image

Nieuw Linux-lek kan lokale aanvaller root maken op systemen met XFS

donderdag 23 juli 2026, 14:31 door Redactie, 28 reacties

Onderzoekers waarschuwen voor een nieuwe kwetsbaarheid in de Linux-kernel waardoor een lokale aanvaller root kan worden op systemen met een XFS-bestandssysteem. Miljoenen systemen lopen mogelijk risico, aldus cybersecuritybedrijf Qualys dat het probleem ontdekte en de naam 'RefluXFS' gaf. Er zijn inmiddels updates voor het probleem ontwikkeld. De RefluXFS-kwetsbaarheid betreft een race condition waardoor een unprivileged lokale gebruiker de inhoud van elk bestand kan overschrijven dat hij kan lezen, op een reflink-enabled XFS-volume.

Een aanvaller zou zo bijvoorbeeld /etc/passwd of SUID-root binaries kunnen aanpassen en root kunnen worden. Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen. Volgens Qualys lopen met name multi-tenant systemen risico. Om misbruik van het probleem te maken zijn drie voorwaarden van toepassing: namelijk de aanwezigheid van een kwetsbare Linux-kernel, het gebruik van het XFS-bestandssysteem waarbij reflink is ingeschakeld, het bestandssysteem moet een belangrijk bestand bevatten, zoals een configuratiebestand dat van root is of een SUID-root binary, en een directory waar een unprivileged naartoe kan schrijven.

Reflink is een feature voor het klonen van bestanden. Hierbij kopieert het bestandssysteem geen data, maar noteert dat beide bestanden zich op de dezelfde fysieke blokken op de harde schijf bevinden. Bij de RefluXFS-kwetsbaarheid kan een aanvaller dit proces misbruiken om de inhoud van bestanden te overschrijven waar hij eigenlijk geen rechten voor heeft.

Volgens Qualys zijn RHEL 8, 9 en 10, CentOS Stream 8, 9 en 10, Oracle Linux 8, 9 en 10, Rocky en AlmaLinux 8, 9 en 10, CloudLinux 8, 9 en 10, Amazon Linux 2023 en Amazon Linux 2 AMIs van december 2022 en nieuwer en Fedora Server 31+ kwetsbaar. Debian, Ubuntu en SUSE gebruiken standaard geen XFS. Deze distributies lopen echter risico als er tijdens de installatie voor XFS met de optie reflink=1 is gekozen.

De onderzoekers merken op dat de kwetsbaarheid zich voordoet in de 'filesystem allocation layer', waardoor beschermingsmaatregelen zoals SELinux, container boundaries en geheugenbeveiliging niet werken. De enige oplossing is het patchen van de kernel en het uitvoeren van een volledige reboot. Voor het vinden van de kwetsbaarheid werd gebruik gemaakt van het AI-model Claude Mythos.

Reacties (28)
Gisteren, 14:37 door Anoniem
Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Gisteren, 15:20 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Cybersecuritybedrijf SOCRadar schrijft op X dat on-premises SharePoint van een patch-ticket in een 'incident response nachtmerrie' is veranderd.

Vind ik toch van een hele andere orde dan Open-source waar nu alweer een patch voor is.
Gisteren, 15:55 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Nee, dat heeft ook nooit iemand geclaimt, dat is uw eigen aanname, geen enkele software is onkwetsbaar. Maar het is wel controleerbaar door haar transparantie waardoor we tenminste de ingrediënten kennen. Als u een zalf op uw huisld smeert heeft u ook liever dat er een label met ingrediënten opstaan liefst met keuring dan een no label product uit een of ander vage onbekende bron. Dat is waar open source voor staat. Vrije software zorgt ervoor dat de software vrij blijft.
Maar als u dat niet wilt staat u het vrij zwartedozensoftware te gebruiken.
Gisteren, 16:05 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
GNU/Linux is niet veiliger dan bijvoorbeeld MacOS en Windows, ongeveer hetzelfde, maar het is wel meer prive, autonoom, transparant en vrij.
Als u een veilig besturungsysteem wilt moet u kijken naar GrapheneOS, Secureblue, QubesOS, TailsOS en andere gespecialiseerde besturingsystemen die gericht zijn op veiligheid en privacy. GrapheneOS is nog niet gekraakt, maar ook dat is afhankelijk van snelle updates en goede ondersteuning.
https://www.security.nl/posting/851051/%27Cellebrite+kan+data+van+up-to-date+vergrendelde+iPhones+halen%27
https://discuss.grapheneos.org/d/14344-cellebrite-premium-july-2024-documentation
Gisteren, 16:27 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

