Blby pro Intel a jeho zakazniky, hlavne nejruznejsi virtualni sluzby postavene na Intelu to maji blby. Pro domaci uzivatele by to snad az takovy problem byt nemel, ti uz maji PC zavirovane pres unacev2.dll.
Vite o tom, ze se to netyka jen WinRaru, ale i treba Bandizipu (nejnovejsi verze opravena) nebo Total Commanderu nebo treba popularniho prohlizece XnView? Vsude tam mate kompromitovanou knihovnu unacev2.dll.
+1
+1
-1
Je komentář přínosný?
AMD +1
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 05:28https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseAMD +1
Intel -1
Blby pro Intel a jeho zakazniky, hlavne nejruznejsi virtualni sluzby postavene na Intelu to maji blby. Pro domaci uzivatele by to snad az takovy problem byt nemel, ti uz maji PC zavirovane pres unacev2.dll.
Vite o tom, ze se to netyka jen WinRaru, ale i treba Bandizipu (nejnovejsi verze opravena) nebo Total Commanderu nebo treba popularniho prohlizece XnView? Vsude tam mate kompromitovanou knihovnu unacev2.dll.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242380
+
Přesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné. Škodlivý kód musí běžet na tom počítači, takže když si tam jeho majitel zanese škodnou, tak vůbec nepotřebuje používat nějakou zranitelnost a může s tím počítačem udělat v podstatě cokoli daleko snadněji, když si to člověk dobrovolně pouští... dostatečně informovaný uživatel si škodlivý kód pouště v počítači nebude a je opět jedno jestli využívá zranitelnosti nebo ne.
Kde tahle věc má reálně šanci na zneužití jsou různé cloudy apod. Tam provozovatel dává zákazníkům možnost pouštět jejich kód, je to koneckonců z povahy věci samozřejmé a není v jeho silách zjistit zda každá věc co se tam pustí náhodou nějakou tu zranitelnost nevyužívá...
+1
-11
-1
Je komentář přínosný?
Přesně, ty zranitelnosti jsou
JirkaK https://diit.cz/profil/jiri-kocman
20. 3. 2019 - 06:56https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskusePřesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné. Škodlivý kód musí běžet na tom počítači, takže když si tam jeho majitel zanese škodnou, tak vůbec nepotřebuje používat nějakou zranitelnost a může s tím počítačem udělat v podstatě cokoli daleko snadněji, když si to člověk dobrovolně pouští... dostatečně informovaný uživatel si škodlivý kód pouště v počítači nebude a je opět jedno jestli využívá zranitelnosti nebo ne.
Kde tahle věc má reálně šanci na zneužití jsou různé cloudy apod. Tam provozovatel dává zákazníkům možnost pouštět jejich kód, je to koneckonců z povahy věci samozřejmé a není v jeho silách zjistit zda každá věc co se tam pustí náhodou nějakou tu zranitelnost nevyužívá...https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242389
+
Pretože takmer každý používateľ Windows pracuje s administrátorským účtom. V Linuxových distribúciách s výnimkou Ubuntu sa realtívne ťažko prepnete dočasne alebo trvalo do admina.
Removing User Admin Rights Mitigates 94% of All Critical Microsoft Vulnerabilities
February 24, 2017
Just by preventing access to admin accounts, a system administrator could safeguard all the computers under his watch and prevent attackers from exploiting 94% of all the critical vulnerabilities Microsoft patched during the past year.
Even more interesting is that the Avecto 2016 report highlights that if sysadmins had forced users to utilize a low-privileged account instead of an admin-level profile, they would have mitigated 100% of all critical Internet Explorer and Microsoft Edge browser vulnerabilities patched during the past year.
20. 3. 2019 - 07:04https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseTo nie je pravda vo svete Windows
Pretože takmer každý používateľ Windows pracuje s administrátorským účtom. V Linuxových distribúciách s výnimkou Ubuntu sa realtívne ťažko prepnete dočasne alebo trvalo do admina.
Removing User Admin Rights Mitigates 94% of All Critical Microsoft Vulnerabilities
February 24, 2017
Just by preventing access to admin accounts, a system administrator could safeguard all the computers under his watch and prevent attackers from exploiting 94% of all the critical vulnerabilities Microsoft patched during the past year.
