![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от opennews (ok), 25-Июн-25, 14:03 | ||
В пакетных менеджерах GNU Guix, Nix и Lix выявлены уязвимиости (Nix, Guix, Lix), позволяющие выполнить код с правами пользователей, под которыми запускаются сборочные задания (например, nixbld* в Nix/Lix), что может использоваться для записи своих данных в сборочное окружение и внесения изменений в сборочный процесс. Проблемы присутствуют в фоновых процессах guix-daemon и nix-daemon, применяемых для организации доступа непривилегированных пользователей к сборочным операциям... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +3 +/– | ![]() |
Сообщение от IMBird (ok), 25-Июн-25, 14:03 | ||
Эти уязвимости кого надо уязвимости. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
10. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от bOOster (ok), 25-Июн-25, 14:21 | ||
И в целом там и о расте адекватно задумываются - как о возможности, а не панацее.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
18. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –1 +/– | ![]() |
Сообщение от Аноним (-), 25-Июн-25, 14:50 | ||
Исходный код раст открыт? Как он с GNU уживётся? Если проприетарный раст будет использоваться, то GNU уже будет не торт. Весь смысл потеряется. Люди тогда прежде чем покупать устройство под PureOS, могут и задуматься - а зачем? Устройства Librem не такие уж и дешевые как кажутся: https://puri.sm/products/ | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
12. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +1 +/– | ![]() |
Сообщение от Аноним (12), 25-Июн-25, 14:28 | ||
>Пакетные системы BSD и гайки всё ещё самые адекватные по реализации. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
35. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (35), 25-Июн-25, 15:45 | ||
Это раньше было что Джо неуловимый потому что никому не нужен. По текущим нормам корпорации за информацию сколько любой самый ненужный Джо с дивана вставал уже давятся. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
16. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (-), 25-Июн-25, 14:44 | ||
Больше пакетных менеджеров и пакетов, пакетов, пакетов! | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
19. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (19), 25-Июн-25, 14:50 | ||
>Пакетные системы BSD и гайки всё ещё самые адекватные по реализации. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
43. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (43), 25-Июн-25, 16:44 | ||
> В FreeBSD до недавнего времени скачивание и сборка производились под рутом, без какого-либо ограничения доступа к системе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
61. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –1 +/– | ![]() |
Сообщение от Аноним (61), 26-Июн-25, 00:36 | ||
>Главное, не забывать повторять услышанное в перепеве Рабиновича | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
55. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (55), 25-Июн-25, 22:36 | ||
Всю жизнь рут требовался только для make install. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
![]() | ||
32. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –5 +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 15:38 | ||
>Пакетные системы BSD и гайки всё ещё самые адекватные по реализации. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
36. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +2 +/– | ![]() |
Сообщение от Аноним (35), 25-Июн-25, 15:48 | ||
Иногда топоры покрайней мере надёжные, а все новомодные пукалки не вызывают доверия. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
40. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –3 +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 15:56 | ||
Я надеюсь, что еду себе вы готовите на костре, дрова для которого, срублены каменным топором. Мангал, печь и другихе хипсторские смузитехнологии не используете. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
44. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Голум (?), 25-Июн-25, 17:07 | ||
Они у вас лишь иногда надёжные? А всё остальное время тоже не вызывают доверия? | ||
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору |
2. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +9 +/– | ![]() |
Сообщение от Анонимище (?), 25-Июн-25, 14:04 | ||
Какие созвучные имена пакетных менеджеров, прямо как из сказки про трех поросят | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
33. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Кошкажена (?), 25-Июн-25, 15:38 | ||
> Какие созвучные имена пакетных менеджеров, прямо как из сказки про трех поросят | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +4 +/– | ![]() |
Сообщение от Fracta1L (ok), 25-Июн-25, 14:08 | ||
Фоновые процессы для установки программ, вот это клиника | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
8. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –1 +/– | ![]() |
Сообщение от Аноним (-), 25-Июн-25, 14:14 | ||
Почему? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
17. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +1 +/– | ![]() |
Сообщение от Аноним (17), 25-Июн-25, 14:49 | ||
Фоновые процессы для монтирования/размонтирования, для вывода звука, для вывода окошек, для показа диалога "Открыть файл", для отправки сообщения в третий процесс через шину, для всего подряд. А ты тут про какую-то установку программ. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
![]() | ||
26. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +1 +/– | ![]() |
Сообщение от Fracta1L (ok), 25-Июн-25, 15:17 | ||
Это всё можно понять, потому что для нормальной комфортной работы этих подсистем нужно ловить события. А какие к чёрту события могут быть у менеджера пакетов, что это потребовало демона? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
27. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от 12yoexpert (ok), 25-Июн-25, 15:24 | ||
в унбунте до сих пор нельзя выключить попапы обновлений без rm -rf что-то-там? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
29. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (17), 25-Июн-25, 15:25 | ||
Событие "собери/скачай такой-то дериватив". Это позволяет обычным пользователям пользоваться услугами сборщика. Почему так сделано? Ответ в твоем комменте: "для нормальной комфортной работы". | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
![]() | ||
34. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +2 +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 15:44 | ||