Eerst is open source software aan de beurt, nadat de reversing capaciteiten van de modellen beter worden zal ook closed source eraan moeten geloven.
Gisteren, 16:48 door Anoniem
bugs galore en in FOSS land zijn patches vaak vlug en kwalitatief snel voorhanden en ook nog eens zo geïnstalleerd. wel is het zo dat er aanzienlijk minder malware, RATS, rootkits en viri zijn voor unix/linux en dat een default installatie sane en redelijk secure is zonder dat je nog van alles met policies enzo moet aanpassen.... dus met die argumenten allemaal in mijn achterhoofd durf ik nog wel de stelling verdedigen dat over het algemeen het gebruik van unix/linux in de praktijk dus wel veiliger is.
Gisteren, 16:51 door Anoniem
Mooi dat er deze keer wel een responsible disclosure heeft plaatsgevonden, dat ging de laatste keren flink mis.
Gisteren, 16:52 door meidoorn
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.
Gisteren, 17:07 door Anoniem
Door meidoorn:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.

Het was ook niet bedoeld als een bijdrage van mijn kant, ik probeer slechts kennis op te doen door de bijdragen van de experts op dit forum.
Gisteren, 20:11 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.
Gisteren, 21:39 door Anoniem
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Gisteren, 23:04 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Open source hoort een deel uit te maken van vrije software, anders houd het zich niet aan de vier vrijheden;
- De vrijheid om het programma te gebruiken voor elk doel (vrijheid 0).
- De vrijheid om de manier waarop het programma werkt te bestuderen, en om het aan te passen aan je behoeften. Beschikbaarheid van de broncode is hiervoor noodzakelijk (vrijheid 1).
- De vrijheid om exacte kopieën van het programma te verspreiden, zodat je je naasten kan helpen (vrijheid 2).
- De vrijheid om aangepaste versies van het programma te verspreiden, zodat de hele gemeenschap er voordeel uit kan halen. Hiervoor is beschikbaarheid van de broncode eveneens noodzakelijk (vrijheid 3)
Bron:
https://nl.wikipedia.org/wiki/Vrije_software

En meer uitleg:
Free software, free society: Richard Stallman at TEDxGeneva 2014
https://youtu.be/Ag1AKIl_2GM

Kortom, het gaat niet alleen om transparantie, maar ook om de ethische eigenschappen van software, GNU+Linux en vrije software (FLOSS) is meer dan alleen dat, het is een filosofie, een levensstijl.
Open source opzich is waardeloos ten opzichte van deze filosofie.

Dit is hoe RMS over open software denkt;
Is Richard Stallman the father of open source?
https://youtu.be/hFXvAaiXJNk
Vandaag, 06:50 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Open source hoort een deel uit te maken van vrije software, anders houd het zich niet aan de vier vrijheden;
- De vrijheid om het programma te gebruiken voor elk doel (vrijheid 0).
- De vrijheid om de manier waarop het programma werkt te bestuderen, en om het aan te passen aan je behoeften. Beschikbaarheid van de broncode is hiervoor noodzakelijk (vrijheid 1).
- De vrijheid om exacte kopieën van het programma te verspreiden, zodat je je naasten kan helpen (vrijheid 2).
- De vrijheid om aangepaste versies van het programma te verspreiden, zodat de hele gemeenschap er voordeel uit kan halen. Hiervoor is beschikbaarheid van de broncode eveneens noodzakelijk (vrijheid 3)
Bron:
https://nl.wikipedia.org/wiki/Vrije_software

En meer uitleg:
Free software, free society: Richard Stallman at TEDxGeneva 2014
https://youtu.be/Ag1AKIl_2GM

Kortom, het gaat niet alleen om transparantie, maar ook om de ethische eigenschappen van software, GNU+Linux en vrije software (FLOSS) is meer dan alleen dat, het is een filosofie, een levensstijl.
Open source opzich is waardeloos ten opzichte van deze filosofie.

