在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Linux系統(tǒng),居然被兩個(gè)不懂任何技術(shù)的小孩“攻破”了

Linux愛(ài)好者 ? 來(lái)源:Linux愛(ài)好者 ? 作者:量子位 ? 2021-02-02 11:31 ? 次閱讀

Linux系統(tǒng),居然被兩個(gè)不懂任何技術(shù)的小孩“攻破”了。

他們只是在鍵盤(pán)和屏幕上一通亂按,就輕松繞過(guò)密碼,進(jìn)入了被鎖定的Linux系統(tǒng)桌面。

最近,一位程序員父親就這樣,眼睜睜地看著自己的電腦被孩子“玩壞”。

作為一名程序員,他首先想到的不是打罵孩子,而是——如何復(fù)現(xiàn)漏洞。

他發(fā)現(xiàn)這個(gè)漏洞確實(shí)是孩子亂按導(dǎo)致的,在某些特殊按鍵組合下,Linux的屏幕鎖定進(jìn)程會(huì)崩潰,從而繞過(guò)了密碼。

也就是說(shuō),只要有人知道了這個(gè)漏洞,無(wú)需密碼就可以偷偷打開(kāi)別人已經(jīng)鎖定的Linux電腦。

他將情況反饋到官方GitHub上,最終這個(gè)奇怪的漏洞上周被正式修復(fù)了。

但這并不能讓程序員們放心,這些年因Linux桌面進(jìn)程崩潰導(dǎo)致的安全漏洞層出不窮,屢見(jiàn)不鮮,你永遠(yuǎn)不知道下一個(gè)bug會(huì)是什么。

孩子們“亂殺”的桌面系統(tǒng)漏洞

這兩個(gè)小孩,是怎么“發(fā)現(xiàn)”這一漏洞的呢?

這位程序員父親將自己的電腦鎖定后,孩子們?cè)噲D解鎖它,就開(kāi)始在電腦鍵盤(pán)上瞎打。

突然,屏保界面消失,孩子們成功進(jìn)入了Linux系統(tǒng)。

什么?連密碼都沒(méi)有輸入?

他讓他們?cè)傺菔疽淮巍_@次,孩子們同樣做到了,但依舊只是“亂敲”鍵盤(pán)而已。

太奇怪了。

他在兩個(gè)小孩離開(kāi)后,自己又悄悄地試了一下,沒(méi)能成功。

不過(guò)他認(rèn)為,這肯定是個(gè)漏洞,因?yàn)橐呀?jīng)親眼見(jiàn)過(guò)兩次了。

這位程序員父親所用的桌面系統(tǒng)是Cinnamon(Linux桌面環(huán)境之一),他推測(cè),Cinnamon是不是有什么奇怪的bug,在不輸入密碼的情況下也能解鎖桌面。

當(dāng)天晚上10點(diǎn)半,他在Linux Mint的GitHub頁(yè)面上反饋了這一bug,并描述了孩子們敲擊鍵盤(pán)的場(chǎng)景:

他們同時(shí)按下了物理鍵盤(pán)和屏幕虛擬鍵盤(pán),而且,盡量多按一些虛擬鍵盤(pán)。

消息一出,馬上就有網(wǎng)友表示,自己同樣遇到了這種問(wèn)題,而且用的桌面系統(tǒng)也是Cinnamon。

隨后,Linux Mint程序員火速趕往現(xiàn)場(chǎng)。

檢查后發(fā)現(xiàn),這的確是一個(gè)bug,而且Cinnamon 4.2以上的桌面系統(tǒng),都會(huì)受到影響,因?yàn)檫@一版開(kāi)始支持屏幕虛擬鍵盤(pán)了。