>А какие к чёрту события могут быть у менеджера пакетов, что это потребовало демона? | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
![]() | ||
48. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (48), 25-Июн-25, 19:22 | ||
> и так далее | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
52. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 21:11 | ||
>это же обычный сценарий, который можно и по крону запустить | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
58. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (48), 25-Июн-25, 23:06 | ||
> А крон давно демоном быть перестал? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
59. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 26-Июн-25, 00:27 | ||
>а не на каждый чих свой демон. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
63. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (48), 26-Июн-25, 01:01 | ||
> Количество демонов с начала 70-ых возросло. Очень сильно. Тот же snap из убунты, например. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
67. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (17), 26-Июн-25, 03:23 | ||
> другого способа меж-процессного взаимодействия не нашлось? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
68. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (68), 26-Июн-25, 08:30 | ||
> Вы до сих пор не привели ни одного примера, как достичь аналогичного функционала без демона. Ни по воспроизводимой сборке, ни по безопасной сборке, ни по сохраниению целосности системы, ни по удобству использования, ни по лени, ни по кешированию. Уже этих свойств более чем достаточно. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
![]() | ||
60. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 26-Июн-25, 00:32 | ||
>Почему у вас калькулятор еще не служба или там текстовый редактор? | ||
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору |
![]() | ||
64. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (48), 26-Июн-25, 01:15 | ||
> emacs --daemon передаёт вам пламенный привет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
69. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 26-Июн-25, 09:26 | ||
>Вы понимаете что сервер может быть удаленным? | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (4), 25-Июн-25, 14:10 | ||
О про Nix. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
11. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Amerigo![]() | ||
Flakes + Overlays вам в помощь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
20. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (4), 25-Июн-25, 14:55 | ||
Быстро просмотрел. Но, кажется, там нет возможности задать использование разных версий библиотек в разных комбинациях. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
23. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (17), 25-Июн-25, 15:06 | ||
> все используемые библиотеки всех версий | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
![]() | ||
31. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 15:36 | ||
>Типа написал один конфиг сборки - и генерируешь пакеты своей программы на каждую комбинацию библиотек. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
![]() | ||
37. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +1 +/– | ![]() |
Сообщение от Аноним (17), 25-Июн-25, 15:48 | ||
А вообще, в никсе так не принято. (Да и нигде так не принято.) Ты оформляешь пакет в виде функции, которая: 1) принимает все свои зависимости во входном attrset, 2) возвращает дериватив. Далее этот пакет вызываешь при помощи pkgs.callPackage. И все, финальный пакет соберется с зависимостями, подтянутыми из pkgs. Но если кому-то приспичило подменить одну зависимость на другую, он сделает your-package.override { libfoo = libfoo-123; }. Пытаться сразу собирать пакет со всеми возможными комбинациями действительно приведет к миллиардам сборок: месяцами будешь тестировать 24/7 и платить за электричество. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
![]() | ||
41. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 16:03 | ||
>А вообще, в никсе так не принято. (Да и нигде так не принято.) | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
57. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (57), 25-Июн-25, 22:57 | ||
> Пытаться сразу собирать пакет со всеми возможными комбинациями действительно приведет к миллиардам сборок: месяцами будешь тестировать 24/7 и платить за электричество. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
5. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +2 +/– | ![]() |
Сообщение от Аноним (-), 25-Июн-25, 14:11 | ||
Это тот самый NIX который используется в самой лучшей (по мнению её фанатов) NixOS ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
7. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (-), 25-Июн-25, 14:14 | ||
Ага. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
9. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (9), 25-Июн-25, 14:19 | ||
Что же безопасно... | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
15. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +3 +/– | ![]() |
Сообщение от Шарп (ok), 25-Июн-25, 14:40 | ||
Лабораторная уязвимость. В реальности недостижимо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
22. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (4), 25-Июн-25, 14:58 | ||
Вообще-то стандартная. Делаешь свою сборку пытающуюся использовать эту уязвимость. 100000 соберут - у одного сработает. Все - профит. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
24. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от User (??), 25-Июн-25, 15:12 | ||
Поди што и чинить не надо? | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
46. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +/– | ![]() |
Сообщение от Аноним (46), 25-Июн-25, 17:46 | ||
Не доверяю я всем этим никсам. Раздражает все это жуткое дробление, каждый норовит придумать свою систему сборки, свой линукс, свой язык. Думает, что лучше других знает как надо программировать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
47. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | +2 +/– | ![]() |
Сообщение от аноним1277zx (?), 25-Июн-25, 18:01 | ||
Вам лишь бы зарегулировать и патрулей наставить, ей богу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
53. "Уязвимости в пакетных менеджерах Nix, Lix и Guix" | –1 +/– | ![]() |
Сообщение от Аноним (61), 25-Июн-25, 21:14 | ||
Типичный вахтёр - сам ничего не делает, а другим запрещает. Осуждаю. | ||
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |