91在线观看视频-91在线观看视频-91在线观看免费视频-91在线观看免费-欧美第二页-欧美第1页

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Linux系統,居然被兩個不懂任何技術的小孩“攻破”了

Linux愛好者 ? 來源:Linux愛好者 ? 作者:量子位 ? 2021-02-02 11:31 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Linux系統,居然被兩個不懂任何技術的小孩“攻破”了。

他們只是在鍵盤和屏幕上一通亂按,就輕松繞過密碼,進入了被鎖定的Linux系統桌面。

最近,一位程序員父親就這樣,眼睜睜地看著自己的電腦被孩子“玩壞”。

作為一名程序員,他首先想到的不是打罵孩子,而是——如何復現漏洞。

他發現這個漏洞確實是孩子亂按導致的,在某些特殊按鍵組合下,Linux的屏幕鎖定進程會崩潰,從而繞過了密碼。

也就是說,只要有人知道了這個漏洞,無需密碼就可以偷偷打開別人已經鎖定的Linux電腦。

他將情況反饋到官方GitHub上,最終這個奇怪的漏洞上周被正式修復了。

但這并不能讓程序員們放心,這些年因Linux桌面進程崩潰導致的安全漏洞層出不窮,屢見不鮮,你永遠不知道下一個bug會是什么。

孩子們“亂殺”的桌面系統漏洞

這兩個小孩,是怎么“發現”這一漏洞的呢?

這位程序員父親將自己的電腦鎖定后,孩子們試圖解鎖它,就開始在電腦鍵盤上瞎打。

突然,屏保界面消失,孩子們成功進入了Linux系統。

什么?連密碼都沒有輸入?

他讓他們再演示一次。這次,孩子們同樣做到了,但依舊只是“亂敲”鍵盤而已。

太奇怪了。

他在兩個小孩離開后,自己又悄悄地試了一下,沒能成功。

不過他認為,這肯定是個漏洞,因為已經親眼見過兩次了。

這位程序員父親所用的桌面系統是Cinnamon(Linux桌面環境之一),他推測,Cinnamon是不是有什么奇怪的bug,在不輸入密碼的情況下也能解鎖桌面。

當天晚上10點半,他在Linux Mint的GitHub頁面上反饋了這一bug,并描述了孩子們敲擊鍵盤的場景:

他們同時按下了物理鍵盤和屏幕虛擬鍵盤,而且,盡量多按一些虛擬鍵盤。

消息一出,馬上就有網友表示,自己同樣遇到了這種問題,而且用的桌面系統也是Cinnamon。

隨后,Linux Mint程序員火速趕往現場。

檢查后發現,這的確是一個bug,而且Cinnamon 4.2以上的桌面系統,都會受到影響,因為這一版開始支持屏幕虛擬鍵盤了。

導致這個bug的具體行為是:長按“e”鍵,并在虛擬鍵盤上選中“ē”。

現在,Linux Mint已經為這個漏洞推出了一個新補丁,不過需要自己手動安裝。

人生苦短,不如用KDE(手動狗頭)。

大神:17年前我就警告過他們

對于如此荒謬而簡單的漏洞,自然引起各路程序員對Linux桌面的吐槽。

關于這個問題的GitHub issue頁面都被程序員們玩壞了。

有人說:這個CVE應該歸功于孩子們…

還有人在回帖中發個表情包:我想程序員們應該會這樣復現bug。

但要論吐槽最狠的,還是著名程序員大神jwz。

今天凌晨,這位大神又雙叒叕發了一篇文章來吐槽此事,標題是《我已經告訴過你們之2021版》。

因為早在17年前,他就警告過Cinnamon和GNOME官方:

如果沒有在Linux上運行XScreenSaver,那么可以你的屏幕就相當于沒有鎖定。

之后每隔幾年,jwz都會出來把這段話再說一遍。

jwz還調侃說:“翻車”一次是偶然,兩次是巧合,三次是敵人的破壞,四次是GNOME官方。

而這四次安全漏洞,jwz都有詳細的記錄:

CVE-2019-3010,從Oracle Solaris屏幕保護程序可以獲得特殊權限升級;

CVE-2014-1949, MDVSA-2015:162:在Cinnamon屏幕保護程序中按菜單鍵,再按ESC鍵,就可以進入shell;

按住向下鍵,解鎖Cinnamon屏幕保護程序;