Dit is hoe RMS over open software denkt;
Is Richard Stallman the father of open source?
https://youtu.be/hFXvAaiXJNk
Precies, Linux is gebaseerd op vrije software, niet alleen "open source", open source kan ook proprietair zijn, alleen dan niet zwartedozen software in dat geval.
Vandaag, 07:55 door Anoniem
Door Anoniem:
Door meidoorn:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.

Het was ook niet bedoeld als een bijdrage van mijn kant, ik probeer slechts kennis op te doen door de bijdragen van de experts op dit forum.
Het kwam op mij (niet degene die het geciteerde vriendelijke verzoek deed) eerder over als een opmerking van iemand die volstrekt geen kennis op wil doen maar die een beetje wil trollen. Je had namelijk makkelijk kunnen hebben opgemerkt dat mensen die dit soort dingen beweren vrijwel altijd worden gecorrigeerd, en ook dat ook in Linux wel degelijk regelmatig beveiligingslekken worden gerepareerd — die er dus zijn. Het zou je evenmin zijn ontgaan dat het bij alle soorten softwarelicenties af en toe voorkomt dat er een lek in de betreffende software wordt gevonden dat er al erg lang in zit. Er zijn namelijk zat bugs die nooit tot (herkenbare) problemen leiden, en zie die maar op te merken.

Door Anoniem: In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dat iets een voordeel is betekent niet dat het meteen zo zwart/wit ligt dat meteen alles gegarandeerd gevonden wordt. Dat niet alles gevonden wordt en het soms lang kan duren is echt geen nieuws.

In het ontstaan van dat beeld van magische perfectie lijkt de bekende uitspraak "given enough eyeballs, all bugs are shallow", uit "The Cathedral and the Bazaar" (1999) van Eric Raymond, een grote rol te hebben gespeeld.

Kennelijk laten indrukwekkend veel mensen na om als ze zoiets tegenkomen eens uit te zoeken waar het nou eigenlijk vandaan komt, om daar goed te lezen wat er nou echt staat, en om hun gezonde verstand te gebruiken. Dat is iets om wel te doen. Op de kleuterschool leer je al dat als je een verhaaltje aan elkaar doorfluistert in een kring het onderweg vervormd raakt. Om dergelijke vervormingen te herkennen en ondervangen moet je dus al die stappen van doorvertellen proberen kort te sluiten zodat je weet wat er oorspronkelijk werd gezegd. Dat volwassenen beter zijn in dingen goed doorvertellen dan kleuters betekent niet dat het effect helemaal niet meer optreedt, het blijft de moeite waard om de bron van iets op te zoeken en te kijken wat daar staat.

Het relevante stukje uit "The Cathedral and the Bazaar" (het gaat over hoe de Linux-kernel ontwikkeld wordt; vet door mij toegevoegd):
Linus was directly aiming to maximize the number of person-hours thrown at debugging and development, even at the possible cost of instability in the code and user-base burnout if any serious bug proved intractable. Linus was behaving as though he believed something like this:

8. Given a large enough beta-tester and co-developer base, almost every problem will be characterized quickly and the fix obvious to someone.

Or, less formally, ``Given enough eyeballs, all bugs are shallow.'' I dub this: ``Linus's Law''.

My original formulation was that every problem ``will be transparent to somebody''. Linus demurred that the person who understands and fixes the problem is not necessarily or even usually the person who first characterizes it. ``Somebody finds the problem,'' he says, ``and somebody else understands it. And I'll go on record as saying that finding it is the bigger challenge.'' That correction is important; we'll see how in the next section, when we examine the practice of debugging in more detail. But the key point is that both parts of the process (finding and fixing) tend to happen rapidly.
http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/ar01s04.html (ouderwets http)

Linus Torvalds zelf heeft destijds al direct aangegeven dat een bug vinden een grotere uitdaging is dan hem oplossen. Zijn commentaar maakt duidelijk dat het voordeel van "many eyeballs" primair is dat degene die een probleem snapt vaak iemand anders is dan degene die het vindt, en dat het daarom dus helpt dat veel mensen het onder ogen krijgen. Ondanks die correctie, die aangeeft dat het voordeel vooral in het oplossen en minder in het vinden van bugs zit, blijft Eric Raymond het voordeel in het geciteerde stukje aan zowel "finding and fixing" toeschrijven op een manier die je makkelijk kan lezen alsof er geen verschil is in hoe sterk dat voordeel is. Maar merk ook op dat hij in de laatste zin de woorden "tend to" gebruikt, hij zegt niet dat het een absoluut gegeven is maar dat de tendens bestaat. Het is dus niet zo zwart/wit als in de populair geworden kreet die hij ervoor bedacht heeft. Ook bij open source moet je dat soort gevleugelde kreten niet als absolute waarheden opvatten maar even verder kijken.

Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.
AI voegt inderdaad iets toe. Het kan fouten vinden die mensen normaal niet makkelijk onderkennen, het kan iets dat mensen zelfstandig niet kunnen (en ook een heleboel niet dat mensen juist wel kunnen). Het gaat hier om een bug die bij normaal gebruik van XFS helemaal niet tot fouten leidt, het gaat niet spontaan mis, of zo extreem zeldzaam en slecht herkenbaar dat het nooit tot reproduceerbare bugmeldingen, een herkenbaar patroon in bugmeldingen of wie weet zelfs maar tot bugmeldingen heeft geleid.

Maar dat effect is geen meerwaarde van open source, het is een meerwaarde van AI als tool om bugs mee op te sporen die je anders niet herkent. Closed source-leveranciers passen die tools ook toe, zie de stortvloed aan patches die gaande is in hun patchrondes.

Het beeld dat dit bij open source allemaal vanzelf zal gaan als die broncode maar ingezien kan worden door genoeg mensen was van begin af aan al onjuist. Dat broncode ingezien kan worden bij open source betekent niet op magische wijze dat er bij alle projecten ook daadwerkelijk veel mensen naar kijken, er zijn zat voorbeelden van waar dat vies tegenvalt, zelfs af en toe bij razend belangrijke projecten die maar door een handjevol mensen getrokken worden. Die "many eyeballs" zijn er niet volautomatisch als iets maar publiek beschikbaar is, dus. En zelfs in code die voortdurend intensief gebruikt wordt komt het soms voor dat een combinatie van waarden in de invoer die een fout triggert zo zeldzaam is dat er vele jaren overheen kunnen gaan voor het een keer daadwerkelijk fout gaat. Of de invoer die de fout triggert moet zelfs doelbewust voor die fout zijn gemaakt.

Open source, en met name vrije software, heeft wel degelijk voordelen, maar dat is geen magie, een labeltje als "open source" is geen toverspreuk die wonderlijke dingen teweegbrengt, de effecten zijn concreet verklaarbaar. Ook is concreet verklaarbaar dat het niet immuun is voor fouten en problemen, het is namelijk gewoon mensenwerk, en mensen zijn daar niet immuun voor. Met nu AI-tools die helpen om een van de zwaktes van mensenwerk te compenseren.
Vandaag, 08:14 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Open source hoort een deel uit te maken van vrije software, anders houd het zich niet aan de vier vrijheden;
- De vrijheid om het programma te gebruiken voor elk doel (vrijheid 0).
- De vrijheid om de manier waarop het programma werkt te bestuderen, en om het aan te passen aan je behoeften. Beschikbaarheid van de broncode is hiervoor noodzakelijk (vrijheid 1).
- De vrijheid om exacte kopieën van het programma te verspreiden, zodat je je naasten kan helpen (vrijheid 2).
- De vrijheid om aangepaste versies van het programma te verspreiden, zodat de hele gemeenschap er voordeel uit kan halen. Hiervoor is beschikbaarheid van de broncode eveneens noodzakelijk (vrijheid 3)
Bron:
https://nl.wikipedia.org/wiki/Vrije_software

En meer uitleg:
Free software, free society: Richard Stallman at TEDxGeneva 2014
https://youtu.be/Ag1AKIl_2GM

Kortom, het gaat niet alleen om transparantie, maar ook om de ethische eigenschappen van software, GNU+Linux en vrije software (FLOSS) is meer dan alleen dat, het is een filosofie, een levensstijl.
Open source opzich is waardeloos ten opzichte van deze filosofie.

Dit is hoe RMS over open software denkt;
Is Richard Stallman the father of open source?
https://youtu.be/hFXvAaiXJNk

Bedankt voor de informatie. Ik ga me er verder in verdiepen!
Vandaag, 08:24 door Bitje-scheef - Bijgewerkt: Vandaag, 08:24
GNU/Linux is niet veiliger dan bijvoorbeeld MacOS en Windows, ongeveer hetzelfde, maar het is wel meer prive, autonoom, transparant en vrij.