Even more interesting is that the Avecto 2016 report highlights that if sysadmins had forced users to utilize a low-privileged account instead of an admin-level profile, they would have mitigated 100% of all critical Internet Explorer and Microsoft Edge browser vulnerabilities patched during the past year.
The same 100% threshold also stands for Office 2016, showing the large number of security threats a system admin could mitigate just by a proper user management policy.
https://www.bleepingcomputer.com/news/microsoft/removing-user-admin-rights-mitigates-94-percent-of-all-critical-microsoft-vulnerabilities/
https://www.zdnet.com/article/most-windows-flaws-mitigated-by-removing-admin-rights-says-report/
https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242392
+
Zrovna to pisu, UAC kamo, takze teoreticka zneuzitelnost stejne jako na linuxu. Pokud to ma nekdo vypnuty, tak jeho blbost.
+1
-2
-1
Je komentář přínosný?
Zrovna to pisu, UAC kamo,
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 07:10https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseZrovna to pisu, UAC kamo, takze teoreticka zneuzitelnost stejne jako na linuxu. Pokud to ma nekdo vypnuty, tak jeho blbost.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242398
+
UAC má problém s nekorektne napísaným a starým SW ktorý s ním nepočíta a ktorý je obľúbený vo firmách aj doma. UAC je taký Policykit pre Windows. ale sudo <Edit
s obemdzeným /etc/sudoers
lebo UAC funguje skoro ako ALL ALL=(ALL) NOPASSWD: ALL v sudoers a nie ani ako
ucet ALL = NOPASSWD: /sbin/lspci
\edit> je lepšie, aj keď na ústupe.
+1
+2
-1
Je komentář přínosný?
UAC má problém s nekorektne
Peter Fodrek https://diit.cz/profil/fotobanew
20. 3. 2019 - 07:33https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseUAC má problém s nekorektne napísaným a starým SW ktorý s ním nepočíta a ktorý je obľúbený vo firmách aj doma. UAC je taký Policykit pre Windows. ale sudo je lepšie, aj keď na ústupe.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242404
+
UAC vyžaduje, aby byl uživatel schopný rozlišit mezi legitimní žádostí a podezřelým chováním. Složení uživatelů linuxu a windows je jiné. Vynucení UAC by jen znamenalo, že by většina uživatelů odklikávala jednu žádost za druhou bez sebemenšího efektu na bezpečnost.
+1
+6
-1
Je komentář přínosný?
UAC vyžaduje, aby byl
VŠK https://diit.cz/profil/v-ch
20. 3. 2019 - 09:34https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseUAC vyžaduje, aby byl uživatel schopný rozlišit mezi legitimní žádostí a podezřelým chováním. Složení uživatelů linuxu a windows je jiné. Vynucení UAC by jen znamenalo, že by většina uživatelů odklikávala jednu žádost za druhou bez sebemenšího efektu na bezpečnost.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242449
+
Zrovna jsem chtěl napsat, že je to v podstatě jen o jedno kliknutí navíc...
+1
+2
-1
Je komentář přínosný?
Zrovna jsem chtěl napsat, že
hajčus https://diit.cz/profil/josef-hajek
20. 3. 2019 - 11:53https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseZrovna jsem chtěl napsat, že je to v podstatě jen o jedno kliknutí navíc...https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242542
+
UAC je pro 99% užovek jen jedno otravné okno navíc, vedoucí k cíli, ať tímto cílem cokoliv.
+1
+2
-1
Je komentář přínosný?
UAC je pro 99% užovek jen
TyNyT https://diit.cz/profil/tynyt
20. 3. 2019 - 11:58https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseUAC je pro 99% užovek jen jedno otravné okno navíc, vedoucí k cíli, ať tímto cílem cokoliv.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242545
+
uac je 3,14covina jak voda v kosi, je to to prve co hned vypinam. Uac ta pred nicim neochrani, len buzeruje ked chces nieco nainstalovat. MS musi umoznit ludom normalne pracovat pod user uctom a nieze si nemozem zbytocnu ikonku vyhodit z plochy alebo zmenit ipcku.. preto kazdy pouziva admin ucet, lebo vo win sa inak pracovat neda..
+1
+2
-1
Je komentář přínosný?
uac je 3,14covina jak voda v
roob https://diit.cz/profil/roob
20. 3. 2019 - 19:58https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseuac je 3,14covina jak voda v kosi, je to to prve co hned vypinam. Uac ta pred nicim neochrani, len buzeruje ked chces nieco nainstalovat. MS musi umoznit ludom normalne pracovat pod user uctom a nieze si nemozem zbytocnu ikonku vyhodit z plochy alebo zmenit ipcku.. preto kazdy pouziva admin ucet, lebo vo win sa inak pracovat neda..https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242692
+
Da se teoreticky stahnout a spustit pres JavaScript, ale furt to vyzaduje nejaky problem na strane uzivatele, minimalne uzivatel administrator a vypnute uac na strane uzivatele. Ale proste uplne jina uroven zneuzitelnosti nez v cloudovych sluzbach.
+1
0
-1
Je komentář přínosný?
Da se teoreticky stahnout a
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 07:09https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseDa se teoreticky stahnout a spustit pres JavaScript, ale furt to vyzaduje nejaky problem na strane uzivatele, minimalne uzivatel administrator a vypnute uac na strane uzivatele. Ale proste uplne jina uroven zneuzitelnosti nez v cloudovych sluzbach.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242395
+
Omyl. Ne, nevyžaduje to vůbec nic z toho co píšeš, ani práva, ani admina, ani vypnuté UAC. Vyžaduje to jen spuštění, a stačí v rámci sandboxu prohlížeče (což je defacto noční můra)
Tohle není "malej problém." Tohle je průser jako vrata.
+1
+6
-1
Je komentář přínosný?
Omyl. Ne, nevyžaduje to vůbec
TyNyT https://diit.cz/profil/tynyt
20. 3. 2019 - 12:08https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseOmyl. Ne, nevyžaduje to vůbec nic z toho co píšeš, ani práva, ani admina, ani vypnuté UAC. Vyžaduje to jen spuštění, a stačí v rámci sandboxu prohlížeče (což je defacto noční můra)
https://securityboulevard.com/2019/03/researchers-discover-spectre-like-new-speculative-flaw-spoiler-in-intel-cpus/
Tohle není "malej problém." Tohle je průser jako vrata.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242554
+
Tak ti nekdo precte data v prohlizeci, no a co. Napis nejaky prakticky postup, ktery by ohrozil domaciho uzivatele.
+1
-3
-1
Je komentář přínosný?
Tak ti nekdo precte data v
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 13:56https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseTak ti nekdo precte data v prohlizeci, no a co. Napis nejaky prakticky postup, ktery by ohrozil domaciho uzivatele.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242599
+
Ne že přečte oblasti přidělané prohlížeči. Může klidně operovat i ze sandboxovaného prohlížeče a číst cokoliv co běží na stejném jádře CPU. Může i mezi virtuálním počítačem a hostitelem, prostě nezná hranice.
+1
+3
-1
Je komentář přínosný?
Ne že přečte oblasti
Fotobob https://diit.cz/profil/fotobob
20. 3. 2019 - 14:17https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseNe že přečte oblasti přidělané prohlížeči. Může klidně operovat i ze sandboxovaného prohlížeče a číst cokoliv co běží na stejném jádře CPU. Může i mezi virtuálním počítačem a hostitelem, prostě nezná hranice.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242608
+
Jasne, to jsem psal nahore, v cloudovych sluzbach, kde mas prostor uzivatelu delen do jednotlivych virtualnich PC, je to nehoraznej problem, v podstate bezpecnost cloudu = 0.
U domaciho uzivatele asi reknu nasim, aby pred pristupem k internet bankingu vzdycky zavreli a znovu spustili prohlizec. Ikdyz ono u tech sitovych sluzeb zase takove ohrozeni nebude, akorat se lidi musi naucit pouzivat dvoufaktorovou autentizaci pocitac - mobil. A hlavne by tuhle autentizaci meli sluzby nabizet, coz bohuzel mnohdy nedelaji. :-/
+1
-2
-1
Je komentář přínosný?
Jasne, to jsem psal nahore, v
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 17:14https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseJasne, to jsem psal nahore, v cloudovych sluzbach, kde mas prostor uzivatelu delen do jednotlivych virtualnich PC, je to nehoraznej problem, v podstate bezpecnost cloudu = 0.
U domaciho uzivatele asi reknu nasim, aby pred pristupem k internet bankingu vzdycky zavreli a znovu spustili prohlizec. Ikdyz ono u tech sitovych sluzeb zase takove ohrozeni nebude, akorat se lidi musi naucit pouzivat dvoufaktorovou autentizaci pocitac - mobil. A hlavne by tuhle autentizaci meli sluzby nabizet, coz bohuzel mnohdy nedelaji. :-/https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242650
+
Ty to fakt nechápeš. Nedošlo ti, že běžný útok je stupňovitý? Spoiler bude užit jako beranidlo, kterým si útočník do PC udělá cestu, získá práva a následně nainstaluje třeba rootkit, keylogger, odstraní/přemostí senzory antiviru.
Dále, co se týká autentizačních tokenů pro dvoufaktorovou autentikaci, tj. např. mobilů, spoléhat jen na ně, to je taky cesta do pekel. Už jsem zažil vyluxovaný účet člověka, který se nechal napálit sociálním inženýrstvím (a ověřovací kódy napsal kam neměl), dalšímu se do mobilu (shodou okolností to bylo děravé Lehovno) dostali pomocí malware.
+1
+4
-1
Je komentář přínosný?
Ty to fakt nechápeš. Nedošlo
TyNyT https://diit.cz/profil/tynyt
20. 3. 2019 - 19:46https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseTy to fakt nechápeš. Nedošlo ti, že běžný útok je stupňovitý? Spoiler bude užit jako beranidlo, kterým si útočník do PC udělá cestu, získá práva a následně nainstaluje třeba rootkit, keylogger, odstraní/přemostí senzory antiviru.
Dále, co se týká autentizačních tokenů pro dvoufaktorovou autentikaci, tj. např. mobilů, spoléhat jen na ně, to je taky cesta do pekel. Už jsem zažil vyluxovaný účet člověka, který se nechal napálit sociálním inženýrstvím (a ověřovací kódy napsal kam neměl), dalšímu se do mobilu (shodou okolností to bylo děravé Lehovno) dostali pomocí malware.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242689
+
Tak nevěř, že ti to někdo instantně vysype v diskuzi, ale zkus trochu zapojit fantazii a podumat k čemu VŠEMU se dneska používá webovej prohlížeč... v jednom dokonalým systému navíc integrovanej...
+1
+1
-1
Je komentář přínosný?
Tak nevěř, že ti to někdo
hajčus https://diit.cz/profil/josef-hajek
20. 3. 2019 - 14:53https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseTak nevěř, že ti to někdo instantně vysype v diskuzi, ale zkus trochu zapojit fantazii a podumat k čemu VŠEMU se dneska používá webovej prohlížeč... v jednom dokonalým systému navíc integrovanej... https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242611
+
Umis cist? Jses na diskuzi, tak bych rekl, ze ano. Precti si prosim o cem diskutujes.
Prakticky postup popsan je. Tedy konci tim, ze utocnik ziska plny pristup. A pak uz je to jen o utocnikove fantazii a umyslech.
+1
0
-1
Je komentář přínosný?
Umis cist? Jses na diskuzi,
Mali https://diit.cz/profil/tomas-malecek1
22. 3. 2019 - 12:03https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseUmis cist? Jses na diskuzi, tak bych rekl, ze ano. Precti si prosim o cem diskutujes.
Prakticky postup popsan je. Tedy konci tim, ze utocnik ziska plny pristup. A pak uz je to jen o utocnikove fantazii a umyslech.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1243037
+
Prostě si v sandboxu spustíš pod nejnižšími možnými právy payload a jsi přesvědčen, jak že to jsi zabezpečenej, ale ouha, ona to není pravda.
+1
+5
-1
Je komentář přínosný?
Problém u Spoileru je ten, že
TyNyT https://diit.cz/profil/tynyt
20. 3. 2019 - 12:02https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseProblém u Spoileru je ten, že skodlivý kód NEMUSÍ mít admin práva, dá se naopak použít k eskalaci privilegií.
https://www.techpowerup.com/253285/spoiler-alert-new-security-vulnerability-found-affecting-intel-cpus?cp=2
Prostě si v sandboxu spustíš pod nejnižšími možnými právy payload a jsi přesvědčen, jak že to jsi zabezpečenej, ale ouha, ona to není pravda.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242551
+
"Přesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné"
Tak ale minimálne kazový tovar by sa mal predávať lacnejšie.