導(dǎo)致這個(gè)bug的具體行為是:長(zhǎng)按“e”鍵,并在虛擬鍵盤(pán)上選中“ē”。

現(xiàn)在,Linux Mint已經(jīng)為這個(gè)漏洞推出了一個(gè)新補(bǔ)丁,不過(guò)需要自己手動(dòng)安裝。

人生苦短,不如用KDE(手動(dòng)狗頭)。

大神:17年前我就警告過(guò)他們

對(duì)于如此荒謬而簡(jiǎn)單的漏洞,自然引起各路程序員對(duì)Linux桌面的吐槽。

關(guān)于這個(gè)問(wèn)題的GitHub issue頁(yè)面都被程序員們玩壞了。

有人說(shuō):這個(gè)CVE應(yīng)該歸功于孩子們…

還有人在回帖中發(fā)個(gè)表情包:我想程序員們應(yīng)該會(huì)這樣復(fù)現(xiàn)bug。

但要論吐槽最狠的,還是著名程序員大神jwz。

今天凌晨,這位大神又雙叒叕發(fā)了一篇文章來(lái)吐槽此事,標(biāo)題是《我已經(jīng)告訴過(guò)你們之2021版》。

因?yàn)樵缭?7年前,他就警告過(guò)Cinnamon和GNOME官方:

如果沒(méi)有在Linux上運(yùn)行XScreenSaver,那么可以你的屏幕就相當(dāng)于沒(méi)有鎖定。

之后每隔幾年,jwz都會(huì)出來(lái)把這段話再說(shuō)一遍。

jwz還調(diào)侃說(shuō):“翻車(chē)”一次是偶然,兩次是巧合,三次是敵人的破壞,四次是GNOME官方。

而這四次安全漏洞,jwz都有詳細(xì)的記錄:

CVE-2019-3010,從Oracle Solaris屏幕保護(hù)程序可以獲得特殊權(quán)限升級(jí);

CVE-2014-1949, MDVSA-2015:162:在Cinnamon屏幕保護(hù)程序中按菜單鍵,再按ESC鍵,就可以進(jìn)入shell;

按住向下鍵,解鎖Cinnamon屏幕保護(hù)程序;

按住回車(chē)鍵,解鎖GNOME屏幕保護(hù)程序。

修bug引發(fā)的新漏洞

導(dǎo)致Linux Mint漏洞是由于3月前修復(fù)另一個(gè)bug引起的。

這個(gè)漏洞存在于Linux顯示服務(wù)xorg-x11-server中,其最大威脅是對(duì)數(shù)據(jù)機(jī)密性和完整性以及系統(tǒng)可用性的威脅。

更讓人哭笑不得的是,Ubuntu 20.04在向后移植xorg的時(shí)候,由于使用了沒(méi)有該bug的1.20.9版,反而逃過(guò)一劫。

當(dāng)Ubuntu的開(kāi)發(fā)人員意識(shí)到?jīng)]有打上CVE-2020-25712補(bǔ)丁后,他們又中了新的漏洞。

結(jié)果就是,xorg更新修復(fù)以后,任何人都可以讓屏幕鎖定程序崩潰,然后進(jìn)入桌面。

無(wú)獨(dú)有偶,這不禁讓人想起GNOME兩個(gè)月前的另一個(gè)“低級(jí)”漏洞。

一位程序員通過(guò)將賬戶(hù)服務(wù)陷入無(wú)限循環(huán),使GNOME的賬戶(hù)守護(hù)程序崩潰。之后就能在鎖定界面添加新的sudo用戶(hù),并獲取root權(quán)限。

這個(gè)鍋該讓GNOME來(lái)背嗎?jwz認(rèn)為,歸根結(jié)底是因?yàn)楝F(xiàn)在的Linux圖形化界面根基X11存在著不可修復(fù)的嚴(yán)重問(wèn)題:

1、鎖定和身份驗(yàn)證是操作系統(tǒng)級(jí)別的問(wèn)題。

盡管X11是Linux計(jì)算機(jī)操作系統(tǒng)的核心,但它的設(shè)計(jì)沒(méi)有安全性可言,鎖定程序必須以普通的、非特權(quán)的用戶(hù)級(jí)應(yīng)用程序一樣運(yùn)行。

