in this world there’s two kinds of people, my friend: Those with loaded guns and those who dig. You dig!
Linux een vergiet? Linux is zo veilig als je het zelf maakt, klaar uit.
[deze advertentieruimte is te koop]
Verwijderd
Het feit dat er veel exploits opgelost worden, wil nog niet per definitie zeggen, dat het zo lek als een gieter is.
Veel exploits worden gevonden, nog voordat iemand er ooit gebruik van heeft gemaakt om echt kwaad te doen.
Het stuk is daar zelf toch ook vrijd duidelijk over:
The following are statistics compiled from the data in the BUGTRAQ Vulnerability Database. The statistics should not be taken to imply that some particular operating system or application is more or less secure than another one. They are simply a count of how many vulnerabilities associated with each of them is in the database for these year.
The are many factors that should be considered while trying to interpret these numbers. The numbers do not distinguish between vulnerabilities discovered in the wild and those found proactively by developers or security researchers. Nor do they say anything about how quickly the vulnerabilities were fixed by the vendors. They do not take into accounts the popularity or impact of a vulnerability. A root shell vulnerability is treated the same as a disclosure of sensitive information.
It is possible some operating systems and applications have more known vulnerabilities because they are more popular and have undergone more scrutiny, or because their source code is available. Also an operating system or application with more features is more likely to contain vulnerabilities than those with less features, but the latter many not be suitable for some applications.
....
..
Het probleem met software is namelijk dat het gepatched moeten worden. Software wordt gemaakt. Software wordt gebruikt. Fouten worden in software worden gevonden. Software wordt gerepareerd. En dan moet het gepatched worden...
Dat is het verhaal een beetje. De cijfers waaraan je refereert is de optelling van diverse linux distributies.
In het verleden heb ik al eens geconstateerd dat het aantal kritieke security problemen tussen linux en microsoft niet zoveel verschilt. Beide hebben hun fouten, dat is niet te voorkomen met software.
Hetgeen linux enigszins "veiliger" maakt zijn **mijns inziens** de volgende factoren:
a) Stuctuur van het OS.
b) *Nix system administrators zijn wat bewuster van de problematieken mbt security.
Een album per dag; een selectie: https://open.spotify.com/playlist/6s3nNLl8pJpCwLR3LPligA?si=dddc51153b2a49e8
Bij proprietary software gebeurt die testing veel meer in-house, dus door mensen die door het bedrijf zelf zijn ingehuurd. Maar als zij een security hole ontdekken, dan zal dat heus niet aan bugtraq bekend worden gemaakt, terwijl dit in het geval van het open source ontwikkelingsmodel vaak wel gebeurt.
Dat zal deze cijfers ook een draai geven.
Verwijderd
En dat is een aardig punt als je het mij vraagt.Op donderdag 06 september 2001 01:29 schreef Hans het volgende:
En doordat de Linux kernel en aanverwante proggels open-source zijn kan men in de source kijken en op zoek gaan naar string vulnerabilities, buffer overflows etc. Windows e.a. zijn niet open source, dus komen de zwakke punten veel minder snel naar voren.
Ik vraag me af hoeveel exploits er wel niet voor een product als windows gevonden zijn, waar wij nog niks vanaf weten. Immers, als je kwaadwilend bent, waarom zou je het dan bekend maken las je het niet op grote schaal toe past?
Bij opensource kan dit ook wel gebeuren uiteraard, maar vroeg of laat zal iemand er zelf achter komen, zonder dat er ooit op grote schaal gebruik is gemaakt van een dergelijke exploit. Verder is de opensource community nogal gebrand op bughunten in z'n algemeenheid
hehe BeOS rocks !!Number of OS Vulnerabilities by Year
OS 1997 1998 1999 2000 2001
AIX 21 38 10 15 6
BSD (aggr.) 9 8 25 52 28
BSD/OS 7 5 4 1 3
BeOS 0 0 0 5 1
Caldera 4 3 14 28 27
Connectiva 0 0 0 0 0
Debian 3 2 31 55 28
FreeBSD 5 2 17 36 17
HP-UX 9 5 11 26 16
IRIX 28 15 9 14 7
Linux (aggr.) 14 25 99 153 96
MacOS 0 1 5 1 4
MacOS X Server 0 0 1 0 0
Mandrake 0 0 2 46 36
NetBSD 2 4 10 20 9
Netware 1 0 4 3 1
OpenBSD 1 2 4 17 14
RedHat 6 10 47 95 54
SCO Unix 3 3 10 2 21
Slackware 4 8 11 11 10
Solaris 24 33 34 22 33
SuSE 0 1 23 31 21
TurboLinux 0 0 2 20 2
Unixware 2 3 14 4 9
Windows 3.1x/95/98 3 1 46 40 14
Windows NT/2000 10 8 78 97 42
[deze advertentieruimte is te koop]
Kun je imho weinig mee
met papier mache kun je alles maken!!
Ehm, wat te denken van telnet, mocht je dat draaien? Ssh-bug? Kernel 2.2.16? Als jij nooit patcht is dat zeker niet omdat het niet nodig is!Op donderdag 06 september 2001 09:47 schreef Groot-Moefti onder andere het volgende:
Ik heb mijn Linuxbak nog nooit hoeven patchen voor een security bug.
* odysseus draait standaard elke dag zijn apt-get om bij te blijven...
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.
Verwijderd
Linux kun je zeer goed beveiligen maar WinNT ook als je maar weet wat je doet en alles up-to-date houdt.
just my 2 cents
Telnetbug? ik ga toch geen telnet draaien en als je bij mij 16 MB per seconde kunt versturen dan ga ik meteen Essent bellen om ze te bedankenOp donderdag 06 september 2001 16:09 schreef odysseus het volgende:
[..]
Ehm, wat te denken van telnet, mocht je dat draaien? Ssh-bug? Kernel 2.2.16? Als jij nooit patcht is dat zeker niet omdat het niet nodig is!
* odysseus draait standaard elke dag zijn apt-get om bij te blijven...
[deze advertentieruimte is te koop]
Hee! Dat zijn mijn twee centen!Op donderdag 06 september 2001 16:47 schreef virtual het volgende:
Linux is net zo secure als dat je een WinNT bak neerzet met IIS daarop, geen patches installed en ding online gooit.
Linux kun je zeer goed beveiligen maar WinNT ook als je maar weet wat je doet en alles up-to-date houdt.
just my 2 cents
Nog even terzijde - Linux doet het wel beter dan Windows op deze gebieden:
- hoeveelheid hacks die er bestaan is veel geringer (BSD doet het trouwens wat dat betreft nog beter. Binnen Linux doet RedHat het hier het slechtst)
- tijd tussen "uitbreken" van hack, en uitbrengen van patch is veel korter
Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.
Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.Op donderdag 06 september 2001 16:48 schreef Groot-Moefti het volgende:
Kernel 2.2.16? Ja wat is daar mis mee?
Ja dat weet ik, maar wat rot dat? Ik heb trouwens toch kernel 2.4.7, maar dat terzijde, min vorige server heeft een half jaar gedraaid met kernel 2.2.16 en dat ging perfect. Geeneenkeer ingebroken. Wel een berg van die scriptkiddies die met Onder7 lopen te scannen, maja die doen maar wat ze niet laten kunnen. Persoonlijk denk ik dat het met al die security bugs wel meevalt.Op donderdag 06 september 2001 17:18 schreef deadinspace het volgende:
[..]
Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.
[deze advertentieruimte is te koop]
Zoals ze zelf al zeggen houden ze geen rekening met hoeveel een systeem gebruikt wordt/is.
Als er 46 POA's (point-of-attacks) gevonden worden in Mandrake 8.0 en 78 in WindowsNT, wat betekent dat dan. Eeeuuhhh, dat Mandrake minder vaak patches uitbrengt, dat NT in dat jaar nog in zijn eerste release zat, enz., enz.
Beos Heeft heel weinig POA's, maar kijk eens hoeveel het gebruikt word.
Er word zelfs niet eens een onderverdeling gemaakt naaar aantal POA voor destop machines of servers. Dat terwijl servers het bv. veel zwaarder te verduren hebben. Een desktop machine zit heel vaak achter een firewall.
En zo kan ik de hele harddisk van GoT waarschijnlijk nog wel voltypen
Dit bevestigt mijn stelling weer eens:
Er zijn 2 soorten leugens: gewone, en statistieken
En hoe zit dit? via telnet ofzo?Op donderdag 06 september 2001 17:18 schreef deadinspace het volgende:
[..]
Alle 2.2 kernels voor 2.2.19 hebben een local root exploit.
if so
dan zijn de servers bij mij op school lekker niet veilig
met papier mache kun je alles maken!!
Verwijderd
Tja zie ditOp donderdag 06 september 2001 18:20 schreef Servowire het volgende:
[..]
En hoe zit dit? via telnet ofzo?
if so
dan zijn de servers bij mij op school lekker niet veilig
Is ook te vinden op securityfocus.Op maandag 03 september 2001 18:33 schreef nelske het volgende:
Tja ofwel daar is sowieso en exploit voor.
Ik had eigenlijk niet eens hoeven weten welke kernel het was, aangezien alle kernels < 2.2.19 hiervan last hebben.
"Hiervan" is in deze een sysctl call geheugen probleem.
Het is mogelijk om met programma's die geen privileges hebben toch geheugen uit te lezen dat geprivileerd is, aangezien de call met negatieve waardes aangeroepen kan worden.
Op donderdag 06 september 2001 17:50 schreef _Yellow_ het volgende:
Wat een waardeloos artikel is dat!
Verder is securityfocus een enorm goede en betrouwbare website!
Waardeloze lijst. Er word totaal geen rekening mee gehouden wat de verhoudingen kwa install zijn. Aangezien RH, Debian ed de meest gebruikte distro's zijn worden er het snelst leaks in gevonden.zo te lezen wel :
http://www.securityfocus.com/frames/?content=/vdb/stats.html
iemand enige meningen of verdere info ?
BeOS is dood, je hebt er geen reet aan, dus niemand gebruikt het. Dus idd, er worden ook geen problemen gevonden.
Dit soort lijsten zegt dus totaal niks.
Op donderdag 06 september 2001 23:17 schreef igmar het volgende:
Waardeloze lijst. Er word totaal geen rekening mee gehouden wat de verhoudingen kwa install zijn. Aangezien RH, Debian ed de meest gebruikte distro's zijn worden er het snelst leaks in gevonden.
Kheb er zelf weinig aan toe te voegen.Op donderdag 06 september 2001 18:33 schreef nelske het volgende:
Hoezo dat dan? Ze zetten heel duidelijk zelf erbij, dat je hier geen conclusies uit kan trekken.
Verder is securityfocus een enorm goede en betrouwbare website!
Mja, als je zo via telnet in kon breken was het geen local exploit he...Op donderdag 06 september 2001 18:20 schreef Servowire het volgende:
[..]
En hoe zit dit? via telnet ofzo?
if so
dan zijn de servers bij mij op school lekker niet veilig
Een local root exploit is een exploit waarmee een user die ingelogd is op die bak root-perms kan krijgen (oftewel euid 0).
Een remote root exploit is nog veel ernstiger, daarvoor hoef je niet in te loggen.