/srv/irclogs.ubuntu.com/2018/01/05/#ubuntu-fi.txt

DrGrovPäivää kaikille, pienimuotoinen kysymys....10:43
DrGrovOnko Ubuntu 16.04:lle olemassa jonkunlaista ohjelmaa testatakseen tuota Meltdown/Spectre-bugin olemassaoloa?10:45
ninnnu"On olemassa"10:46
DrGrovOkei, ja tämä tarkoittaa käytännössä mitä tarkalleen?10:47
ninnnuEttä kaikki on perseestä10:48
DrGrovOkei10:49
DrGrovEi kai sitten muuta :D10:50
ninnnuEllet sitten aja jotain eksoottisempaa CPU:ta (luultavasti et) tai jotain antiikkisempaa tuotetta10:50
ninnnujoku spectre-testiskripti on, mutta se yrittää väittää mulle että kaikki olis ok mutta en suostu uskomaan10:51
DrGrovEksoottisempaa CPU:ta, siis tähän kategoriaan ei kuulu esim. Xeonit jne?10:52
ninnnuEi10:52
ninnnuPuhutaan SPARCeista, PowerPC:istä ja tämmösistä10:52
ninnnuja Itaniumit10:52
DrGrovOk, sittenhän on aika selvä ettei vaikuta suoranaisesti10:52
DrGrovEi tähän asti ainakaan oo prossu hyytynyt millään tavalla niinku kuuluis hyytyä10:53
ninnnujos sä sitä 30% hidastumista mietit niin se on hyvin spesifille kuormatyypille joka ei käytännössä koske taviksia10:53
elias_aEi kai sen mitenkään kuulu hyytyä vaikka muistia luettaisiin.10:54
elias_aKäytännössä ei huomaa mitenkään.10:54
DrGrovOnko tuo spectren testiskripti sitten jotenkin epätarkasti tehty vai onko se jotenki ei-tuettu?10:55
ninnnuen mä tiiä10:55
hahlo ninnnu: mistä sitten tietää onko ubuntussa se meltdown?10:57
DrGrovEt tämä ei oikeastaan taviksia koske laisinkaan...10:57
hahlohehe ahaa10:57
ansahttps://gist.github.com/ErikAugust/724d4a969fb2c6ae1bbd7b2a9e3d4bb6 - tuo ainakin tuntuu saavan dataa luettua10:57
ninnnuhahlo: on.10:58
ninnnuMeltdown/Spectre on _kaikkialla_10:58
ninnnuPaitsi TempleOS:ssä10:58
hahlokoskeeko se vain linuxia?10:58
ninnnukoska kaiken ajaminen Ring0:ssa on jumalan tahto10:58
ninnnu12:58:14 <ninnnu> Meltdown/Spectre on _kaikkialla_10:58
hahlomyös windowsissa10:59
ansaja mäkeissä.10:59
hahloeikö fsecure estä10:59
ninnnuei10:59
Mirvspectre-workarounditettu Firefox Ubuntu 16.04 LTS:lle on ulkona https://launchpad.net/ubuntu/+source/firefox/57.0.4+build1-0ubuntu0.16.04.110:59
hahlosaako sen vaan selaimen kautta?11:00
Mirvpublised 11 minutes ago, luultavasti ilmestyy päivityksenä noin 20 minuutin kuluttua11:00
Mirvhahlo: ^11:00
hahlojust11:00
Mirvtiedän about tuon LP-syklin published -> repo11:00
Mirvhttps://blog.mozilla.org/security/2018/01/03/mitigations-landing-new-class-timing-attack/11:01
DrGrovTuleekohan nuo 16.04:lle mainstream updatteina pikemmin vai onko uudelleenasennus ainoa tapa?11:01
hahlokuka sen keksi sen meltdownin?11:01
MirvDrGrov: tuo on security-pocketissa, eli siis tosiaan n. 20 minuutin päästä teoriassa kaikille koko maailmassa tulossa, tai en ole varma onko jotain ajastuksia/porrastuksia tuossa11:01
