chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Linux系統(tǒng),居然被兩個不懂任何技術(shù)的小孩“攻破”了

Linux愛好者 ? 來源:Linux愛好者 ? 作者:量子位 ? 2021-02-02 11:31 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Linux系統(tǒng),居然被兩個不懂任何技術(shù)的小孩“攻破”了。

他們只是在鍵盤和屏幕上一通亂按,就輕松繞過密碼,進入了被鎖定的Linux系統(tǒng)桌面。

最近,一位程序員父親就這樣,眼睜睜地看著自己的電腦被孩子“玩壞”。

作為一名程序員,他首先想到的不是打罵孩子,而是——如何復現(xiàn)漏洞。

他發(fā)現(xiàn)這個漏洞確實是孩子亂按導致的,在某些特殊按鍵組合下,Linux的屏幕鎖定進程會崩潰,從而繞過了密碼。

也就是說,只要有人知道了這個漏洞,無需密碼就可以偷偷打開別人已經(jīng)鎖定的Linux電腦。

他將情況反饋到官方GitHub上,最終這個奇怪的漏洞上周被正式修復了。

但這并不能讓程序員們放心,這些年因Linux桌面進程崩潰導致的安全漏洞層出不窮,屢見不鮮,你永遠不知道下一個bug會是什么。

孩子們“亂殺”的桌面系統(tǒng)漏洞

這兩個小孩,是怎么“發(fā)現(xiàn)”這一漏洞的呢?

這位程序員父親將自己的電腦鎖定后,孩子們試圖解鎖它,就開始在電腦鍵盤上瞎打。

突然,屏保界面消失,孩子們成功進入了Linux系統(tǒng)。

什么?連密碼都沒有輸入?

他讓他們再演示一次。這次,孩子們同樣做到了,但依舊只是“亂敲”鍵盤而已。

太奇怪了。

他在兩個小孩離開后,自己又悄悄地試了一下,沒能成功。

不過他認為,這肯定是個漏洞,因為已經(jīng)親眼見過兩次了。

這位程序員父親所用的桌面系統(tǒng)是Cinnamon(Linux桌面環(huán)境之一),他推測,Cinnamon是不是有什么奇怪的bug,在不輸入密碼的情況下也能解鎖桌面。

當天晚上10點半,他在Linux Mint的GitHub頁面上反饋了這一bug,并描述了孩子們敲擊鍵盤的場景:

他們同時按下了物理鍵盤和屏幕虛擬鍵盤,而且,盡量多按一些虛擬鍵盤。

消息一出,馬上就有網(wǎng)友表示,自己同樣遇到了這種問題,而且用的桌面系統(tǒng)也是Cinnamon。

隨后,Linux Mint程序員火速趕往現(xiàn)場。

檢查后發(fā)現(xiàn),這的確是一個bug,而且Cinnamon 4.2以上的桌面系統(tǒng),都會受到影響,因為這一版開始支持屏幕虛擬鍵盤了。

導致這個bug的具體行為是:長按“e”鍵,并在虛擬鍵盤上選中“ē”。

現(xiàn)在,Linux Mint已經(jīng)為這個漏洞推出了一個新補丁,不過需要自己手動安裝。

人生苦短,不如用KDE(手動狗頭)。

大神:17年前我就警告過他們

對于如此荒謬而簡單的漏洞,自然引起各路程序員對Linux桌面的吐槽。

關(guān)于這個問題的GitHub issue頁面都被程序員們玩壞了。

有人說:這個CVE應(yīng)該歸功于孩子們…

還有人在回帖中發(fā)個表情包:我想程序員們應(yīng)該會這樣復現(xiàn)bug。

但要論吐槽最狠的,還是著名程序員大神jwz。

今天凌晨,這位大神又雙叒叕發(fā)了一篇文章來吐槽此事,標題是《我已經(jīng)告訴過你們之2021版》。

因為早在17年前,他就警告過Cinnamon和GNOME官方:

如果沒有在Linux上運行XScreenSaver,那么可以你的屏幕就相當于沒有鎖定。

之后每隔幾年,jwz都會出來把這段話再說一遍。

jwz還調(diào)侃說:“翻車”一次是偶然,兩次是巧合,三次是敵人的破壞,四次是GNOME官方。

而這四次安全漏洞,jwz都有詳細的記錄:

CVE-2019-3010,從Oracle Solaris屏幕保護程序可以獲得特殊權(quán)限升級;

CVE-2014-1949, MDVSA-2015:162:在Cinnamon屏幕保護程序中按菜單鍵,再按ESC鍵,就可以進入shell;

按住向下鍵,解鎖Cinnamon屏幕保護程序;