按住回車鍵,解鎖GNOME屏幕保護程序。

修bug引發的新漏洞

導致Linux Mint漏洞是由于3月前修復另一個bug引起的。

這個漏洞存在于Linux顯示服務xorg-x11-server中,其最大威脅是對數據機密性和完整性以及系統可用性的威脅。

更讓人哭笑不得的是,Ubuntu 20.04在向后移植xorg的時候,由于使用了沒有該bug的1.20.9版,反而逃過一劫。

當Ubuntu的開發人員意識到沒有打上CVE-2020-25712補丁后,他們又中了新的漏洞。

結果就是,xorg更新修復以后,任何人都可以讓屏幕鎖定程序崩潰,然后進入桌面。

無獨有偶,這不禁讓人想起GNOME兩個月前的另一個“低級”漏洞。

一位程序員通過將賬戶服務陷入無限循環,使GNOME的賬戶守護程序崩潰。之后就能在鎖定界面添加新的sudo用戶,并獲取root權限。

這個鍋該讓GNOME來背嗎?jwz認為,歸根結底是因為現在的Linux圖形化界面根基X11存在著不可修復的嚴重問題:

1、鎖定和身份驗證是操作系統級別的問題。

盡管X11是Linux計算機操作系統的核心,但它的設計沒有安全性可言,鎖定程序必須以普通的、非特權的用戶級應用程序一樣運行。

2、X11體系結構的這一錯誤永遠無法修復。

X11太舊、太僵化,并且有太多利益相關者無法對它進行任何有意義的更改。這就是為什么人們不斷嘗試替換X11的原因并失敗了,因為它根深蒂固。

雖然現在有Wayland作為X11的替代品,但仍有網友替換為Wayland后,Ubuntu桌面依然存在某些缺陷。

比如喚醒電腦后,會在原來的桌面停留10~20秒才能進入鎖屏狀態,這個過程中桌面的隱私會一覽無余。

鑒于Linux桌面的安全性問題漏洞百出,為了防止未被發現漏洞遭利用,有用戶建議先安裝XSecureLock,多上一把鎖。

我熱切期待著聽到他們如何解決這個問題。

jwz在自己的博客里如是說。

責任編輯:xj

原文標題:“熊孩子”亂敲鍵盤就攻破了 Linux 桌面,大神:17 年前我就警告過你們

文章出處:【微信公眾號:Linux愛好者】歡迎添加關注!文章轉載請注明出處。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Linux
    +關注

    關注

    87

    文章

    11511

    瀏覽量

    213849
  • 操作系統
    +關注

    關注

    37

    文章

    7152

    瀏覽量

    125616
  • 桌面
    +關注

    關注

    0

    文章

    83

    瀏覽量

    14793

原文標題:“熊孩子”亂敲鍵盤就攻破了 Linux 桌面,大神:17 年前我就警告過你們

文章出處:【微信號:LinuxHub,微信公眾號:Linux愛好者】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    當CY7C65215在兩個通道上配置為 SPI 和 I2C 時,能否在Linux系統中看到兩個設備?

    我的客戶想知道,當 CY7C65215 在兩個通道上配置為 SPI 和 I2C 時,他能否在 Linux 系統中看到兩個設備。
    發表于 05-26 06:27

    詳解Linux系統中的服務管理

    Linux中,無論何時當你安裝任何帶有服務和守護進程的包,系統默認會把這些服務的初始化及 systemd腳本添加進去,不過此時它們并沒有啟用。
    的頭像 發表于 05-23 15:10 ?256次閱讀
    詳解<b class='flag-5'>Linux</b><b class='flag-5'>系統</b>中的服務管理

    ADAU1787四ADC、兩個DAC、帶音頻DSP的低功耗編解碼器技術手冊

    ADAU1787 是一款具有四輸入和兩個輸出的編解碼器,其中整合兩個數字信號處理器 (DSP)。從模擬輸入到 DSP 內核再到模擬輸出的路徑已針對低延遲進行優化,適用于噪聲消除耳機
    的頭像 發表于 05-12 14:57 ?384次閱讀
    ADAU1787四<b class='flag-5'>個</b>ADC、<b class='flag-5'>兩個</b>DAC、帶音頻DSP的低功耗編解碼器<b class='flag-5'>技術</b>手冊

    Linux系統中最重要的三命令

    Linux三劍客是Linux系統中最重要的三命令,它們以其強大的功能和廣泛的應用場景而聞名。這三工具的組合使用幾乎可以完美應對Shell
    的頭像 發表于 03-03 10:37 ?437次閱讀

    OMAPL137可以連接兩個左右兩個通道麥克風輸入嗎?

    Hi!大家好!我有一些問題:OMAPL137 Evm 技術手冊上寫有P4 Microphone In 接口是stereo microphone line input,如下圖。 意思是可以連接兩個
    發表于 10-29 06:04

    兩個開關電源可以并聯使用嗎

    兩個開關電源并聯使用是一相對復雜的話題,涉及到電子電路設計、電源管理、安全規范等多個方面。 1. 開關電源的基本原理 開關電源是一種通過電子開關元件(如晶體管、MOSFET等)快速切換來控制電流
    的頭像 發表于 10-09 16:04 ?4835次閱讀

    OPA2277雙運放只接穩壓電源,兩個輸出居然有類似方波輸出是怎么回事?