DrGrovMirv: Ok, erittäin hyvää tietoa.11:02
DrGrovMirv: Tuleekohan yleispäivitykset systeemipäivityksinä vai tuleekohan ne uutena imagena 16.04:lle?11:03
Mirvhahlo: kolme eri tiimiä löysi itsenäisesti Meltdownin viimeisen puolen vuoden aikana, ja kaksi tiimiä Spectren11:03
ninnnusysteemipäivityksenä11:03
elias_a... kuten aina.11:03
DrGrovninnnu: Ok, hyvä juttu11:03
DrGrovEt ei muuta kun odottaa, hyvä ainaki et tuo Firefoxi päivittyy heti nyt.11:03
MirvDrGrov: siis kaikki security-päivitykset tulee aina kaikille, imaget ovat muutenkin vain ajantasainen katsaus siihen mitä on jo kaikille jaettu (poikkeuksena käytännössä vain kernel, 16.04.2/.3/.4 asentaa oletuksena uudemman kuin 16.04 tai 16.04.1-asennus-CD)11:03
hahlook ja amd:tä ei koske11:04
Mirvhahlo: Meltdown ei koske, Spectre (selain-exploit) koskee kaikkia ARM/AMD64/Intel11:04
hahloahaa ok11:04
Mirvtai no Cortex-A53 on aika hyvä valinta nyt tässä kun ei ole predictionia, hyvä kun on puhelimessa vain niitä coreja :)11:04
Mirvhahlo: tuolla on tiedot tiimeistä yms FAQ https://spectreattack.com/11:05
DrGrovSiis, ymmärsinkö tämän nyt täysin oikein suomeksi? Meltdown koskee vain ja ainoastaan tiettyjä Intelin/AMD/ARM prossuja mutta Spectre koskee vain ja ainoastaan selain-exploitteja?11:05
hahlomun puhelin onkin jumitellut11:05
mjraika pieleen meni11:06
MirvDrGrov: ei vaan on vaikea yksinkertaistaa noita, mutta siis Meltdown koskee vain Inteliä ja ei ole kovin helposti selaimessa hyödynnettävä, mutta mikä tahansa koneella ajettava ohjelma voi sitä käyttäen halutessaan lukea kaiken koneelta, mukaanlukien vaikka ohjelma ajettaisiin virtuaalikoneessa11:06
mjrMeltdown koskaa vain Inteleitä, mutta on pätsättävissä (joskin menee vähän tehoa hukkaan)11:06
Laodikeahahlo: oletko käynnistänyt sen uudestaan milloin viimeksi?11:06
ninnnuDrGrov: Meltdown koskee vain Inteliä, Soectre koskee kaikkia ja molempia voi exploitata esim. selainta pitkin (surffaa pahissivulle niin se lukee muistista sun kalamanagerin salasanat)11:06
mjrSpectre koskee noin kaikkia noita prosessoriperheitä vähän eriasteisesti11:06
MirvDrGrov: Spectre koskee kaikkia Intel/AMD ja suurin osa ARM, ja sitä ei edes voi kovin helposti korjata, ja on selainten javascriptin kautta käytettävissä - sillä ei pääse koko koneeseen käsiksi, mutta pääsee esim. saman selaimen toisen välilehden pankkisalaisuuksiin jne11:07
mjrvaikeampi puolustaa, joskin voi tehdä hankalammaksi (esim. selaimissa estää pääsy tarkkaan ajastustietoon)11:07
MirvSpectre on enempi "tällaisia kaikki nykyprosessorit, olis kannattanut suunnitella paremmin", Meltdown on "Intel failasi"11:07
DrGrovKohta kysyn tarkemman kysymyksen kunhan saan sen päähäni suomennettua ensiks :D11:10
hahloLaodikea: eilen11:15
LaodikeaOkei, mulla on jotkut puhelimet alkaneet hidastella esim. 100 tunnin päällä olon jälkeen11:15
hahlojoo onhan se mahdollista11:18
hahlojoku softa bugaa11:18
DrGrovMirv: Onko kernelin versiolla suurta merkitystä tuohon Spectreen?11:19
DrGrovFirefoxin ja muiden selaimien esto pahissivuille ei tuota oikeastaan estä jos surffaa vahingossa sivulle jossa exploitia voi käyttää?11:20
MirvDrGrov: Spectreen ei ole, kernelissä ei ole mitään muutoksia tai tällä hetkellä tulossa korjauksia Spectren suhteen. selainvalmistajat voivat tehdä spectren hyväksikäytön vaikeammaksi, kuten nyt tuossa juuri Firefox 57.0.4:ssä11:20
DrGrovMirv: Ok, et vanhemmat kernelit kuten 4.10.x on kuitenkin altistunut?11:21
hahloviestintävirasto sanoo "Linux on julkaissut päivitykset Meltdown-hyökkäystä vastaan Intel- ja ARM-pohjaisille prosessoreille." varmaan sitte meltdowniin11:21
MirvDrGrov: spectre ei ole kernel-ongelma, vaan laiteongelma riippumatta käyttöjärjestelmästä11:22
mjrainiin joo, pari spesifistä arm-prossua oli meltdown-haavoittuvia joo kans, mutta useimmat ei11:22
DrGrovMirv: Ok, nyt menee tuokin minun tiukkaan pipoon perille asti :D11:22
Mirvjoo niin Cortex-A75 oli Meltdownilla varustettu11:22
MirvDrGrov: no on tässä itsekin saanut tavata aika monta kertaa tätä :)11:22
DrGrovMirv: No varmasti, emäntä tuossa kans ainaa miettii mun lauseita ja oivalluksia kun ne ei oo ihan suomistettuja oikein :D11:23
DrGrovMirv: Mutta, pointin ymmärtää... Ainakin silleen sinne päin :D11:23
pesasaOnkos muuten mitään fiksua tapaa laittaa vfat-USB-tikulle ns. portable-softia niin, että ne olisi myös käynnistettävissä?11:26
DrGrovMirv: Mitäs mieltä olet taviskäyttäjän riskeistä ennen kuin nuo security updatet julkaistaan?11:26
pesasaKun oletuksena vfatilla kaikkien tiedostojen oikeudet ovat -rw-r--r-- eikä vfat ymmärrä niiden muuttamista.11:27
pesasaJa portablen ideana tietty on, että toimii useammassa koneessa, eli ilman mountti-asetusten muuttamisia.11:28
elias_aEipä vielä ole valunut paikko 16.04 repoihin.11:35
DrGrovelias_a: Eiköhän se kohta tule sieltä, toivottavasti11:41
DrGrovNiin, se updeitti on 57.0.4...11:41
LaodikeaMulla on nyt 57.0.4, just päivitin11:46
DrGrovLaodikea: Ok, hyvä juttu. Pakko katsoa itsekin et tulikohan se jo11:46
hahlo#toisaalla väitettiin et jo 2005 tutkittiin meltdownia http://www.daemonology.net/papers/cachemissing.pdf11:47
DrGrovNoin, nyt näkyy Firefox 57.0.4 päivityksenä :)11:57
hahlonyt saa rauhassa surffata11:59
DrGrovJees, nyt ei mitään muuta ku täyttä häkää :)11:59
elias_aJep. Nyt löytyi päivitys. Onkos muuten chromiumin kanssa mikä tilanne?12:05
Mirvnyt tuli Firefox-päivtiys joo :)12:08
Mirvuskaltaa surffailla taas12:08
LaodikeaOlen käsittänyt niin, että päivityksiä chromiumiin tulee 23.1.12:08
MirvDrGrov: no ennen tota selainpäivitystä joo vähän riskaabelia selata12:08