2、X11體系結(jié)構(gòu)的這一錯(cuò)誤永遠(yuǎn)無(wú)法修復(fù)。

X11太舊、太僵化,并且有太多利益相關(guān)者無(wú)法對(duì)它進(jìn)行任何有意義的更改。這就是為什么人們不斷嘗試替換X11的原因并失敗了,因?yàn)樗畹俟獭?/p>

雖然現(xiàn)在有Wayland作為X11的替代品,但仍有網(wǎng)友替換為Wayland后,Ubuntu桌面依然存在某些缺陷。

比如喚醒電腦后,會(huì)在原來(lái)的桌面停留10~20秒才能進(jìn)入鎖屏狀態(tài),這個(gè)過(guò)程中桌面的隱私會(huì)一覽無(wú)余。

鑒于Linux桌面的安全性問(wèn)題漏洞百出,為了防止未被發(fā)現(xiàn)漏洞遭利用,有用戶(hù)建議先安裝XSecureLock,多上一把鎖。

我熱切期待著聽(tīng)到他們?nèi)绾谓鉀Q這個(gè)問(wèn)題。

jwz在自己的博客里如是說(shuō)。

責(zé)任編輯:xj

原文標(biāo)題:“熊孩子”亂敲鍵盤(pán)就攻破了 Linux 桌面,大神:17 年前我就警告過(guò)你們

文章出處:【微信公眾號(hào):Linux愛(ài)好者】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11354

    瀏覽量

    210627
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6904

    瀏覽量

    123850
  • 桌面
    +關(guān)注

    關(guān)注

    0

    文章

    83

    瀏覽量

    14647

原文標(biāo)題:“熊孩子”亂敲鍵盤(pán)就攻破了 Linux 桌面,大神:17 年前我就警告過(guò)你們

文章出處:【微信號(hào):LinuxHub,微信公眾號(hào):Linux愛(ài)好者】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    OPA2277雙運(yùn)放只接穩(wěn)壓電源,兩個(gè)輸出居然有類(lèi)似方波輸出是怎么回事?

    接線:4接-5V,8接+5V,3、5腳,即兩個(gè)運(yùn)放的正端接GND。2、6腳都接上:1nF電容和100K歐電阻的并聯(lián),C01和C02沒(méi)接信號(hào),無(wú)其余信號(hào)輸入。。。 用示波器測(cè)下,2、6、3、5腳
    發(fā)表于 09-09 08:07

    單相電機(jī)兩個(gè)繞組都在定子上嗎

    單相電機(jī)的兩個(gè)繞組,即起動(dòng)線圈(或稱(chēng)為輔助繞組、副繞組)和運(yùn)行線圈(或稱(chēng)為主繞組),都位于定子上 。這兩個(gè)繞組在電機(jī)中起著關(guān)鍵作用,共同協(xié)作以產(chǎn)生旋轉(zhuǎn)磁場(chǎng),從而使電機(jī)能夠運(yùn)轉(zhuǎn)。 單相電機(jī)通常由一個(gè)
    的頭像 發(fā)表于 09-03 15:10 ?1125次閱讀

    ad如何設(shè)置兩個(gè)元器件的距離

    在Altium Designer(簡(jiǎn)稱(chēng)AD)中設(shè)置兩個(gè)元器件之間的距離,主要是通過(guò)設(shè)置元器件間的安全間距(Clearance)規(guī)則來(lái)實(shí)現(xiàn)的。這個(gè)規(guī)則定義元器件之間、元器件與走線之間以及其他設(shè)計(jì)元素
    的頭像 發(fā)表于 09-02 15:31 ?8971次閱讀