Deels ook gewoon dezelfde security issues, maar over het algemeen door de OS structuur wel een stuk veiliger dan Windows.
Heel veel virussen zijn/waren op Linux niet toepasbaar wegens de rechtenstructuur binnen het OS.

Maar voor de rest, vaak via gebruikte applicaties, ook hier oppassen.
Vandaag, 12:20 door Anoniem
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Nee, dat heeft ook nooit iemand geclaimt, dat is uw eigen aanname, geen enkele software is onkwetsbaar. Maar het is wel controleerbaar door haar transparantie waardoor we tenminste de ingrediënten kennen. Als u een zalf op uw huisld smeert heeft u ook liever dat er een label met ingrediënten opstaan liefst met keuring dan een no label product uit een of ander vage onbekende bron. Dat is waar open source voor staat. Vrije software zorgt ervoor dat de software vrij blijft.
Maar als u dat niet wilt staat u het vrij zwartedozensoftware te gebruiken.

Tuurlijk heb je een punt met controleerbaarheid. Ik ben zelf ook voorstander van meer open source omdat je dan letterlijk kan zien wat iets doet en hoe dat technisch werkt. Het grote nadeel vind ik wel dat iedereen dit kan zien. Dus ook mensen/organisaties met een kwade bedoeling. De andere kant is dat er ook mensen mee kunnen kijken naar de code om zo eerder kwetsbaarheden te ontdekken in de hoop dat je eerder bent dan de kwaadwillende. Maar het feit blijft wel dat je naar mijn idee met open source waar alles van beschikbaar is kwetsbaarder bent dan closed source. Bij closed source zit je daarentegen weer met het issue dat je als afnemen vaak geen idee wat er onder water gebeurt en zul je die leverancier maar moeten vertrouwen op hun mooie blauwe ogen en waar mogelijk afspraken maken met die partij.

In ieder geval is er van beide kanten iets te zeggen/vinden en vind ik het 1 niet per definitie beter of veiliger dan het ander. Het is maar net welke afweging je hierin moet maken.
Vandaag, 13:36 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Wat een dom gelul weer van iemand die aan windows verdient? Blijkbaar moet het ivm FUD campagne iedere keer worden uitgelegd. Open source is geen vesting maar een andere manier van werken zodat o.a. bugs sneller worden gefixt dan bij closed source software.
Vandaag, 13:38 door Anoniem
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

Eerst is open source software aan de beurt, nadat de reversing capaciteiten van de modellen beter worden zal ook closed source eraan moeten geloven.
Dat gebeurd al alleen men houdt het onder de pet en daar wordt flink voor betaald. Zie laatste microsoft patch dinsdag, een ongelooflijke hoeveelheid ernstige problemen.
Vandaag, 13:41 door Anoniem
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.
Het is gevonden met de beste tools en snel gefixt zo als het hoort. Gelukkig zat XFS als lang standaard niet meer in mijn Linuxen.
Vandaag, 13:46 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Open source hoort een deel uit te maken van vrije software, anders houd het zich niet aan de vier vrijheden;
- De vrijheid om het programma te gebruiken voor elk doel (vrijheid 0).
- De vrijheid om de manier waarop het programma werkt te bestuderen, en om het aan te passen aan je behoeften. Beschikbaarheid van de broncode is hiervoor noodzakelijk (vrijheid 1).
- De vrijheid om exacte kopieën van het programma te verspreiden, zodat je je naasten kan helpen (vrijheid 2).
- De vrijheid om aangepaste versies van het programma te verspreiden, zodat de hele gemeenschap er voordeel uit kan halen. Hiervoor is beschikbaarheid van de broncode eveneens noodzakelijk (vrijheid 3)
Bron:
https://nl.wikipedia.org/wiki/Vrije_software

En meer uitleg:
Free software, free society: Richard Stallman at TEDxGeneva 2014
https://youtu.be/Ag1AKIl_2GM

Kortom, het gaat niet alleen om transparantie, maar ook om de ethische eigenschappen van software, GNU+Linux en vrije software (FLOSS) is meer dan alleen dat, het is een filosofie, een levensstijl.
Open source opzich is waardeloos ten opzichte van deze filosofie.

