente, apesar de não ser nada de demasiado alarmante, a comunidade desdobrou-se em avisos, para que todos tomassem as medidas necessárias e façam os updates de segurança que já estão disponiveis.

Em qualquer sistema Ubuntu ou Debian a correcção é tão simples como escrever isto na consola:

sudo apt-get update
sudo apt-get upgrade

Ou esperar que o auto-updater sinalize que há updates de segurança.



Talvez não estejas habituado a este nivel de resposta.. No teu mundo até é normal milhares de servidores ISS pelo mundo fora ficarem infectados com scrips manhoso, mas está-se na boa.. Já tudo é normal.. Botnets com milhões de máquinas controladas pelo mundo? Normalissimo... Etc.. Etc..
 
Então e esses Ubuntus 8.04, mexem ou quê?
Já estive também a experimentar o Fedora 9 em VirtualBox e também é bastante interessante.
 
Eu muito sinceramente tenho andado sobre-carregado em trabalho... E quando estou em casa e venho ao PC é mesmo para ir até à net e usar... Tempo para experimentações e instalações e afins não tenho..

Por isso, tirando o Ubuntu 8.04 não tenho usado mais nada...

Quanto ao 8.04, não há muito a dizer, é mais uma evolução, está um pouco mais polido, solido como sempre e no fundo até por ser uma versão LTS em que a ênfase é a estabilidade e a solidez, é o Ubuntu que já conhecíamos sem grandes alterações..
 
Fdx.. que exagero... Só mesmo o MS fanboy nº1 é que podia escrever um post destes..

Antes de mais é uma vulnerabilidade que só afecta quem instalou um servidor OpenSSH ou OpenSSL. Não afecta as instalações por default do Debian (e derivados incluindo o Ubuntu).

Depois, a única coisa que acontece é que as chaves não são totalmente random, fazendo com que um ataque por brute force seja mais facil do que se fossem 100% aleatorias.

Curiosamente, apesar de não ser nada de demasiado alarmante, a comunidade desdobrou-se em avisos, para que todos tomassem as medidas necessárias e façam os updates de segurança que já estão disponiveis.

Em qualquer sistema Ubuntu ou Debian a correcção é tão simples como escrever isto na consola:

sudo apt-get update
sudo apt-get upgrade

Ou esperar que o auto-updater sinalize que há updates de segurança.



Talvez não estejas habituado a este nivel de resposta.. No teu mundo até é normal milhares de servidores ISS pelo mundo fora ficarem infectados com scrips manhoso, mas está-se na boa.. Já tudo é normal.. Botnets com milhões de máquinas controladas pelo mundo? Normalissimo... Etc.. Etc..
As chaves são guessable sabendo a semente. Todas.

E esse update é precisamente o que metade dos so called experts na matéria fez, e que não vai resolver absolutamente nada.

Já os outros (com mais tino), vão gerar novas chaves e muitos deles ter que pagar novos certificados. E claro, rezar para que os fulanos que fizeram esta alteração (que deixou durante dois anos servidores completamente abertos) tenham estado em coma.

Mas claro, só mesmo um fanboy para minimizar estas coisas.
 
As chaves são guessable sabendo a semente. Todas.

E esse update é precisamente o que metade dos so called experts na matéria fez, e que não vai resolver absolutamente nada.

Já os outros (com mais tino), vão gerar novas chaves e muitos deles ter que pagar novos certificados. E claro, rezar para que os fulanos que fizeram esta alteração (que deixou durante dois anos servidores completamente abertos) tenham estado em coma.

Mas claro, só mesmo um fanboy para minimizar estas coisas.


Durante 2 anos este bug esteve protegido pela segurança que tu defendes com unhas e dentes.. A segurança do obscurantismo. Porque era um bug desconhecido [;)]

Agora, como o codigo é aberto, alguém a fazer um review do codigo descobriu, e aqui ao contrario do que acontece nos sistemas que tu defendes, tratou-se de corrigir de imediato, em vez de andar a esconder e esperar pela proxima bateria de actualizações que pode sair daqui a uns meses para resolver o problema..




E eu não estou a minimizar, nem a extrapolar.. Estou só a dizer que um sudo apt-get upgrade resolve o problema para 90 e tal % das pessoas. Porque actualiza os pacotes com o bug e coloca numa black list todas as chaves inseguras tornando-as inutilizaveis.