    功放機(jī)AB兩個(gè)聲道輸出怎么接

    聲道輸出可以分別連接到組音箱上,以實(shí)現(xiàn)立體聲效果。這種接線方式簡(jiǎn)單直接,適用于大多數(shù)家庭影院和音響系統(tǒng)。 接線步驟: 確認(rèn)接口 :首先,確認(rèn)功放機(jī)AB兩個(gè)聲道輸出的接口類(lèi)型(如RCA、XLR等)以及音箱的輸入接口類(lèi)型,確保它們
    的頭像 發(fā)表于 08-23 10:40 ?4381次閱讀

    觸發(fā)器的兩個(gè)穩(wěn)定狀態(tài)分別是什么

    觸發(fā)器作為數(shù)字電路中的基本邏輯單元,具有兩個(gè)穩(wěn)定狀態(tài),這兩個(gè)狀態(tài)通常用于表示二進(jìn)制數(shù)碼中的0和1。
    的頭像 發(fā)表于 08-12 11:01 ?1686次閱讀

    雙穩(wěn)態(tài)電路的兩個(gè)穩(wěn)定狀態(tài)是什么

    雙穩(wěn)態(tài)電路是一種具有兩個(gè)穩(wěn)定狀態(tài)的電子電路,廣泛應(yīng)用于數(shù)字電路、通信系統(tǒng)、存儲(chǔ)器等領(lǐng)域。 雙穩(wěn)態(tài)電路的基本概念 雙穩(wěn)態(tài)電路是一種具有兩個(gè)穩(wěn)定狀態(tài)的電路,即在沒(méi)有外部輸入信號(hào)的情況下,電路可以保持在
    的頭像 發(fā)表于 08-11 15:00 ?1813次閱讀

    雙穩(wěn)態(tài)觸發(fā)器的兩個(gè)基本性質(zhì)是什么

    雙穩(wěn)態(tài)觸發(fā)器(Bistable Trigger)是一種具有兩個(gè)穩(wěn)定狀態(tài)的邏輯電路,廣泛應(yīng)用于數(shù)字電路設(shè)計(jì)中。它具有兩個(gè)基本性質(zhì):記憶性和切換性。 一、雙穩(wěn)態(tài)觸發(fā)器的基本概念 1.1 雙穩(wěn)態(tài)觸發(fā)器
    的頭像 發(fā)表于 08-11 10:08 ?849次閱讀

    雙穩(wěn)態(tài)觸發(fā)器的兩個(gè)穩(wěn)定狀態(tài)是什么

    雙穩(wěn)態(tài)觸發(fā)器的兩個(gè)穩(wěn)定狀態(tài)通常被稱(chēng)為“0”狀態(tài)和“1”狀態(tài),這兩個(gè)狀態(tài)可以分別用來(lái)表示二進(jìn)制數(shù)碼的0和1。具體來(lái)說(shuō): 0狀態(tài) :在此狀態(tài)下,雙穩(wěn)態(tài)觸發(fā)器的輸出Q為0,而其非輸出(通常表示為Q'或Q
    的頭像 發(fā)表于 08-11 10:05 ?1224次閱讀

    如何讓兩個(gè)ESP8266可以連續(xù)地相互通信?

    客戶(hù)端,它也起作用,但現(xiàn)在我想設(shè)置兩個(gè)ESP8266以便它連續(xù)相互通信,為此我花了很多天的時(shí)間,但沒(méi)有找到任何可以幫助我這樣做的示例代碼,如果有任何示例代碼準(zhǔn)備好,請(qǐng)發(fā)送我。謝謝。。
    發(fā)表于 07-12 10:12

    兩個(gè)PLC之間如何交互信號(hào)

    在工業(yè)自動(dòng)化系統(tǒng)中,PLC(Programmable Logic Controller,可編程邏輯控制器)是核心的控制設(shè)備。在許多復(fù)雜的應(yīng)用場(chǎng)景中,需要兩個(gè)或多個(gè)PLC之間進(jìn)行信號(hào)交互,以實(shí)現(xiàn)更高
    的頭像 發(fā)表于 06-14 16:57 ?4965次閱讀

