heise Meldung

Na dann verstehe ich hiese nicht, was soll denn dann die Meldung ?
Die haben wohl gerade nichts zu schreiben. Auch egal....
 
Hallo,

und dennoch ließ sich diese Meldung auch sinnvoll nutzen. ;)
Kommt immer darauf an, was man daraus macht,
wenn schon mal FreeBSD erwähnt wird. :)
(Oder überhaupt BSD)

Das es aktualisierte Versionen gibt, wo das behoben ist, (FreeBSD 6.1)
wäre sonst im Traditionell bei BSD rotgefärbten Heise Land glatt untergegangen.
Stattdessen konnte man ja sogar versuchen einfließen zu lassen,
das es nicht nur eine aktuelle Version gibt, welche diese Schwäche nicht hat,
sondern das zur Zeit der Releaszyklus für das FreeBSD 6.2
im vollen Gang ist. :D


Gruß, Fusselbär

P.S.:
Ich frage mich ja immer, wenn ich zu BSD Themen so viel rot sehe,
ob das eine Reminizenz an die Farbe unseres BSD Daemons ist. :D
 
Auf security@ hat Colin folgendes geschrieben:

Bill Moran wrote:
>> This report seems pretty vague. I'm unsure as to whether the alleged
>> "bug" gives the user any more permissions than he'd already have? Anyone
>> know any details?


This is a local denial of service bug, which was fixed 6 weeks ago in HEAD
and RELENG_6. There is no opportunity for either remote denial of service
or any privilege escalation.


>> VI. VENDOR RESPONSE
>>
>> "The policy of the FreeBSD Security Team is that local denial of service
>> bugs not be treated as security issues; it is possible that this problem
>> will be corrected in a future Erratum."


If there was any potential for
(a) privilege escalation,
(b) disclosure of potentially sensitive information, or
(c) denial of service by a non-authenticated attacker,
we would have issued a security advisory.

Colin Percival

Was lernen wir aus der Mail?
1. Der Fehler wurde schon behoben. (vor 6 Wochen!)
2. Wenn's schlimmer gewesen waere, dann haette man ein 'security advisory' rausgegeben, und die Luecke auch in RELEASE gestopft.


Bevor wegen solcher Dinge in Panik ausbricht (auch wenn's hier nicht passiert ist :rolleyes: ), so sollten doch vorher einschlaegige Quellen genutzt werden um eine Aussage ueber die Lage zu bekommen. ;)
heise hat nicht den Anspruch gepachtet, ueber eine Sache als erstes korrekt zu informieren :D
 
Schaut euch mal die Slides zu Colins Talk auf der BSDCan an.

Die ganze Aufregung is eigentlich nur, weil Linux Distributionen halt das ganze Zeug in ihre Releases backporten. Sprich, die haben ne andere Policy.

Das weiss man oder weiss man nicht, und deshalb regt man sich dann auf, oder nicht.
 
Bevor wegen solcher Dinge in Panik ausbricht (auch wenn's hier nicht passiert ist :rolleyes: ), so sollten doch vorher einschlaegige Quellen genutzt werden um eine Aussage ueber die Lage zu bekommen. ;)
heise hat nicht den Anspruch gepachtet, ueber eine Sache als erstes korrekt zu informieren :D

hm, hatte in letzter Zeit haeufiger den Eindruck das heise von /. klaut. ( z.B. H.Reiser usw.)
 
Zurück
Oben