Laodikeahttps://www.chromium.org/Home/chromium-security/ssca12:08
MirvChromiumiin oli jokin advanced-asetus joka mitigoi ongelmaa12:08
Mirvmut käytän kyl 99% Firefoxi12:09
elias_aSama täällä.12:12
DrGrovNo kai sitä on uskaltanut 57.0.3 kanssa myöski surffailla :D12:17
DrGrovMutta juu, päivitykset ovat aina tervetulleita :)12:17
ninnnuumatrix <312:21
DrGrovNoin, nyt pyörii 57.0.412:24
DrGrovPakko kai on todeta et vanhuus iskee ja autopäivitykset pitäis aktivoida :D12:24
Talikkaworkaroundittaa on ikävää "suomea" - sopisiko esim. "kierretty"13:01
ansaOnko tuo Chrome 63.0.3239.132 - paikattu versio?13:03
Hejkkimitä. joku bugiko selaimissa?13:11
ninnnuFeature13:11
Hejkkiai mikäs?13:12
StockAntennajust tekivät uuden hienon FF:n ja heti pahasti rikki13:13
ansaNjaa, Chromessa on tuo site isolation mahdollisuus jo olemassa. Paljonkohan tuokin haukkaa muistia..13:14
StockAntennaselviääkö Spectrestä jos ei ole mitään salasanoja selaimen tai muun passumanagerissa tallennettuna?13:14
ninnnuansa: merkittävästi13:14
ninnnuStockAntenna: eikö sulla ole RAMissa ikinä mitään salaista?13:15
ninnnuts. muuta salaista kalojen lisäksi13:15
ansaStockAntenna, onhan sitä sessiokeksejä yms. jos on kirjautunut johonkin saitille.13:15
StockAntennajuu toki noita on13:15
StockAntennasiis tuo vie kaiken mitä selaimessa on session aikana13:15
Hejkkiminen oo uskaltanu skypeä asentaa esim koneelle siinä pelossa että mikkisofta jotenki urkkii. Nyt ei uskalla nettiäkään selata =D13:27
Hejkki(joo tiedän etteivät liity toisiinsa)13:28
StockAntennaeihän Skype enää edes toimia se Linux-versio13:32
Hejkki13:32
Hejkkikyllä justa sensin kaverin ubuntuun skypen13:32
Hejkkiihan uus skype13:32
LaodikeaJoo, se 4.3-versio lakkasi toimimasta heinäkuussa viime vuonna, mutta skypen sivuilta saa kyllä toimivan skypen linux-version13:36
Hejkkijooh13:36
pesasaTai sitten voi käyttää sitä selainversiota. Jaaniiin, mutta selain... :-)13:37
ninnnuSelain se uusi "natiivi"-clienttikin on..13:37
pesasaSitä just13:38
ninnnuja vielä erikoisuutena siihen ei välttämättä edes tule noita spekulointi-mitigointeja...13:38
StockAntennapitää kokeilla tuota uutta versiota13:40
StockAntennavuoden päästä ehkä päivittyy Spectre-turvalliseksi tuo?13:41
StockAntennahyvin tuo reimagined Skype tuntuu Ubuntussa pelaavan13:52
DrGrovNoin, tulihan tuota Intelin SA-00086 työkalua testattua kahdessa kolmesta koneesta14:07
DrGrovEi onneksi ollut haavoittuvainen14:07
elias_aDrGrov: Annapa linkki moiseen.14:08
DrGrovelias_a: Tässä https://downloadcenter.intel.com/download/2715014:08
DrGrovelias_a: Muista laittaa chmod +x siihen pythonin scriptiin ja niihin kahteen common kansiossa jotka ovat S jotain tiedostoja, katson ihan kohta tarkat nimet. Tai sitten katso se info-PDF:ä14:09
DrGrovJa tietysti sudo et etsii oikein14:09