+1
0
-1
Je komentář přínosný?
"Přesně, ty zranitelnosti
Gaunter https://diit.cz/profil/anton-gajdos
20. 3. 2019 - 15:31https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse"Přesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné"
Tak ale minimálne kazový tovar by sa mal predávať lacnejšie.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242626
+
Total Commander 9.22 final available!
This version mainly patches a security hole in unacev2.dll used for unpacking ACE archives.
+1
+5
-1
Je komentář přínosný?
Total Commander 9.22 final
winnixmechanic https://diit.cz/profil/kfl
20. 3. 2019 - 08:30https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseTotal Commander 9.22 final available!
This version mainly patches a security hole in unacev2.dll used for unpacking ACE archives.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242422
+
Stadia Is Google's Cloud Gaming Service Using Linux, Vulkan & A Custom AMD GPU
Written by Michael Larabel in Google on 19 March 2019 at 02:00 PM EDT.
Google used the annual Game Developers Conference (GDC 2019) to officially unveil "Stadia" as their cloud-based game streaming service formerly known as Project Stream.
To little surprise these days, the Google Stadia streaming service is built on Linux servers. Also to not a lot of surprise, Vulkan is their graphics API of choice for streaming right now up to 4K at 60FPS while they plan to expand to 8K at 120FPS in the future.
20. 3. 2019 - 06:19https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskusePotom prečo sa v Stadii nehovorí o výrobcovi CPU?
Stadia Is Google's Cloud Gaming Service Using Linux, Vulkan & A Custom AMD GPU
Written by Michael Larabel in Google on 19 March 2019 at 02:00 PM EDT.
Google used the annual Game Developers Conference (GDC 2019) to officially unveil "Stadia" as their cloud-based game streaming service formerly known as Project Stream.
To little surprise these days, the Google Stadia streaming service is built on Linux servers. Also to not a lot of surprise, Vulkan is their graphics API of choice for streaming right now up to 4K at 60FPS while they plan to expand to 8K at 120FPS in the future.
https://www.phoronix.com/scan.php?page=news_item&px=Google-Stadia-Vulkan-Linuxhttps://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242386
+
20. 3. 2019 - 11:02https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseCPU je take AMD, napr zde https://www.pcgamesn.com/amd/google-stadia-specs-custom-amd-gpu-x86-cpu.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242524
+
ta zázračná vylepšení Core se ukazují nahnaná na úkor bezpečnosti, teď se akorát budou instalovat záplaty snižující výkon. Intel inženýři o tom museli vědět, jenže peníze... Takhle se jim to hodí i do budoucna, přijdou s novou architekturou která nebude používat rizikové postupy tak budou moct hlásat "kupujte nové čipy, jsou bezpečnější než ty staré" byť by výkon nahoru moc nešel jen ve specifických situacích s AVX apod.
+1
0
-1
Je komentář přínosný?
ta zázračná vylepšení Core se
DDR0 https://diit.cz/profil/ddr0
20. 3. 2019 - 12:18https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseta zázračná vylepšení Core se ukazují nahnaná na úkor bezpečnosti, teď se akorát budou instalovat záplaty snižující výkon. Intel inženýři o tom museli vědět, jenže peníze... Takhle se jim to hodí i do budoucna, přijdou s novou architekturou která nebude používat rizikové postupy tak budou moct hlásat "kupujte nové čipy, jsou bezpečnější než ty staré" byť by výkon nahoru moc nešel jen ve specifických situacích s AVX apod.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242560
+
Chtels rict manazeri. Inzenyr o necem muze vedet, a muze o tom informovat manazment, a to je asi tak vsechno co muze. O tom bude a co nebude v produktu nerozhoduje.
+1
+3
-1
Je komentář přínosný?
> Intel inženýři o tom museli
franzzz https://diit.cz/profil/franz-z
20. 3. 2019 - 12:26https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse> Intel inženýři o tom museli vědět, jenže peníze
Chtels rict manazeri. Inzenyr o necem muze vedet, a muze o tom informovat manazment, a to je asi tak vsechno co muze. O tom bude a co nebude v produktu nerozhoduje.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242566
+
Ono to je spíš tak, že už není kde ten výkon brát. Manažéři furt tlačej, že chtěl vyšší výkon - a protože už není moc co zlepšovat, došlo na ořezání bezpečnosti. Dieselgate v bleděmodrém.
+1
+1
-1
Je komentář přínosný?
Ono to je spíš tak, že už
Jack FX https://diit.cz/profil/jackfx
20. 3. 2019 - 12:30https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseOno to je spíš tak, že už není kde ten výkon brát. Manažéři furt tlačej, že chtěl vyšší výkon - a protože už není moc co zlepšovat, došlo na ořezání bezpečnosti. Dieselgate v bleděmodrém.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242569
+
Omlouvam se za muj komentar ohledne UAC, je to v souvislosti se Spoilerem nesmysl. Zmatl me Peter Fodrek, jak psal, ze linux ma sudo, kdezto na Windows je uzivatel casto Admin. Oboji je kravina, Spoiler cte cokoli z pameti a na opravneni nezalezi. Dekuju Tynytovi, ze me opravil.
+1
+2
-1
Je komentář přínosný?
Omlouvam se za muj komentar
RedMaX https://diit.cz/profil/redmarx
20. 3. 2019 - 17:18https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseOmlouvam se za muj komentar ohledne UAC, je to v souvislosti se Spoilerem nesmysl. Zmatl me Peter Fodrek, jak psal, ze linux ma sudo, kdezto na Windows je uzivatel casto Admin. Oboji je kravina, Spoiler cte cokoli z pameti a na opravneni nezalezi. Dekuju Tynytovi, ze me opravil.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242653
+
20. 3. 2019 - 20:03https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseA je to tady, Redmarxe už hackli :-Dhttps://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1242695
+
V textu je chyba.
Píše se tam o "(7nm) Ice Lake."
Ve všech těch jezerech jsem se sice začal ztrácet, ale myslím že by tam mělo být 10nm.
+1
0
-1
Je komentář přínosný?
V textu je chyba.
samuel-007 (neověřeno) https://diit.cz
23. 3. 2019 - 06:17https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuseV textu je chyba.
Píše se tam o "(7nm) Ice Lake."
Ve všech těch jezerech jsem se sice začal ztrácet, ale myslím že by tam mělo být 10nm.https://diit.cz/clanek/procesory-amd-spoiler-netrapi/diskuse#comment-1243232
+
AMD +1
Intel -1
Blby pro Intel a jeho zakazniky, hlavne nejruznejsi virtualni sluzby postavene na Intelu to maji blby. Pro domaci uzivatele by to snad az takovy problem byt nemel, ti uz maji PC zavirovane pres unacev2.dll.
Vite o tom, ze se to netyka jen WinRaru, ale i treba Bandizipu (nejnovejsi verze opravena) nebo Total Commanderu nebo treba popularniho prohlizece XnView? Vsude tam mate kompromitovanou knihovnu unacev2.dll.
Přesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné. Škodlivý kód musí běžet na tom počítači, takže když si tam jeho majitel zanese škodnou, tak vůbec nepotřebuje používat nějakou zranitelnost a může s tím počítačem udělat v podstatě cokoli daleko snadněji, když si to člověk dobrovolně pouští... dostatečně informovaný uživatel si škodlivý kód pouště v počítači nebude a je opět jedno jestli využívá zranitelnosti nebo ne.
Kde tahle věc má reálně šanci na zneužití jsou různé cloudy apod. Tam provozovatel dává zákazníkům možnost pouštět jejich kód, je to koneckonců z povahy věci samozřejmé a není v jeho silách zjistit zda každá věc co se tam pustí náhodou nějakou tu zranitelnost nevyužívá...
To nie je pravda vo svete Windows
Pretože takmer každý používateľ Windows pracuje s administrátorským účtom. V Linuxových distribúciách s výnimkou Ubuntu sa realtívne ťažko prepnete dočasne alebo trvalo do admina.
Removing User Admin Rights Mitigates 94% of All Critical Microsoft Vulnerabilities
February 24, 2017
Just by preventing access to admin accounts, a system administrator could safeguard all the computers under his watch and prevent attackers from exploiting 94% of all the critical vulnerabilities Microsoft patched during the past year.
