Serwer X pozwala na pominięcie blokady ekranu... skrótem klawiaturowym

20.01.2012 11:58, Autor: Tomasz Janusz (tomick), Kategoria: News
NewsImage

Bardzo ciekawy błąd pojawił się w ostatniej odsłonie serwera graficznego X.Org, obecnego w różnych dystrybucjach Linuksa, które są adresowane do zwykłych użytkowników

Pozwala on na obejście ekranu blokady (GNOME Screensaver, xscreensaver, kscreenlocker itd.) przy pomocy skrótu klawiaturowego CTRL + ALT + * [na klawiaturze numerycznej] :). Na szczęście wersja 1.11 jeszcze nie trafiła do większości dystrybucji. Podatne na lukę są między innymi dystrybucje Arch Linux, Fedora 16, Fuduntu, Debian w linii unstable. Poprawki dla wymienionych dystrybucji już zostały wydane. Użytkownicy testowej wersji Ubuntu 12.04 nie muszą się obawiać o bezpieczeństwo — pechowa wersja X.Org jeszcze nie trafiła do repozytoriów popularnej dystrybucji.

Aby sprawdzić jaka wersja X.Org jest wykorzystywana w systemie należy wpisać w terminalu X -version. Pierwsza wersja X.Org pojawiła się w kwietniu 2004 roku. Celem projektu było zastąpienie poprzedniej implementacji X Window System — XFree86, którego licencję uznano za niezgodną z GNU/GPL.

r   e   k   l   a   m   a

Komentarze (34)  

AvatarUżytkownik jest nieaktywny
TrustNoOne | 20.01.2012 11:59#1

Zdarzyć się może. ;)

Avatar
Nazir50. (niezalogowany) | 20.01.2012 12:11#2

Och ten linux...coraz częściej kwiatki wypadają z niego.

Avatar
Ncik (niezalogowany) | 20.01.2012 12:16#3

Faktycznie dziala, ale jaja. :)

AvatarUżytkownik jest nieaktywny
michal29 | 20.01.2012 12:18#4

To nie jest luka w X, a w wygaszaczu, u mnie dostaje SIGABRT. Fedora 16.

AvatarUżytkownik jest nieaktywny
dragonn | 20.01.2012 12:21#5

@michal29 dokładnie, u mnie na najnowszym Archu się nic nie dzieje, pewnie dlatego że jako blokadę ekranu używam slock.

AvatarUżytkownik jest nieaktywny
Garhuy | 20.01.2012 12:21#6

"Ubuntu 12.04 nie muszą się obawiać o bezpieczeństwo — pechowa wersja X.org jeszcze nie trafiła do repozytoriów popularnej dystrybucji."

I nie trafi, bo trafi poprawiona wersja...

AvatarUżytkownik jest nieaktywny
Mifczu | 20.01.2012 12:28#7

Błędy w wersjach rozwojowych się zdarzają i po to one są by takie błędy wychwycić.

Avatar
areosław (niezalogowany) | 20.01.2012 12:28#8

git blame
anyone?

AvatarUżytkownik jest nieaktywny
MaRa | 20.01.2012 12:31#9

Pierwszy i tak był Windows - aby ominąć logowanie należało wcisnąć klawisz Esc. Dopiero w XP to naprawili (wspominam o konsumenckich systemach, nie NT).

AvatarUżytkownik jest nieaktywny
sunbeam96 | 20.01.2012 12:33#10

LOL Poprawki już wydane.

AvatarUżytkownik jest nieaktywny
mati75 | 20.01.2012 12:36#11

Do Debiana wczoraj poszła poprawka, więc jeśli się ktoś obawia to niech zaktualizuje xserver-xorg-core z gałęzi niestabilnej.

AvatarUżytkownik jest nieaktywny
Druedain | 20.01.2012 12:38#12

Ale żal :/
U mnie się odblokowuje…

Avatar
mmw (niezalogowany) | 20.01.2012 12:39#13

MaRa: to było "zabezpieczenie" konkretnego profilu, a nie dostępu do komputera.
Oczywiście przy systemie plików FAT takie zabezpieczenie było do niczego, ale to już jest trochę inny kontekst.