DrGrovNe kaks tiedostoa jotka tarvitsevat chmod +x:n ovat spsInfoLinux64 ja spsInfoLinux64_3 common-kansiossa14:10
DrGrovelias_a: Sinulle jää lokitiedostot sitten14:12
DrGrovAinakin itselläni sanoo et "may be vulnerable" jos ei käynnistä sudo python ./tiedostonnimi14:12
DrGrovOho, pieni korjaus. Tuo spsInfoLinux64_3 ei tarvitse chmod +x:ää mutta laitoin kumminkin14:15
DrGrovMutta tulos kumminkin sama, "not vulnerable"14:17
elias_aJos tuo testaa Meltdowniksi nimettyä reikää, miksi ihmeessä se on julkaistu jo lokakuussa 2017?14:18
elias_aPäivitetty joulukuun 22. päivä.14:19
elias_aOttaen huomioon Intelin onnettoman selittelyn asian tiimoilta en kyllä luottaisi Intelin omiin testijuttuihin kovinkaan paljoa.14:19
DrGrovNiin, toki. Ei luottamista ole ehkä kovinkaan paljoa mutta uskoisi ainaki et jonkunlainen fakta heillä siellä on asian tiimoilta14:20
elias_aJep. Enkä ole kärryillä siitä, että milloin tuo on saatettu Intelille tietoon.14:22
elias_aMinä kyllä veikkaan, että ne muut julkaistut Meltdown proof of concept-ohjelmanpätkät osoittaisivat että on haavoittuva...14:23
DrGrovItse vapaasti spekuloin et Intel on asiasta tiennyt jo vähintään loppusyksystä asti mutta tarkoituksella (lue: ei aiheuttaa paniikkia) jättänyt kertomatta asiasta14:23
ninnnuDrGrov: Inteliä on infottu kesäkuussa14:24
ninnnutai heinäkuussa14:24
elias_aDrGrov: Toki piti johtajien ensin päästä myymään optio-osakkeet ennenkuin kakki osui tuulettimeen.14:24
DrGrovninnnu: Niin mutta itse pohdin että asiaan on suhtauduttu vakavasti vasta loppusyksystä14:25
ninnnuEi maailman olisi pitäny tietää tosta ku vasta 9.1, mutta tässä jotkut katteli vähän Linuxiin tulleita patcheja ja teki valistuneita arvauksia, niin tuli kiire pistää virallinen julkaisu14:26
DrGrovelias_a: Niin, fooliohatun käyttöhän on aivan sallittua ja pitääkin ottaa huomioon että ajankohta kyseiselle myynnille on erittäin huomioo herättävä mutta ehkä ei itsessään todista minkäänlaista kytköksiä olemasssaolevaan ongelmaan14:26
elias_aDrGrov: No jaa...14:27
DrGrovninnnu: Totta. Itse totesin jonkunlaisen ongelman asennettaessani uusinta 17.10:ä14:27
DrGrovelias_a: Niin, juu14:28
DrGrovNo, ei muuta ku istua laivassa rauhassa ja odottaa14:31
DrGrovHyvät viikonloput kaikille ja kiitos vinkeistä14:31
elias_aHyvää loppumatkaa!14:31
Hejkkimoro16:54
Hejkkiapt-get update antaa erroria https://pastebin.ubuntu.com/26326638/16:55
Hejkkieiks toi ..../xenial/main/binary-amd64/Packages ole ihan perus juttuja16:56
HejkkiUbuntu 16.04.3 LTS16:56
Tominnäyttäs olevan jonkun PPA, jota ei ole julkaistu xenialille: https://launchpad.net/~aheck/+archive/ubuntu/ppa17:08
Mirvhttps://bartongeorge.io/2018/01/04/xps-13-developer-edition-the-7th-gen-is-here/17:34

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!