Dit is hoe RMS over open software denkt;
Is Richard Stallman the father of open source?
https://youtu.be/hFXvAaiXJNk
Nee de vader van vrije software. Open source was meer een Eric Raymond ding. De hacker en auteur van de Halloween documents: https://en.wikipedia.org/wiki/Halloween_documents.
Vandaag, 13:47 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.

Kijk, hier word ik dus weer een beetje wijzer van! :-)
Open source hoort een deel uit te maken van vrije software, anders houd het zich niet aan de vier vrijheden;
- De vrijheid om het programma te gebruiken voor elk doel (vrijheid 0).
- De vrijheid om de manier waarop het programma werkt te bestuderen, en om het aan te passen aan je behoeften. Beschikbaarheid van de broncode is hiervoor noodzakelijk (vrijheid 1).
- De vrijheid om exacte kopieën van het programma te verspreiden, zodat je je naasten kan helpen (vrijheid 2).
- De vrijheid om aangepaste versies van het programma te verspreiden, zodat de hele gemeenschap er voordeel uit kan halen. Hiervoor is beschikbaarheid van de broncode eveneens noodzakelijk (vrijheid 3)
Bron:
https://nl.wikipedia.org/wiki/Vrije_software

En meer uitleg:
Free software, free society: Richard Stallman at TEDxGeneva 2014
https://youtu.be/Ag1AKIl_2GM

Kortom, het gaat niet alleen om transparantie, maar ook om de ethische eigenschappen van software, GNU+Linux en vrije software (FLOSS) is meer dan alleen dat, het is een filosofie, een levensstijl.
Open source opzich is waardeloos ten opzichte van deze filosofie.

Dit is hoe RMS over open software denkt;
Is Richard Stallman the father of open source?
https://youtu.be/hFXvAaiXJNk
Precies, Linux is gebaseerd op vrije software, niet alleen "open source", open source kan ook proprietair zijn, alleen dan niet zwartedozen software in dat geval.
Nee! open source kan niet tegelijkertijd gesloten zijn.
Vandaag, 14:34 door Anoniem
Door Anoniem:
Door Anoniem:
Door meidoorn:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.

Het was ook niet bedoeld als een bijdrage van mijn kant, ik probeer slechts kennis op te doen door de bijdragen van de experts op dit forum.
Het kwam op mij (niet degene die het geciteerde vriendelijke verzoek deed) eerder over als een opmerking van iemand die volstrekt geen kennis op wil doen maar die een beetje wil trollen. Je had namelijk makkelijk kunnen hebben opgemerkt dat mensen die dit soort dingen beweren vrijwel altijd worden gecorrigeerd, en ook dat ook in Linux wel degelijk regelmatig beveiligingslekken worden gerepareerd — die er dus zijn. Het zou je evenmin zijn ontgaan dat het bij alle soorten softwarelicenties af en toe voorkomt dat er een lek in de betreffende software wordt gevonden dat er al erg lang in zit. Er zijn namelijk zat bugs die nooit tot (herkenbare) problemen leiden, en zie die maar op te merken.

Door Anoniem: In combinatie met "Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen."
En wordt nu pas gevonden, ondanks Open-Source en iedereen de broncode kon inzien...
Dit wordt altijd als voordeel gezien, maar zo zie je maar dat ondanks beter inzicht niet alles gevonden wordt.
Dat iets een voordeel is betekent niet dat het meteen zo zwart/wit ligt dat meteen alles gegarandeerd gevonden wordt. Dat niet alles gevonden wordt en het soms lang kan duren is echt geen nieuws.

In het ontstaan van dat beeld van magische perfectie lijkt de bekende uitspraak "given enough eyeballs, all bugs are shallow", uit "The Cathedral and the Bazaar" (1999) van Eric Raymond, een grote rol te hebben gespeeld.

Kennelijk laten indrukwekkend veel mensen na om als ze zoiets tegenkomen eens uit te zoeken waar het nou eigenlijk vandaan komt, om daar goed te lezen wat er nou echt staat, en om hun gezonde verstand te gebruiken. Dat is iets om wel te doen. Op de kleuterschool leer je al dat als je een verhaaltje aan elkaar doorfluistert in een kring het onderweg vervormd raakt. Om dergelijke vervormingen te herkennen en ondervangen moet je dus al die stappen van doorvertellen proberen kort te sluiten zodat je weet wat er oorspronkelijk werd gezegd. Dat volwassenen beter zijn in dingen goed doorvertellen dan kleuters betekent niet dat het effect helemaal niet meer optreedt, het blijft de moeite waard om de bron van iets op te zoeken en te kijken wat daar staat.