Even more interesting is that the Avecto 2016 report highlights that if sysadmins had forced users to utilize a low-privileged account instead of an admin-level profile, they would have mitigated 100% of all critical Internet Explorer and Microsoft Edge browser vulnerabilities patched during the past year.
The same 100% threshold also stands for Office 2016, showing the large number of security threats a system admin could mitigate just by a proper user management policy.
https://www.bleepingcomputer.com/news/microsoft/removing-user-admin-righ...
https://www.zdnet.com/article/most-windows-flaws-mitigated-by-removing-a...
Zrovna to pisu, UAC kamo, takze teoreticka zneuzitelnost stejne jako na linuxu. Pokud to ma nekdo vypnuty, tak jeho blbost.
UAC má problém s nekorektne napísaným a starým SW ktorý s ním nepočíta a ktorý je obľúbený vo firmách aj doma. UAC je taký Policykit pre Windows. ale sudo <Edit
s obemdzeným /etc/sudoers
lebo UAC funguje skoro ako ALL ALL=(ALL) NOPASSWD: ALL v sudoers a nie ani ako
ucet ALL = NOPASSWD: /sbin/lspci
\edit> je lepšie, aj keď na ústupe.
UAC vyžaduje, aby byl uživatel schopný rozlišit mezi legitimní žádostí a podezřelým chováním. Složení uživatelů linuxu a windows je jiné. Vynucení UAC by jen znamenalo, že by většina uživatelů odklikávala jednu žádost za druhou bez sebemenšího efektu na bezpečnost.
Zrovna jsem chtěl napsat, že je to v podstatě jen o jedno kliknutí navíc...
UAC je pro 99% užovek jen jedno otravné okno navíc, vedoucí k cíli, ať tímto cílem cokoliv.
uac je 3,14covina jak voda v kosi, je to to prve co hned vypinam. Uac ta pred nicim neochrani, len buzeruje ked chces nieco nainstalovat. MS musi umoznit ludom normalne pracovat pod user uctom a nieze si nemozem zbytocnu ikonku vyhodit z plochy alebo zmenit ipcku.. preto kazdy pouziva admin ucet, lebo vo win sa inak pracovat neda..
Da se teoreticky stahnout a spustit pres JavaScript, ale furt to vyzaduje nejaky problem na strane uzivatele, minimalne uzivatel administrator a vypnute uac na strane uzivatele. Ale proste uplne jina uroven zneuzitelnosti nez v cloudovych sluzbach.
Omyl. Ne, nevyžaduje to vůbec nic z toho co píšeš, ani práva, ani admina, ani vypnuté UAC. Vyžaduje to jen spuštění, a stačí v rámci sandboxu prohlížeče (což je defacto noční můra)
https://securityboulevard.com/2019/03/researchers-discover-spectre-like-...
Tohle není "malej problém." Tohle je průser jako vrata.
Tak ti nekdo precte data v prohlizeci, no a co. Napis nejaky prakticky postup, ktery by ohrozil domaciho uzivatele.
Ne že přečte oblasti přidělané prohlížeči. Může klidně operovat i ze sandboxovaného prohlížeče a číst cokoliv co běží na stejném jádře CPU. Může i mezi virtuálním počítačem a hostitelem, prostě nezná hranice.
Jasne, to jsem psal nahore, v cloudovych sluzbach, kde mas prostor uzivatelu delen do jednotlivych virtualnich PC, je to nehoraznej problem, v podstate bezpecnost cloudu = 0.
U domaciho uzivatele asi reknu nasim, aby pred pristupem k internet bankingu vzdycky zavreli a znovu spustili prohlizec. Ikdyz ono u tech sitovych sluzeb zase takove ohrozeni nebude, akorat se lidi musi naucit pouzivat dvoufaktorovou autentizaci pocitac - mobil. A hlavne by tuhle autentizaci meli sluzby nabizet, coz bohuzel mnohdy nedelaji. :-/
Ty to fakt nechápeš. Nedošlo ti, že běžný útok je stupňovitý? Spoiler bude užit jako beranidlo, kterým si útočník do PC udělá cestu, získá práva a následně nainstaluje třeba rootkit, keylogger, odstraní/přemostí senzory antiviru.
