is linux een vergiet ?

Pagina: 1
Acties:

  • talin
  • Registratie: December 2000
  • Laatst online: 18-08 15:04
zo te lezen wel :

http://www.securityfocus.com/frames/?content=/vdb/stats.html

iemand enige meningen of verdere info ?

in this world there’s two kinds of people, my friend: Those with loaded guns and those who dig. You dig!


  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Het zal wel weer aan mij liggen, maar ik krijg bij die link niet erg veel te zien. Toch geen Java/Flash/andere bullshit menu's ofzo he?

Linux een vergiet? Linux is zo veilig als je het zelf maakt, klaar uit.

[deze advertentieruimte is te koop]


Verwijderd

Tja, het is maar net hoe je het wil zien natuurlijk.
Het feit dat er veel exploits opgelost worden, wil nog niet per definitie zeggen, dat het zo lek als een gieter is.
Veel exploits worden gevonden, nog voordat iemand er ooit gebruik van heeft gemaakt om echt kwaad te doen.

Het stuk is daar zelf toch ook vrijd duidelijk over:
The following are statistics compiled from the data in the BUGTRAQ Vulnerability Database. The statistics should not be taken to imply that some particular operating system or application is more or less secure than another one. They are simply a count of how many vulnerabilities associated with each of them is in the database for these year.

The are many factors that should be considered while trying to interpret these numbers. The numbers do not distinguish between vulnerabilities discovered in the wild and those found proactively by developers or security researchers. Nor do they say anything about how quickly the vulnerabilities were fixed by the vendors. They do not take into accounts the popularity or impact of a vulnerability. A root shell vulnerability is treated the same as a disclosure of sensitive information.

It is possible some operating systems and applications have more known vulnerabilities because they are more popular and have undergone more scrutiny, or because their source code is available. Also an operating system or application with more features is more likely to contain vulnerabilities than those with less features, but the latter many not be suitable for some applications.

....
..

  • jant
  • Registratie: Juli 2000
  • Niet online
Ja dat klopt....

Het probleem met software is namelijk dat het gepatched moeten worden. Software wordt gemaakt. Software wordt gebruikt. Fouten worden in software worden gevonden. Software wordt gerepareerd. En dan moet het gepatched worden...

Dat is het verhaal een beetje. De cijfers waaraan je refereert is de optelling van diverse linux distributies.

In het verleden heb ik al eens geconstateerd dat het aantal kritieke security problemen tussen linux en microsoft niet zoveel verschilt. Beide hebben hun fouten, dat is niet te voorkomen met software.

Hetgeen linux enigszins "veiliger" maakt zijn **mijns inziens** de volgende factoren:
a) Stuctuur van het OS.
b) *Nix system administrators zijn wat bewuster van de problematieken mbt security.

Een album per dag; een selectie: https://open.spotify.com/playlist/6s3nNLl8pJpCwLR3LPligA?si=dddc51153b2a49e8


  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Iets waar je ook rekening mee moet houden, is het feit dat veel van de software voor GNU/Linux open source is. Dat houdt in dat de software (en de source ervan) al in een zeer vroeg stadium vrijgegeven wordt, zodat veel bugs in-the-wild of door beta-testers wordt gevonden.

Bij proprietary software gebeurt die testing veel meer in-house, dus door mensen die door het bedrijf zelf zijn ingehuurd. Maar als zij een security hole ontdekken, dan zal dat heus niet aan bugtraq bekend worden gemaakt, terwijl dit in het geval van het open source ontwikkelingsmodel vaak wel gebeurt.

Dat zal deze cijfers ook een draai geven.

  • Hans
  • Registratie: Juni 1999
  • Niet online
En doordat de Linux kernel en aanverwante proggels open-source zijn kan men in de source kijken en op zoek gaan naar string vulnerabilities, buffer overflows etc. Windows e.a. zijn niet open source, dus komen de zwakke punten veel minder snel naar voren.

Verwijderd

Op donderdag 06 september 2001 01:29 schreef Hans het volgende:
En doordat de Linux kernel en aanverwante proggels open-source zijn kan men in de source kijken en op zoek gaan naar string vulnerabilities, buffer overflows etc. Windows e.a. zijn niet open source, dus komen de zwakke punten veel minder snel naar voren.
En dat is een aardig punt als je het mij vraagt.
Ik vraag me af hoeveel exploits er wel niet voor een product als windows gevonden zijn, waar wij nog niks vanaf weten. Immers, als je kwaadwilend bent, waarom zou je het dan bekend maken las je het niet op grote schaal toe past?