Quem tem servidores Open SSH ou Open SSL é que precisa de mais um passo, que é gerar novas chaves.

That's all..


Agora, no Debian/Ubuntu, tudo isto foi resolvido em horas, desde a descoberta do exploit, até ao lançamento dos updates e actualmente já é uma historia do passado.. Agora conta-me como é que o sistema que tu tanto defentes tem lidado com este tipo de situações.. Já para não falar, que se o codigo não fosse aberto, porvavelmente este erro do programador, teria continuado desconhecido por muito mais tempo..
 
Durante 2 anos este bug esteve protegido pela segurança que tu defendes com unhas e dentes.. A segurança do obscurantismo. Porque era um bug desconhecido [;)]
Lol, desconhecido pelas vítimas apenas, porque quem o criou sabia muito bem o que estava a fazer.

E durante 2 anos o código esteve aí para quem o quisesse rever.

2 anos, e ninguém topou algo tão básico. Mostra bem a falácia que é o argumento dos bugs não escaparem a "milhões de olhos atentos".

Quanto à blacklist, simplesmente não existe. Grande parte dos certificados foram emitidos por autoridades externas (Verisign, etc) e não há maneira de verificar se uma chave foi gerada com base nos pacotes com ou sem a falha.

Agora conta-me como é que o sistema que tu tanto defentes tem lidado com este tipo de situações.. Já para não falar, que se o codigo não fosse aberto, porvavelmente este erro do programador, teria continuado desconhecido por muito mais tempo..
A diferença é que não há código de outside freelancers. E antes de aprovarem alterações têm o cuidado de as rever, é que aqui, ninguém sabe muito bem em que parte do processo de gestão e aprovação de alterações é que a coisa falhou. E como não sabem o mais certo é voltar a falhar.
 
Última edição:
Lá estás tu com as tuas teorias da treta, de que aquilo foi colocado de propósito.. As causas do erro e como aquilo acabou por parar na distribuição oficial quando era suposto não sair de um pacote de testes já foi descoberto.. Foi um erro involuntário, tanto que o programador que era responsável pelo pacote em causa continua em funções, caso não saibas..


E depois acho piada às tuas teorias da revisão do codigo e do profissionalismo e isto e aquilo, mas que esbarram completamente contra a realidade daquilo que tem sido a segurança dos produtos da Microsoft.. [:)]





Mas já chega de teorias da treta e conversa fiada, só para acabar e como ultima resposta, deixo-te aqui alguns factos relativos a 2008:


Estado dos exploits descobertos em 2008:


33849964hh6.png



31127659re4.png



18810515sm3.png



Eh lá... Parece que afinal todo o profissionalismo e ausencia de freeelancers não evitam que dos 3 seja o unico SO que tem exploits para os quais o fabricante ainda não lançou qualquer solução, deixando os utilizadores à merce dos perigos na net..


Perigosidade dos exploits descobertos em 2008:


82861953hr7.png



63006427gh7.png



74552452km1.png



Eh lá... 50% dos exploits descobertos permotem acesso não autorizado ao sistema perfeito??? Pensei que só as chaves eram o problema :sh)
 
[continuação, porque o forum limita a 10 imagens por post]


E como actualmente não faz sentido pensar num sistema sem o browser, além dos exploits especificos dos SO porque não olhar também para os browsers que vêm por defeito:

18415455hv8.png



88363233vm4.png


:sh)

88894652lu8.png




E a gravidade:

50349078tt5.png



76253779dm8.png



13486761rt4.png




Quem quiser ver estas e outras informações actualizadas basta ir a http://secunia.com



Só para concluir, os freelancers do mundo do Ubuntu/Firefox apesar de toda a falta de profissionalismo e das suas intenções malignas são os unicos que conseguem ter todos os exploits/bugs descobertos corrigidos...

Estes são os factos, as teorias da treta, sobre qual o melhor metodo e sobre quem é mais profissional, deixo-as para o worldtiki [:p]
 
Já que és um gajo que aparentemente gosta de gráficos e tal, quando tiveres tempo: página 25.

Como dizem no Slashdot: Surprise, surprise.

E por falar em bugs em aberto, eu até te dizia quantos é que o Firefox/Ubuntu têm, só que tanto no Launchpad como Bugzilla aparecem apenas 100/200 bugs por página e não me apetecia muito estar agora a contá-las.
 
Já que és um gajo que aparentemente gosta de gráficos e tal, quando tiveres tempo: página 25.

Como dizem no Slashdot: Surprise, surprise.

E por falar em bugs em aberto, eu até te dizia quantos é que o Firefox/Ubuntu têm, só que tanto no Launchpad como Bugzilla aparecem apenas 100/200 bugs por página e não me apetecia muito estar agora a contá-las.


Relatórios da Symantec? Não brinques comigo..

Essa empresa sempre foi parceira da MS e os relatórios sempre foram de rir.. Esses são os mesmos que já tiveram que vir várias vezes pedir desculpa e admitir que afinal se enganaram. Por exemplo em MArço de 2005 previram que no proximo ano o sistema OS X seria sem duvida o mais atacado e o mais perigoso. Em Setembro de 2006 vieram em letras pequeninas e sem as manchetes de 2005, obviamente, dizer que afinal estavam enganado e que durante esse periodo todos os ataques sérios tinham sido contra o Windows e que não houve nenhum problema grave a afectar os OS X..

http://www.zdnet.com.au/news/securi...threats-Symantec/0,130061744,139185387,00.htm

http://www.zdnet.com.au/blogs/secur...iction-in-flames/0,139033343,339271367,00.htm


Já agora, não sei se sabes, mas bugs é uma coisa, e tal como o firefox tem milhentos, o IE tem outros tantos, e qualquer software moderno e complexo tem imensos. Exploits conhecidos é outra coisa, os gráficos que eu mostro é de exploits. não queiras fazer dos outros burros e misturar alhos com bugalhos para tentar atirar areia aos olhos das pessoas...


Se conheceres algum site com informaçºão de segurança mais actualizado e completo do que o secunia, apresenta-o, eu não conheço.. Relatorios mais politicos do que tecnicos e tretas, dispenso..
 
E eu quero lá saber do português que usam para embelezar a Microsoft ou o contrário?!

O que lá tem são números, e não há qualquer margem para dúvidas sobre quem tem o menor patch development time.

Se hoje, dia 7, o teu Ubuntu tem 0 exploits ou bugs por resolver, a isso chama-se mijo oh desconhecedor das leis da probabilidade e estatística.

Já agora, não sei se sabes, mas bugs é uma coisa, e tal como o firefox tem milhentos, o IE tem outros tantos, e qualquer software moderno e complexo tem imensos. Exploits conhecidos é outra coisa, os gráficos que eu mostro é de exploits. não queiras fazer dos outros burros e misturar alhos com bugalhos para tentar atirar areia aos olhos das pessoas...
Fazer dos outros burros? Ignorar exploits para chegar a um valor bonitinho enquadra-se nisso?

É que não sei muito bem quem é que está a tomar nota destas coisas mas concerteza que não será alguém muito brilhante. Em 2 minutos descobri um exploit deste mês que convenientemente foi ignorado. E o mais engraçado é que quem o descobriu apresenta-se como um Alin Rad Pop of Secunia Research.

Care to explain sr. mundano?


ps: brilhante mesmo foi o pomposo Exploits descobertos 2008 quando a 8.04 saiu apenas em finais de Abril. É que tendo em atenção esta data verifica-se que em menos de 2 meses foram descobertas quase tantos exploits no Ubuntu que em quase 6 no Vista. A título de curiosidade, no XP já encontraram 12 e no Ubuntu 7.10 56. É realmente um número de que todos se podem gabar.
 
Última edição:
Ou eu sou cego ou o teu browser é especial.

Na página referente ao Ubuntu encontras apenas 1 exploit deste mês.

Isto se calhar é novidade para ti, mas o pessoal da Secunia acha que é boa política não contabilizar exploits que não sejam especificos da distribuição.

Basta ver que este, por ser do Evolution, não aparece no Ubuntu.

Ou as falhas do Debian, que muito a jeito não aparecem nem metade nas distribuições Debian-based que são afectadas pela mesma.
 
Uma falha do Outlook aparece no Vista? Porque haveria uma do Evolution aparecer contabilizada no Ubuntu? Ou agora porque o Windows é um sistema que apesar de custar 300 ou 400 euros vem completamente nu, deve ser posto em vantagem?

Não percebo o teu problema...