AvatarUżytkownik jest nieaktywny
webnull | 20.01.2012 13:08#14

U mnie pod Gentoo nie odblokowuje się do końca.
Wygaszacz ekranu się wywala ale zostaje czarny ekran, jednak po zmianie kursorów myszki można zauważyć, że od czasu do czasu trafiam na jakiś tekst albo link.

AvatarUżytkownik jest nieaktywny
an.szop | 20.01.2012 13:45#15

LoL.

IMHO, to nie jest błąd!
A tylko próba już po raz kolejny "upchnięcia" "ficzera".
Może nie zauważą i będzie można się logować wszędzie...

Nie wszystko co jest widoczne przy pierwszym wrażeniu jest błędem.

Ja jak zobaczyłem kombinację, to od razu zauważyłem, że jednak to może być specjalnie...


Pozdrawiam

Avatar
Ncik (niezalogowany) | 20.01.2012 13:55#16

@michal29
Zaktualizuj Fedore. Jedak tez mi sie wydaje, ze to nie byl problem xorga.

AvatarUżytkownik jest nieaktywny
thomasg73 | 20.01.2012 14:11#17

I to sie nazywa support, zanim wydano (czesciowo) znaleziono powazmny blad i usunieto... zeby we wszystkich systemach tak tworca zalezalo na bezpieczenstwie.

Avatar
trol :) (niezalogowany) | 20.01.2012 14:58#18

aż mi się przypomniała luka w logowaniu w win98
jak był włączony microsoft family login to dało się wejść do profilu zabezpieczonego hasłem :D

Avatar
Van (gość, niezalogowany) (niezalogowany) | 20.01.2012 15:05#19

Nie działa u mnie :( Używam xtrlock, żadnych wygaszaczy ekranu nie mam :(

Avatar
slotwek (niezalogowany) | 20.01.2012 15:10#20

Pragne zacytowac:
Bardzo ciekawy błąd pojawił się w ostatniej odsłonie serwera graficznego X.Org (..) wersja 1.11 jeszcze nie trafiła do większości dystrybucji.

Jesli ktos chce stosowac najnowsze oprogramowanie musi sie liczyc z bledami - nie wszystko mozna przewidziec jak sie zachowa. Po to sa testy, zeby takie kwiatki wychwycic.

To tak samo jakby narzekac, ze wersja Windows 8 Beta moze dawac BSODy czesciej niz 7. Szukanie sensacji na portalu widac przyczynia sie do czestszych odwiedzin.

AvatarUżytkownik jest nieaktywny
addos | 20.01.2012 17:03#21

Tytuł: "Serwer X pozwala na pominięcie blokady ekranu... skrótem klawiaturowym"

Nie wiem, może się mylę ale nie ma czegoś takiego jak wygaszacz ekranu w serwerze X. Zablokowanie komputera to rola wygaszacza. Więc tytuł nie powinien sugerować błędu w serwerze X a w wygaszaczu ekranu.

AvatarUżytkownik jest nieaktywny
addos | 20.01.2012 17:07#22

Tak samo gdyby znaleźć jakiś dowolny błąd np. w Gnome albo w KDE to nie można napisać, że to błąd w serwerze X bo serwer ten nie wymaga żadnego Gnome ani KDE ani tym bardziej wygaszacza. To są dodatkowe klocki, które MOŻNA PODPIĄĆ do serwera X.

Owszem, to jest błąd ale piszący artykuł powinien znać się na tym co opisuje.

Błędy się jeszcze w Linuksie nie raz znajdą. Dobrze, że w tym środowisku są poprawiane prawie od ręki.

AvatarUżytkownik jest nieaktywny
addos | 20.01.2012 17:10#23

@Nazir50. (niezalogowany) | 20.01.2012 12:11 #2
"Och ten linux...coraz częściej kwiatki wypadają z niego.

Przestańcie pisać o tym, że niby Linux jest doskonały w każdym szczególe i że niby nie ma w nim żadnego błędu. Nudne się staje to wasze: "A nie mówiłem... a widzisz... a jednak są błędy".
Tak, były, są i będą błędy. I będą poprawiane w bardzo szybkim tempie od momentu wykrycia.