Bij opensource kan dit ook wel gebeuren uiteraard, maar vroeg of laat zal iemand er zelf achter komen, zonder dat er ooit op grote schaal gebruik is gemaakt van een dergelijke exploit. Verder is de opensource community nogal gebrand op bughunten in z'n algemeenheid :P

  • Grijns
  • Registratie: Januari 2000
  • Laatst online: 10-05 22:08
Number of OS Vulnerabilities by Year
OS 1997 1998 1999 2000 2001
AIX 21 38 10 15 6
BSD (aggr.) 9 8 25 52 28
BSD/OS 7 5 4 1 3
BeOS 0 0 0 5 1
Caldera 4 3 14 28 27
Connectiva 0 0 0 0 0
Debian 3 2 31 55 28
FreeBSD 5 2 17 36 17
HP-UX 9 5 11 26 16
IRIX 28 15 9 14 7
Linux (aggr.) 14 25 99 153 96
MacOS 0 1 5 1 4
MacOS X Server 0 0 1 0 0
Mandrake 0 0 2 46 36
NetBSD 2 4 10 20 9
Netware 1 0 4 3 1
OpenBSD 1 2 4 17 14
RedHat 6 10 47 95 54
SCO Unix 3 3 10 2 21
Slackware 4 8 11 11 10
Solaris 24 33 34 22 33
SuSE 0 1 23 31 21
TurboLinux 0 0 2 20 2
Unixware 2 3 14 4 9
Windows 3.1x/95/98 3 1 46 40 14
Windows NT/2000 10 8 78 97 42
hehe BeOS rocks !!

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Wat ben je toch gigantisch dom als je van zulke lijsten uitgaat. BeOS heeft ook maar gewoon een BSD kernel hoor. Ik snap ook wel dat er weinig bugs ontdekt worden in een systeem dat bijna niemand gebruikt en daarnaast ook nog eens closed source is. En daarnaast zie je ook nergens een wegingsfactor staan. Ik heb mijn Linuxbak nog nooit hoeven patchen voor een security bug, terwijl er voor Windows elke week wel iets ontdekt is dat als ernstige bug bestempeld mag worden.

[deze advertentieruimte is te koop]


  • Servowire
  • Registratie: September 2000
  • Laatst online: 19-08 18:46

Servowire

prutser:~#

Wat heb je nou aan BeOS?
Kun je imho weinig mee

met papier mache kun je alles maken!!


  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 09:05

odysseus

Debian GNU/Linux Sid

Op donderdag 06 september 2001 09:47 schreef Groot-Moefti onder andere het volgende:
Ik heb mijn Linuxbak nog nooit hoeven patchen voor een security bug.
Ehm, wat te denken van telnet, mocht je dat draaien? Ssh-bug? Kernel 2.2.16? Als jij nooit patcht is dat zeker niet omdat het niet nodig is!

* odysseus draait standaard elke dag zijn apt-get om bij te blijven...

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 22:18

Mx. Alba

hen/hun/die/diens

Tsja, Linux kan inderdaad een vergiet zijn als je dat wilt. Maar met goede firewalling rules en een constant up-to-date systeem is het wel een vergiet met een titanium coating, met de gaatjes precies op de plekken waar jij ze wilt hebben :)

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


Verwijderd

Linux is net zo secure als dat je een WinNT bak neerzet met IIS daarop, geen patches installed en ding online gooit.

Linux kun je zeer goed beveiligen maar WinNT ook als je maar weet wat je doet en alles up-to-date houdt.

just my 2 cents

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Op donderdag 06 september 2001 16:09 schreef odysseus het volgende:

[..]

Ehm, wat te denken van telnet, mocht je dat draaien? Ssh-bug? Kernel 2.2.16? Als jij nooit patcht is dat zeker niet omdat het niet nodig is!

* odysseus draait standaard elke dag zijn apt-get om bij te blijven...
Telnetbug? ik ga toch geen telnet draaien en als je bij mij 16 MB per seconde kunt versturen dan ga ik meteen Essent bellen om ze te bedanken :) SSH bug? Tja ik draai OpenSSH en die is behorlijk secure. Kernel 2.2.16? Ja wat is daar mis mee? Ik draai trouwens 2.4.7 op me server, maar ik geloof niet dat er echt problemen mee zijn. ja laatst was er een bugje ontdekt in de FTP module voor ip-filter, maja ik heb FT toch al open staan :)

[deze advertentieruimte is te koop]


  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 22:18

Mx. Alba

hen/hun/die/diens

Op donderdag 06 september 2001 16:47 schreef virtual het volgende:
Linux is net zo secure als dat je een WinNT bak neerzet met IIS daarop, geen patches installed en ding online gooit.

Linux kun je zeer goed beveiligen maar WinNT ook als je maar weet wat je doet en alles up-to-date houdt.

just my 2 cents
Hee! Dat zijn mijn twee centen! :+

Nog even terzijde - Linux doet het wel beter dan Windows op deze gebieden:

- hoeveelheid hacks die er bestaan is veel geringer (BSD doet het trouwens wat dat betreft nog beter. Binnen Linux doet RedHat het hier het slechtst)
- tijd tussen "uitbreken" van hack, en uitbrengen van patch is veel korter

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Op donderdag 06 september 2001 16:48 schreef Groot-Moefti het volgende:
Kernel 2.2.16? Ja wat is daar mis mee?
Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Op donderdag 06 september 2001 17:18 schreef deadinspace het volgende:

[..]

Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.
Ja dat weet ik, maar wat rot dat? Ik heb trouwens toch kernel 2.4.7, maar dat terzijde, min vorige server heeft een half jaar gedraaid met kernel 2.2.16 en dat ging perfect. Geeneenkeer ingebroken. Wel een berg van die scriptkiddies die met Onder7 lopen te scannen, maja die doen maar wat ze niet laten kunnen. Persoonlijk denk ik dat het met al die security bugs wel meevalt.

[deze advertentieruimte is te koop]


  • [Yellow]
  • Registratie: December 2000
  • Niet online
Wat een waardeloos artikel is dat!

Zoals ze zelf al zeggen houden ze geen rekening met hoeveel een systeem gebruikt wordt/is.

Als er 46 POA's (point-of-attacks) gevonden worden in Mandrake 8.0 en 78 in WindowsNT, wat betekent dat dan. Eeeuuhhh, dat Mandrake minder vaak patches uitbrengt, dat NT in dat jaar nog in zijn eerste release zat, enz., enz.
Beos Heeft heel weinig POA's, maar kijk eens hoeveel het gebruikt word.

Er word zelfs niet eens een onderverdeling gemaakt naaar aantal POA voor destop machines of servers. Dat terwijl servers het bv. veel zwaarder te verduren hebben. Een desktop machine zit heel vaak achter een firewall.

En zo kan ik de hele harddisk van GoT waarschijnlijk nog wel voltypen :9

Dit bevestigt mijn stelling weer eens:

Er zijn 2 soorten leugens: gewone, en statistieken

  • Servowire
  • Registratie: September 2000
  • Laatst online: 19-08 18:46

Servowire

prutser:~#

Op donderdag 06 september 2001 17:18 schreef deadinspace het volgende:

[..]

Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.
En hoe zit dit? via telnet ofzo?
if so
dan zijn de servers bij mij op school lekker niet veilig >:)

met papier mache kun je alles maken!!


Verwijderd

Op donderdag 06 september 2001 18:20 schreef Servowire het volgende:

[..]

En hoe zit dit? via telnet ofzo?
if so
dan zijn de servers bij mij op school lekker niet veilig >:)
Tja zie dit ;)
Op maandag 03 september 2001 18:33 schreef nelske het volgende:
Tja ofwel daar is sowieso en exploit voor.
Ik had eigenlijk niet eens hoeven weten welke kernel het was, aangezien alle kernels < 2.2.19 hiervan last hebben.

"Hiervan" is in deze een sysctl call geheugen probleem.
Het is mogelijk om met programma's die geen privileges hebben toch geheugen uit te lezen dat geprivileerd is, aangezien de call met negatieve waardes aangeroepen kan worden.
Is ook te vinden op securityfocus.
Op donderdag 06 september 2001 17:50 schreef _Yellow_ het volgende:
Wat een waardeloos artikel is dat!
:? Hoezo dat dan? Ze zetten heel duidelijk zelf erbij, dat je hier geen conclusies uit kan trekken.
Verder is securityfocus een enorm goede en betrouwbare website!

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

zo te lezen wel :

http://www.securityfocus.com/frames/?content=/vdb/stats.html

iemand enige meningen of verdere info ?
Waardeloze lijst. Er word totaal geen rekening mee gehouden wat de verhoudingen kwa install zijn. Aangezien RH, Debian ed de meest gebruikte distro's zijn worden er het snelst leaks in gevonden.

BeOS is dood, je hebt er geen reet aan, dus niemand gebruikt het. Dus idd, er worden ook geen problemen gevonden.

Dit soort lijsten zegt dus totaal niks.

  • deadinspace
  • Registratie: Juni 2001
  • Nu online

deadinspace

The what goes where now?

Op donderdag 06 september 2001 23:17 schreef igmar het volgende:
Waardeloze lijst. Er word totaal geen rekening mee gehouden wat de verhoudingen kwa install zijn. Aangezien RH, Debian ed de meest gebruikte distro's zijn worden er het snelst leaks in gevonden.
Op donderdag 06 september 2001 18:33 schreef nelske het volgende:
:? Hoezo dat dan? Ze zetten heel duidelijk zelf erbij, dat je hier geen conclusies uit kan trekken.
Verder is securityfocus een enorm goede en betrouwbare website!
Kheb er zelf weinig aan toe te voegen.
Op donderdag 06 september 2001 18:20 schreef Servowire het volgende:

[..]

En hoe zit dit? via telnet ofzo?
if so
dan zijn de servers bij mij op school lekker niet veilig >:)
Mja, als je zo via telnet in kon breken was het geen local exploit he...
Een local root exploit is een exploit waarmee een user die ingelogd is op die bak root-perms kan krijgen (oftewel euid 0).
Een remote root exploit is nog veel ernstiger, daarvoor hoef je niet in te loggen.
Pagina: 1