De qq forma, como é apanagio no Ubuntu, a falha foi prontamente resolvida pela team do Ubuntu, apesar de no upstream, ou seja, no Gnome, essa falha ainda não ter sido corrigida.



E sinceramente, não sei o que queres provar... O Windows tem uma historia de segurança que é uma risota pegada. E apesar de o Vista ser bastante melhor do que no passado, continua a precisar de um anti-virus e de um anti-spyware e de uma firewall, só para navegar +/- seguro na Internet. E mesmo assim, as botnets e a quantidade de maquinas Windows zoombies na net continua a crescer de ano para ano.. Os ataques a servidores web com IIS continua tão na moda como há uns anos.. Os anti-virus, cujo fim foi anunciado antes do lançamento do Vista, continuam tão necessarios hoje como no tempo do XP.. Etc.. Etc.. Etc...

No entanto andas sempre com as tuas teorias de que porque a MS tem não sei quantos milhões para gastar o sistema é mais seguro e pronto... Enfim... Deixa-te de teorias e "get the facts"...


Oh pá.. Fica lá com as tuas teorias, eu fico com a pratica... Eu não uso anti-virus, nem anti-spyware.. A minha firewall é apenas o router agora que tenho um, porque antes nem usava nenhuma, e em quase 4 anos de Ubuntu, NUNCA, repito NUNCA tive qualquer problema de segurança, ou de virus, ou de spyware, ou afins...


E pronto, a conversa para mim acaba por aqui, eu gosto do sistema que tenho, tu gostas do que tens, não adianta estar aqui a bater no ceguinho.. E por isso vou deixar de responder ao trolling que constantemente vens fazer para o topico dedidado ao Ubuntu.. Se não usas, nem gostas, não sei porque perdes aqui tanto tempo.
 
Repara no que a própria Canonical diz sobre a falha:

A security issue affects the following Ubuntu releases:

Ubuntu 6.06 LTS
Ubuntu 7.04
Ubuntu 7.10
Ubuntu 8.04 LTS
Mas deixa lá, já vi que o esperto aqui és tu.

E btw, a falha no OpenSSH/OpenSSL aparece onde mesmo? Pois. É a coerência no seu melhor.

E pronto, a conversa para mim acaba por aqui, eu gosto do sistema que tenho, tu gostas do que tens, não adianta estar aqui a bater no ceguinho.. E por isso vou deixar de responder ao trolling que constantemente vens fazer para o topico dedidado ao Ubuntu.. Se não usas, nem gostas, não sei porque perdes aqui tanto tempo.
Dedicado ao Ubuntu? :confused: Trata-te.

Que eu saiba isto é um tópico para discutir o SO, mas como é hábito na gente do FOSS, rapidamente transformam a discussão e crítica numa adoração e completo ass kissing.

Mas ok, se não aceitas críticas nem opiniões divergentes não te chateio mais. Continua lá a tua bajulação ao sagrado.
 
Oh wortiki, não se trata de bajulação.. Nunca ninguém disse que o Ubuntu é perfeito e não tem falhas. Todo o software moderno e complexo tem falhas.. Simplesmente não estou com paciência para te aturar..

Tens uma historia de segurança ridicula e absolutamente risivel da Microsoft para pegar, e tentas branquear tudo.. Mas depois uma falha, que é grave, ninguém nega, e que passou despercebida durante 2 anos, também ninguém negou.. Mas que foi prontamente assumida e resolvida, e fazes um alarido enorme como se de um momento para o outro todo o registo de segurança dos sistemas Linux tivesse ido por agua abaixo?

Enfim.. Poupa-me... Falhas como estas, no mundo do Windows é aos montes. O que mais se ve é PC's infectados por tojans a engrossar os numeros das botnets, virus do MSN, servidores WEB IIS infectados com scripts maliciosos, etc.. etc.. etc..


E se confias assim tanto na segurança do Windows que defendes, desafio-te a fazeres como eu e a livrares-te de toda a parafenália de programas que normalmente se usa para proteger o sistema. Livra-te do AV e do anti-spyware e usa assim o PC durante 1 ou 2 anos, depois vamos ver o resultado...


E tu não vens discutir o SO, tu viste uma noticia de uma falha e agarraste-te a isso, como se fosse a salvação para a reputação de segurança do sistema que defendes e viste para aqui bater na mesma tecla post após post...
 
Voltar
Superior