按住回車鍵,解鎖GNOME屏幕保護程序。

修bug引發(fā)的新漏洞

導致Linux Mint漏洞是由于3月前修復另一個bug引起的。

這個漏洞存在于Linux顯示服務(wù)xorg-x11-server中,其最大威脅是對數(shù)據(jù)機密性和完整性以及系統(tǒng)可用性的威脅。

更讓人哭笑不得的是,Ubuntu 20.04在向后移植xorg的時候,由于使用了沒有該bug的1.20.9版,反而逃過一劫。

當Ubuntu的開發(fā)人員意識到?jīng)]有打上CVE-2020-25712補丁后,他們又中了新的漏洞。

結(jié)果就是,xorg更新修復以后,任何人都可以讓屏幕鎖定程序崩潰,然后進入桌面。

無獨有偶,這不禁讓人想起GNOME兩個月前的另一個“低級”漏洞。

一位程序員通過將賬戶服務(wù)陷入無限循環(huán),使GNOME的賬戶守護程序崩潰。之后就能在鎖定界面添加新的sudo用戶,并獲取root權(quán)限。

這個鍋該讓GNOME來背嗎?jwz認為,歸根結(jié)底是因為現(xiàn)在的Linux圖形化界面根基X11存在著不可修復的嚴重問題:

1、鎖定和身份驗證是操作系統(tǒng)級別的問題。

盡管X11是Linux計算機操作系統(tǒng)的核心,但它的設(shè)計沒有安全性可言,鎖定程序必須以普通的、非特權(quán)的用戶級應(yīng)用程序一樣運行。

2、X11體系結(jié)構(gòu)的這一錯誤永遠無法修復。

X11太舊、太僵化,并且有太多利益相關(guān)者無法對它進行任何有意義的更改。這就是為什么人們不斷嘗試替換X11的原因并失敗了,因為它根深蒂固。

雖然現(xiàn)在有Wayland作為X11的替代品,但仍有網(wǎng)友替換為Wayland后,Ubuntu桌面依然存在某些缺陷。

比如喚醒電腦后,會在原來的桌面停留10~20秒才能進入鎖屏狀態(tài),這個過程中桌面的隱私會一覽無余。

鑒于Linux桌面的安全性問題漏洞百出,為了防止未被發(fā)現(xiàn)漏洞遭利用,有用戶建議先安裝XSecureLock,多上一把鎖。

我熱切期待著聽到他們?nèi)绾谓鉀Q這個問題。

jwz在自己的博客里如是說。

責任編輯:xj

原文標題:“熊孩子”亂敲鍵盤就攻破了 Linux 桌面,大神:17 年前我就警告過你們

文章出處:【微信公眾號:Linux愛好者】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Linux
    +關(guān)注

    關(guān)注

    88

    文章

    11624

    瀏覽量

    217849
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7325

    瀏覽量

    128578
  • 桌面
    +關(guān)注

    關(guān)注

    0

    文章

    83

    瀏覽量

    14959

原文標題:“熊孩子”亂敲鍵盤就攻破了 Linux 桌面,大神:17 年前我就警告過你們

文章出處:【微信號:LinuxHub,微信公眾號:Linux愛好者】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    硬件SPI兩個CS操作兩個norflash,怎么互斥操作兩個norflash?

    硬件SPI兩個CS操作兩個norflash,怎么互斥操作兩個norflash,有一norflash
    發(fā)表于 09-26 06:18

    基本半導體連獲兩個行業(yè)獎項

    近日,基本半導體憑借在碳化硅模塊領(lǐng)域的突出表現(xiàn),連獲“國產(chǎn)SiC模塊TOP企業(yè)獎”和“年度優(yōu)秀功率器件產(chǎn)品獎”兩個行業(yè)獎項。
    的頭像 發(fā)表于 09-05 16:31 ?871次閱讀

    華為工程師總結(jié)Linux筆記

    Linux基礎(chǔ)知識,非常全面 第 1 章 Linux 快速入門 Linux 是一套免費使用和自由傳播的類 UNIX 操作系統(tǒng),是一
    發(fā)表于 07-14 15:28

    看到STM8L152用兩個IO用兩個或非門檢測兩個通斷,是什么原理呢?

    圖中兩個按鍵開關(guān)是兩個干簧管,為什么不直接對GND設(shè)計來檢測這個干簧管通斷呢? 這樣設(shè)計的原理是什么?
    發(fā)表于 06-12 06:25

    當CY7C65215在兩個通道上配置為 SPI 和 I2C 時,能否在Linux系統(tǒng)中看到兩個設(shè)備?