AvatarUżytkownik jest nieaktywny
etam | 20.01.2012 17:41#24

openSUSE 12.1 - błędu brak. A ponieważ błąd został naprawiony, to w 12.2 też go nie będzie.

Poza tym, jakby tomcik napisał coś więcej (np. tak jak tu http://www.h-online.com/security/news/item/X-org-server-allows-anyone-to-unlock-...), to nie było by takiego flame-war.

AvatarUżytkownik jest nieaktywny
DannyPL | 20.01.2012 18:17#25

W Fedorze 16 błąd rzeczywiście występował, ale wydali już poprawkę - https://admin.fedoraproject.org/updates/F16/FEDORA-2012-0712

AvatarUżytkownik jest nieaktywny
NIC_pl | 20.01.2012 18:21#26

Faktycznie działa :) Ale to nic... Jest coś znacznie gorszego, a chyba nikt nie uważa tego za błąd:
ALT+PRINT SCREN+O
// wyłączy komputer: C - crash, B - reboot :)

Ale jeszcze nie dawno miałem prehistoryczny serwer, ale nowy komputer przybył to zaktualizowałem (skompilowałem). Jak mniemam błąd już naprawiony... Albo przynajmniej zamaskowany... W sumie polityka powinna być taka:
1. Wykryto błąd.
2. Szybki workaround by zamaskować błąd - tu po prostu przeciążyć CTRL + ALT + * na null.
3. Wydają szybką poprawkę.
4. Starają się następnie znaleźć istotę problemu i ją poprawić.

Mam xserver 1.11.3

Avatar
Darth_Misza (niezalogowany) | 20.01.2012 19:05#27

Fedora, Arch i Debian Unstable? Bleeding edge distra już tak mają. Frajda z ich używania wynika min. z takich perełek ;-)

Avatar
stack_0verflow (niezalogowany) | 20.01.2012 20:42#28

W domu mi to nie robi roznicy, a w firmach i tak korzysta sie z wersji stabilnyh, a nie testowych.

Avatar
waldikv (niezalogowany) | 20.01.2012 22:37#29

na fed16 skrót działa :(, biore sie za aktualizacje

Avatar
2+2*2 (niezalogowany) | 21.01.2012 1:06#30

"Faktycznie działa :) Ale to nic... Jest coś znacznie gorszego, a chyba nikt nie uważa tego za błąd:
ALT+PRINT SCREN+O
// wyłączy komputer: C - crash, B - reboot :) "

Bo PrintScreen pełni też rolę "magicznego klawisza SysRq", który pozwala na odwołanie się bezpośrednio do kernela, aby np. bezpiecznie zrestartować komputer gdy cały system się zawiesi. Oczywiście działanie skrótów z SysRq uzależnione jest od ustawień systemowych - w komputerach domowych ma to sens, więc zazwyczaj w wielu dystrybucjach domyślnie ta opcja jest włączona.

Avatar
Anonim (niezalogowany) | 21.01.2012 1:32#31

Mam xorg-server 2:1.11.2.902-1 :-/.

Avatar
fffatman z sąsiedniego biurka (niezalogowany) | 21.01.2012 12:06#32

Kiedyś, być może, środowisko open source zlituje się nad tollnautami i da im zdążyć chwilę pohejtować nad AKTUALNĄ niedoróbką.

AvatarUżytkownik jest nieaktywny
ra-v | 21.01.2012 15:46#33

NIC_pl | 20.01.2012 18:21
"Faktycznie działa :) Ale to nic... Jest coś znacznie gorszego, a chyba nikt nie uważa tego za błąd:
ALT+PRINT SCREN+O
// wyłączy komputer: C - crash, B - reboot :) "

Bo to nie błąd, i raczej chodzi o Magic SysRq który przydaje się czasem (np. zapis buforów, restart na poziomie jądra gdy jakieś środowisko czy grafika się zwiesi.

Link: http://patrys.jogger.pl/2005/06/01/magiczny-klawisz-sysrq/

Avatar
aekielski (niezalogowany) | 23.01.2012 12:37#34

Ja mam: xorg-server 2:1.11.3.901-2 (Cyril Brulebois )
Current version of pixman: 0.24.2

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Recenzja Gembird Dash Cam

Samochodowa minikamera
Dolina Charlotty
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av