    接線:4接-5V,8接+5V,3、5腳,即兩個運放的正端接GND。2、6腳都接上:1nF電容和100K歐電阻的并聯,C01和C02沒接信號,無其余信號輸入。。。 用示波器測下,2、6、3、5腳
    發表于 09-09 08:07

    單相電機兩個繞組都在定子上嗎

    單相電機的兩個繞組,即起動線圈(或稱為輔助繞組、副繞組)和運行線圈(或稱為主繞組),都位于定子上 。這兩個繞組在電機中起著關鍵作用,共同協作以產生旋轉磁場,從而使電機能夠運轉。 單相電機通常由一
    的頭像 發表于 09-03 15:10 ?2194次閱讀

    ad如何設置兩個元器件的距離

    在Altium Designer(簡稱AD)中設置兩個元器件之間的距離,主要是通過設置元器件間的安全間距(Clearance)規則來實現的。這個規則定義元器件之間、元器件與走線之間以及其他設計元素
    的頭像 發表于 09-02 15:31 ?1.7w次閱讀

    功放機AB兩個聲道輸出怎么接

    聲道輸出可以分別連接到組音箱上,以實現立體聲效果。這種接線方式簡單直接,適用于大多數家庭影院和音響系統。 接線步驟: 確認接口 :首先,確認功放機AB兩個聲道輸出的接口類型(如RCA、XLR等)以及音箱的輸入接口類型,確保它們
    的頭像 發表于 08-23 10:40 ?9379次閱讀

    單穩態觸發器的兩個工作狀態是什么

    單穩態觸發器是一種數字邏輯電路,廣泛應用于各種電子設備和系統中。它具有兩個工作狀態:穩定狀態和暫態狀態。 單穩態觸發器的工作原理 單穩態觸發器是一種具有兩個穩定狀態的觸發器,其中一
    的頭像 發表于 08-22 10:11 ?1167次閱讀

    觸發器的兩個穩定狀態分別是什么

    觸發器作為數字電路中的基本邏輯單元,具有兩個穩定狀態,這兩個狀態通常用于表示二進制數碼中的0和1。
    的頭像 發表于 08-12 11:01 ?3080次閱讀

    雙穩態電路的兩個穩定狀態是什么

    雙穩態電路是一種具有兩個穩定狀態的電子電路,廣泛應用于數字電路、通信系統、存儲器等領域。 雙穩態電路的基本概念 雙穩態電路是一種具有兩個穩定狀態的電路,即在沒有外部輸入信號的情況下,電路可以保持在
    的頭像 發表于 08-11 15:00 ?2652次閱讀

    雙穩態觸發器的兩個基本性質是什么

    雙穩態觸發器(Bistable Trigger)是一種具有兩個穩定狀態的邏輯電路,廣泛應用于數字電路設計中。它具有兩個基本性質:記憶性和切換性。 一、雙穩態觸發器的基本概念 1.1 雙穩態觸發器
    的頭像 發表于 08-11 10:08 ?1392次閱讀

    雙穩態觸發器的兩個穩定狀態是什么

    雙穩態觸發器的兩個穩定狀態通常被稱為“0”狀態和“1”狀態,這兩個狀態可以分別用來表示二進制數碼的0和1。具體來說: 0狀態 :在此狀態下,雙穩態觸發器的輸出Q為0,而其非輸出(通常表示為Q'或Q
    的頭像 發表于 08-11 10:05 ?1944次閱讀
    主站蜘蛛池模板: 久久综合色综合 | 加勒比一木道|视频在线看 加勒比在线免费视频 | 欧美一卡二卡科技有限公司 | 国产精品久久久久久久人热 | 欧美一区福利 | 日本黄色免费 | 深夜久久 | 午夜视频高清在线aaa | 99久久综合精品免费 | 双性人皇上被c到哭 | 亚洲永久网站 | 美女免费视频一区二区三区 | 久久久久久久国产精品影院 | 狠狠色丁香婷婷综合久久来 | 97久久草草超级碰碰碰 | 男女无遮挡一进一出性视频 | 狼狼鲁狼狼色 | 国产理论最新国产精品视频 | 又大又粗又爽黄毛片 | 亚洲午夜精品久久久久久人妖 | 欧美一级黄色片在线观看 | 在线观看免费视频网站色 | 在线激情网 | av2021天堂网手机版 | 色爽女视频 | 久久婷婷丁香 | 日本三级香港三级三级人!妇久 | 欧美黑人巨大xxxx猛交 | 久久精品视频7 | 四虎影院网站 | 最新bt合集 | 一级国产特黄aa大片 | 日本aaaaa级毛片片 | 成人看的午夜免费毛片 | 日韩免费视频一区二区 | 国产成人综合一区人人 | 国产一区美女视频 | 五月婷婷中文字幕 | 国产专区日韩精品欧美色 | 欧美淫 | 欧美一区二区三区不卡视频 |