    我的客戶想知道,當 CY7C65215 在兩個通道上配置為 SPI 和 I2C 時,他能否在 Linux 系統(tǒng)中看到兩個設(shè)備。
    發(fā)表于 05-26 06:27

    詳解Linux系統(tǒng)中的服務(wù)管理

    Linux中,無論何時當你安裝任何帶有服務(wù)和守護進程的包,系統(tǒng)默認會把這些服務(wù)的初始化及 systemd腳本添加進去,不過此時它們并沒有啟用。
    的頭像 發(fā)表于 05-23 15:10 ?614次閱讀
    詳解<b class='flag-5'>Linux</b><b class='flag-5'>系統(tǒng)</b>中的服務(wù)管理

    ADAU1787四ADC、兩個DAC、帶音頻DSP的低功耗編解碼器技術(shù)手冊

    ADAU1787 是一款具有四輸入和兩個輸出的編解碼器,其中整合兩個數(shù)字信號處理器 (DSP)。從模擬輸入到 DSP 內(nèi)核再到模擬輸出的路徑已針對低延遲進行優(yōu)化,適用于噪聲消除耳機
    的頭像 發(fā)表于 05-12 14:57 ?1118次閱讀
    ADAU1787四<b class='flag-5'>個</b>ADC、<b class='flag-5'>兩個</b>DAC、帶音頻DSP的低功耗編解碼器<b class='flag-5'>技術(shù)</b>手冊

    CFA科普系列01|EDA工具裝不上?可能不是你技術(shù)差,而是少了這兩個命令

    的百度谷歌搜索、社區(qū)發(fā)帖、甚至刪庫重裝的循環(huán)中。 但真相是:安裝不上,不一定是你不懂命令,可能只是沒用對工具。今天,我們就用一篇文章,帶你看懂兩個最基礎(chǔ)卻最常用的 Linux 安裝工具:RPM
    發(fā)表于 05-09 15:27

    Linux的作用

    。 2、嵌入式系統(tǒng)Linux可以嵌入到各種嵌入式設(shè)備中,如智能路由器、智能電視等。它提供靈活的平臺,可以根據(jù)設(shè)備的需求進行定制和優(yōu)
    發(fā)表于 04-04 01:57

    Linux系統(tǒng)中最重要的三命令

    Linux三劍客是Linux系統(tǒng)中最重要的三命令,它們以其強大的功能和廣泛的應(yīng)用場景而聞名。這三工具的組合使用幾乎可以完美應(yīng)對Shell
    的頭像 發(fā)表于 03-03 10:37 ?795次閱讀

    兩個不同頻率晶振靠的近會怎樣

    晶振的振蕩本質(zhì)上是一種機械振動(在壓電晶體層面)。當兩個晶振靠得很近時,它們的機械振動可能會相互影響。一晶振的振動可能會通過電路板或者外殼等介質(zhì)傳遞給另一晶振,從而改變另一晶振的
    的頭像 發(fā)表于 01-20 13:55 ?2016次閱讀
    <b class='flag-5'>兩個</b>不同頻率晶振靠的近會怎樣

    如何把兩個數(shù)據(jù)返回給調(diào)用函數(shù)

    函數(shù)的處理結(jié)果包含兩個數(shù)據(jù),如何把兩個數(shù)據(jù)返回給調(diào)用函數(shù)? 第一種,把兩個數(shù)據(jù)封裝成一結(jié)構(gòu)體,函數(shù)返回結(jié)構(gòu)體。 調(diào)用函數(shù)的地方同樣用結(jié)構(gòu)體去接收函數(shù)的返回值。 第二種,把返回值保存在
    的頭像 發(fā)表于 01-08 10:15 ?668次閱讀

    DAC8760的Iout和Vout都有兩個TVS防護,這兩個各是什么作用?

    1、DAC8760的Iout和Vout都有兩個TVS防護,這兩個各是什么作用? 2、如果我只希望DAC8760輸出0-5V和4-20mA,輸出電路的兩個TVS都要加么?
    發(fā)表于 12-30 06:49

    鋰電池品牌廠家影響光伏逆變器效率提升的兩個關(guān)鍵因素

    電子元器件的質(zhì)量和散熱設(shè)計是影響光伏逆變器效率提升的兩個關(guān)鍵因素。我們需要選擇高質(zhì)量的電子元器件,采用合理的散熱設(shè)計,以提高光伏逆變器的效率和可靠性。同時,我們還需要不斷地進行技術(shù)創(chuàng)新和優(yōu)化,推動光伏逆變器技術(shù)的發(fā)展和進步。
    的頭像 發(fā)表于 12-19 15:19 ?805次閱讀
    鋰電池品牌廠家影響光伏逆變器效率提升的<b class='flag-5'>兩個</b>關(guān)鍵因素

    使用TPS546C23兩個獨立的單相評估模塊

    電子發(fā)燒友網(wǎng)站提供《使用TPS546C23兩個獨立的單相評估模塊.pdf》資料免費下載
    發(fā)表于 12-07 14:08 ?0次下載
    使用TPS546C23<b class='flag-5'>兩個</b>獨立的單相評估模塊