Dále, co se týká autentizačních tokenů pro dvoufaktorovou autentikaci, tj. např. mobilů, spoléhat jen na ně, to je taky cesta do pekel. Už jsem zažil vyluxovaný účet člověka, který se nechal napálit sociálním inženýrstvím (a ověřovací kódy napsal kam neměl), dalšímu se do mobilu (shodou okolností to bylo děravé Lehovno) dostali pomocí malware.
Tak nevěř, že ti to někdo instantně vysype v diskuzi, ale zkus trochu zapojit fantazii a podumat k čemu VŠEMU se dneska používá webovej prohlížeč... v jednom dokonalým systému navíc integrovanej...
Umis cist? Jses na diskuzi, tak bych rekl, ze ano. Precti si prosim o cem diskutujes.
Prakticky postup popsan je. Tedy konci tim, ze utocnik ziska plny pristup. A pak uz je to jen o utocnikove fantazii a umyslech.
Problém u Spoileru je ten, že skodlivý kód NEMUSÍ mít admin práva, dá se naopak použít k eskalaci privilegií.
https://www.techpowerup.com/253285/spoiler-alert-new-security-vulnerabil...
Prostě si v sandboxu spustíš pod nejnižšími možnými právy payload a jsi přesvědčen, jak že to jsi zabezpečenej, ale ouha, ona to není pravda.
"Přesně, ty zranitelnosti jsou pro domácí uživatele bezpředmětné"
Tak ale minimálne kazový tovar by sa mal predávať lacnejšie.
Total Commander 9.22 final available!
This version mainly patches a security hole in unacev2.dll used for unpacking ACE archives.
Potom prečo sa v Stadii nehovorí o výrobcovi CPU?
Stadia Is Google's Cloud Gaming Service Using Linux, Vulkan & A Custom AMD GPU
Written by Michael Larabel in Google on 19 March 2019 at 02:00 PM EDT.
Google used the annual Game Developers Conference (GDC 2019) to officially unveil "Stadia" as their cloud-based game streaming service formerly known as Project Stream.
To little surprise these days, the Google Stadia streaming service is built on Linux servers. Also to not a lot of surprise, Vulkan is their graphics API of choice for streaming right now up to 4K at 60FPS while they plan to expand to 8K at 120FPS in the future.
https://www.phoronix.com/scan.php?page=news_item&px=Google-Stadia-Vulkan...
CPU je take AMD, napr zde https://www.pcgamesn.com/amd/google-stadia-specs-custom-amd-gpu-x86-cpu.
ta zázračná vylepšení Core se ukazují nahnaná na úkor bezpečnosti, teď se akorát budou instalovat záplaty snižující výkon. Intel inženýři o tom museli vědět, jenže peníze... Takhle se jim to hodí i do budoucna, přijdou s novou architekturou která nebude používat rizikové postupy tak budou moct hlásat "kupujte nové čipy, jsou bezpečnější než ty staré" byť by výkon nahoru moc nešel jen ve specifických situacích s AVX apod.
> Intel inženýři o tom museli vědět, jenže peníze
Chtels rict manazeri. Inzenyr o necem muze vedet, a muze o tom informovat manazment, a to je asi tak vsechno co muze. O tom bude a co nebude v produktu nerozhoduje.
Ono to je spíš tak, že už není kde ten výkon brát. Manažéři furt tlačej, že chtěl vyšší výkon - a protože už není moc co zlepšovat, došlo na ořezání bezpečnosti. Dieselgate v bleděmodrém.
Omlouvam se za muj komentar ohledne UAC, je to v souvislosti se Spoilerem nesmysl. Zmatl me Peter Fodrek, jak psal, ze linux ma sudo, kdezto na Windows je uzivatel casto Admin. Oboji je kravina, Spoiler cte cokoli z pameti a na opravneni nezalezi. Dekuju Tynytovi, ze me opravil.
A je to tady, Redmarxe už hackli :-D
V textu je chyba.
Píše se tam o "(7nm) Ice Lake."
Ve všech těch jezerech jsem se sice začal ztrácet, ale myslím že by tam mělo být 10nm.
Pro psaní komentářů se, prosím, přihlaste nebo registrujte.