Het relevante stukje uit "The Cathedral and the Bazaar" (het gaat over hoe de Linux-kernel ontwikkeld wordt; vet door mij toegevoegd):
Linus was directly aiming to maximize the number of person-hours thrown at debugging and development, even at the possible cost of instability in the code and user-base burnout if any serious bug proved intractable. Linus was behaving as though he believed something like this:

8. Given a large enough beta-tester and co-developer base, almost every problem will be characterized quickly and the fix obvious to someone.

Or, less formally, ``Given enough eyeballs, all bugs are shallow.'' I dub this: ``Linus's Law''.

My original formulation was that every problem ``will be transparent to somebody''. Linus demurred that the person who understands and fixes the problem is not necessarily or even usually the person who first characterizes it. ``Somebody finds the problem,'' he says, ``and somebody else understands it. And I'll go on record as saying that finding it is the bigger challenge.'' That correction is important; we'll see how in the next section, when we examine the practice of debugging in more detail. But the key point is that both parts of the process (finding and fixing) tend to happen rapidly.
http://www.catb.org/~esr/writings/cathedral-bazaar/cathedral-bazaar/ar01s04.html (ouderwets http)

Linus Torvalds zelf heeft destijds al direct aangegeven dat een bug vinden een grotere uitdaging is dan hem oplossen. Zijn commentaar maakt duidelijk dat het voordeel van "many eyeballs" primair is dat degene die een probleem snapt vaak iemand anders is dan degene die het vindt, en dat het daarom dus helpt dat veel mensen het onder ogen krijgen. Ondanks die correctie, die aangeeft dat het voordeel vooral in het oplossen en minder in het vinden van bugs zit, blijft Eric Raymond het voordeel in het geciteerde stukje aan zowel "finding and fixing" toeschrijven op een manier die je makkelijk kan lezen alsof er geen verschil is in hoe sterk dat voordeel is. Maar merk ook op dat hij in de laatste zin de woorden "tend to" gebruikt, hij zegt niet dat het een absoluut gegeven is maar dat de tendens bestaat. Het is dus niet zo zwart/wit als in de populair geworden kreet die hij ervoor bedacht heeft. Ook bij open source moet je dat soort gevleugelde kreten niet als absolute waarheden opvatten maar even verder kijken.

Dankzij die AI mogelijkheden gaat het pas een meerwaarde mogelijk hebben.
AI voegt inderdaad iets toe. Het kan fouten vinden die mensen normaal niet makkelijk onderkennen, het kan iets dat mensen zelfstandig niet kunnen (en ook een heleboel niet dat mensen juist wel kunnen). Het gaat hier om een bug die bij normaal gebruik van XFS helemaal niet tot fouten leidt, het gaat niet spontaan mis, of zo extreem zeldzaam en slecht herkenbaar dat het nooit tot reproduceerbare bugmeldingen, een herkenbaar patroon in bugmeldingen of wie weet zelfs maar tot bugmeldingen heeft geleid.

Maar dat effect is geen meerwaarde van open source, het is een meerwaarde van AI als tool om bugs mee op te sporen die je anders niet herkent. Closed source-leveranciers passen die tools ook toe, zie de stortvloed aan patches die gaande is in hun patchrondes.

Het beeld dat dit bij open source allemaal vanzelf zal gaan als die broncode maar ingezien kan worden door genoeg mensen was van begin af aan al onjuist. Dat broncode ingezien kan worden bij open source betekent niet op magische wijze dat er bij alle projecten ook daadwerkelijk veel mensen naar kijken, er zijn zat voorbeelden van waar dat vies tegenvalt, zelfs af en toe bij razend belangrijke projecten die maar door een handjevol mensen getrokken worden. Die "many eyeballs" zijn er niet volautomatisch als iets maar publiek beschikbaar is, dus. En zelfs in code die voortdurend intensief gebruikt wordt komt het soms voor dat een combinatie van waarden in de invoer die een fout triggert zo zeldzaam is dat er vele jaren overheen kunnen gaan voor het een keer daadwerkelijk fout gaat. Of de invoer die de fout triggert moet zelfs doelbewust voor die fout zijn gemaakt.