    柔性制造系統(tǒng)兩個(gè)基本特點(diǎn)

    程度,能夠適應(yīng)多變的生產(chǎn)環(huán)境和需求。本文將詳細(xì)介紹柔性制造系統(tǒng)兩個(gè)基本特點(diǎn):靈活性和自動(dòng)化。 一、柔性制造系統(tǒng)的靈活性 設(shè)備靈活性 設(shè)備靈活性是指FMS中的設(shè)備能夠適應(yīng)不同類(lèi)型和規(guī)格的工件,實(shí)現(xiàn)多種加工方式。FMS通常采用模塊
    的頭像 發(fā)表于 06-11 10:18 ?1868次閱讀

    兩個(gè)銅片可以形成原電池嗎

    兩個(gè)銅片本身不能形成原電池,因?yàn)樵姵氐墓ぷ髟硪蕾?lài)于兩個(gè)不同電位的電極材料之間的氧化還原反應(yīng)。
    的頭像 發(fā)表于 05-21 16:23 ?1209次閱讀

    STM32MP157兩個(gè)A7核能跑兩個(gè)系統(tǒng)嗎?

    請(qǐng)問(wèn)STM32MP157的兩個(gè)A7核,能像其它雙核CPU一樣運(yùn)行AMP模式:一個(gè)核跑Linux、一個(gè)核跑RTOS(或禪機(jī))嗎?雖然有一個(gè)M4
    發(fā)表于 03-21 06:50

    當(dāng)CY7C65215在兩個(gè)通道上配置為SPI和I2C時(shí),能否在Linux系統(tǒng)中看到兩個(gè)設(shè)備?

    我的客戶(hù)想知道,當(dāng)CY7C65215 在兩個(gè)通道上配置為 SPI 和 I2C 時(shí),他能否在 Linux 系統(tǒng)中看到兩個(gè)設(shè)備。
    發(fā)表于 03-05 06:52

    arcgis中如何關(guān)聯(lián)兩個(gè)屬性表

    在ArcGIS中,關(guān)聯(lián)兩個(gè)屬性表是一個(gè)重要的操作,可以通過(guò)此操作將兩個(gè)表中的數(shù)據(jù)關(guān)聯(lián)起來(lái),以便進(jìn)行分析和查詢(xún)。下面是詳細(xì)介紹如何在ArcGIS中實(shí)現(xiàn)屬性表的關(guān)聯(lián)。 首先,我們需要明確兩個(gè)
    的頭像 發(fā)表于 02-25 11:01 ?4537次閱讀
    主站蜘蛛池模板: 天天色狠狠干 | 黄色在线观看视频网站 | 天天射天天干天天舔 | 天天爽天天爽 | 人人干国产 | 免费观看一级特黄三大片视频 | 久久久久999 | 717影院理伦午夜论八戒 | 国产精品成人观看视频国产奇米 | 免费一级毛毛片 | 天天干夜夜草 | 欧美式free群乱 | 亚洲 欧美 另类 吹潮 | 黄视频网站免费看 | 日本中文在线三级在线播放 | 日本aaaa级片 | 免费污视频在线 | 色婷婷久久久swag精品 | 色天使色婷婷在线影院亚洲 | 日韩在线免费看网站 | 日韩99| 免费观看一级特黄欧美大片 | 视频h在线| 色综合激情网 | tube性欧美另类 | 久久成人国产精品青青 | 一级黄色免费毛片 | 日韩三 | 伊人网在线视频观看 | 亚洲网站色 | 高h污快穿文汁水四溅 | 久久婷婷激情综合色综合也去 | 69色综合| 日本三区四区免费高清不卡 | 尤物久久99热国产综合 | 97精品久久天干天天蜜 | 天天做天天玩天天爽天天 | 激情在线网站 | 天天爱夜夜操 | 夜夜天天| 久久精品国产99国产精品免费看 |