Open source, en met name vrije software, heeft wel degelijk voordelen, maar dat is geen magie, een labeltje als "open source" is geen toverspreuk die wonderlijke dingen teweegbrengt, de effecten zijn concreet verklaarbaar. Ook is concreet verklaarbaar dat het niet immuun is voor fouten en problemen, het is namelijk gewoon mensenwerk, en mensen zijn daar niet immuun voor. Met nu AI-tools die helpen om een van de zwaktes van mensenwerk te compenseren.
Het is alleen maar jaloezie dat men voor de verkeerde software heeft gekozen omdat daar fors aan werd verdient terwijl er software bestaat die veel beter presteert en ook nog eens is te bestuderen etc.
Door geopolitieke omstandigheden raken deze mensen hun baan kwijt en dat doet pijn.
Vandaag, 14:36 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Nee, dat heeft ook nooit iemand geclaimt, dat is uw eigen aanname, geen enkele software is onkwetsbaar. Maar het is wel controleerbaar door haar transparantie waardoor we tenminste de ingrediënten kennen. Als u een zalf op uw huisld smeert heeft u ook liever dat er een label met ingrediënten opstaan liefst met keuring dan een no label product uit een of ander vage onbekende bron. Dat is waar open source voor staat. Vrije software zorgt ervoor dat de software vrij blijft.
Maar als u dat niet wilt staat u het vrij zwartedozensoftware te gebruiken.

Tuurlijk heb je een punt met controleerbaarheid. Ik ben zelf ook voorstander van meer open source omdat je dan letterlijk kan zien wat iets doet en hoe dat technisch werkt. Het grote nadeel vind ik wel dat iedereen dit kan zien. Dus ook mensen/organisaties met een kwade bedoeling. De andere kant is dat er ook mensen mee kunnen kijken naar de code om zo eerder kwetsbaarheden te ontdekken in de hoop dat je eerder bent dan de kwaadwillende. Maar het feit blijft wel dat je naar mijn idee met open source waar alles van beschikbaar is kwetsbaarder bent dan closed source. Bij closed source zit je daarentegen weer met het issue dat je als afnemen vaak geen idee wat er onder water gebeurt en zul je die leverancier maar moeten vertrouwen op hun mooie blauwe ogen en waar mogelijk afspraken maken met die partij.

In ieder geval is er van beide kanten iets te zeggen/vinden en vind ik het 1 niet per definitie beter of veiliger dan het ander. Het is maar net welke afweging je hierin moet maken.
Security through obscurity is niet veiliger: https://en.wikipedia.org/wiki/Security_through_obscurity
Vandaag, 17:06 door Anoniem
Door Anoniem: [...]
Security through obscurity is niet veiliger: https://en.wikipedia.org/wiki/Security_through_obscurity
In dat artikel is die stelling niet terug te vinden.
Vandaag, 17:56 door Anoniem
Door Anoniem:
Door Anoniem: [...]
Security through obscurity is niet veiliger: https://en.wikipedia.org/wiki/Security_through_obscurity
In dat artikel is die stelling niet terug te vinden.

"Security through obscurity is generally considered insufficient and not to be used as the only security feature of a system."

en

"Security by obscurity alone is discouraged and not recommended by standards bodies."

plain in sight [pun intended]
Vandaag, 18:54 door Anoniem
Door Anoniem:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Wat een dom gelul weer van iemand die aan windows verdient? Blijkbaar moet het ivm FUD campagne iedere keer worden uitgelegd. Open source is geen vesting maar een andere manier van werken zodat o.a. bugs sneller worden gefixt dan bij closed source software.

Nee hoor, dit soort commentaar heb je (/hebben we) te danken aan al die domme Linux fanboys die op elke ander OS' CVE posten dat iets maar op Linux had moeten draaien - tsja, dat soort onrealistische claims/beloften worden dan natuurlijk teruggelegd als ze natuurlijk niet waar blijken te zijn.
Vandaag, 18:54 door Anoniem
Door Anoniem:
Door Anoniem: [...]
Security through obscurity is niet veiliger: https://en.wikipedia.org/wiki/Security_through_obscurity
In dat artikel is die stelling niet terug te vinden.
Wel impliciet in de reactie waar op wordt gereageerd: "en zul je die leverancier maar moeten vertrouwen op hun mooie blauwe ogen "
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.