]> pere.pagekite.me Git - homepage.git/blobdiff - blog/archive/2011/01/01.rss
Generated.
[homepage.git] / blog / archive / 2011 / 01 / 01.rss
index 73011baf747d884fc453d6ee4f85f47c3a9b2bf5..a662734daa3047cb54f242e81be7da5e4ad39ba9 100644 (file)
@@ -8,11 +8,10 @@
        
        <item>
                <title>Støtte for forskjellige kamera-ikoner på overvåkningskamerakartet</title>
-               <link>http://people.skolelinux.org/pere/blog/St__tte_for_forskjellige_kamera_ikoner_p___overv__kningskamerakartet.html</link>        
-               <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/St__tte_for_forskjellige_kamera_ikoner_p___overv__kningskamerakartet.html</guid>
+               <link>http://people.skolelinux.org/pere/blog/St_tte_for_forskjellige_kamera_ikoner_p__overv_kningskamerakartet.html</link>        
+               <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/St_tte_for_forskjellige_kamera_ikoner_p__overv_kningskamerakartet.html</guid>
                 <pubDate>Sun, 2 Jan 2011 11:05:00 +0100</pubDate>
-               <description>
-&lt;p&gt;I dag har jeg justert litt på kartet over overvåkningskamera, og
+               <description>&lt;p&gt;I dag har jeg justert litt på kartet over overvåkningskamera, og
 laget støtte for å gi fotobokser (automatisk trafikk-kontroll) og
 andre overvåkningskamera forskjellige symboler på kartet, slik at det
 er enklere å se forskjell på kamera som vegvesenet kontrollerer og
@@ -32,8 +31,7 @@ langt.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Inspirerende_fra_en_ukjent_Skolelinux_skole.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Inspirerende_fra_en_ukjent_Skolelinux_skole.html</guid>
                 <pubDate>Tue, 4 Jan 2011 07:50:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Følgende inspirerende historie fant jeg i
+               <description>&lt;p&gt;Følgende inspirerende historie fant jeg i
 &lt;a href=&quot;http://www.digi.no/php/ny_debatt.php?id=858869#innlegg_770926&quot;&gt;kommentarfeltet
 hos digi.no&lt;/a&gt; i forbindelse med en trist sak om hvordan
 &lt;a href=&quot;http://www.digi.no/858869/datakaos-etter-linux-satsing&quot;&gt;skolen
@@ -287,11 +285,10 @@ skoleverdagen etter å ha jobbet med det i 10 år.&lt;/p&gt;
        
        <item>
                <title>Hvordan kringkaster T-banen i Oslo sine overvåkningskamerasignaler?</title>
-               <link>http://people.skolelinux.org/pere/blog/Hvordan_kringkaster_T_banen_i_Oslo_sine_overv__kningskamerasignaler_.html</link>        
-               <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Hvordan_kringkaster_T_banen_i_Oslo_sine_overv__kningskamerasignaler_.html</guid>
+               <link>http://people.skolelinux.org/pere/blog/Hvordan_kringkaster_T_banen_i_Oslo_sine_overv_kningskamerasignaler_.html</link>        
+               <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Hvordan_kringkaster_T_banen_i_Oslo_sine_overv_kningskamerasignaler_.html</guid>
                 <pubDate>Wed, 5 Jan 2011 18:30:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Jeg er den fornøyde eier av en håndholdt trådløs kamerascanner,
+               <description>&lt;p&gt;Jeg er den fornøyde eier av en håndholdt trådløs kamerascanner,
 dvs. en radioscanner som automatisk scanner frekvensområdet 900 - 2500
 MHz og snapper opp radiokilder med PAL eller NTCS TV-signal og viser
 signalet frem på en liten skjerm.  Veldig morsom å ha med seg for å se
@@ -336,8 +333,7 @@ kraftigere scanner. :)&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Noen_lenker_om_Datalagringsdirektivet.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Noen_lenker_om_Datalagringsdirektivet.html</guid>
                 <pubDate>Sun, 9 Jan 2011 01:10:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Arbeiderpartiet har tvunget igjennom et forslag i regjeringen om
+               <description>&lt;p&gt;Arbeiderpartiet har tvunget igjennom et forslag i regjeringen om
 at alle borgere i Norge skal overvåkes kontinuerlig i tilfelle vi gjør
 noe galt, slik at politiet får det enklere under etterforskningen.
 Sikkerhetstjenesten vil få tilgang uten at noen er mistenkt, mens
@@ -424,8 +420,7 @@ mer.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Arnt_Ove_Gregersen.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Arnt_Ove_Gregersen.html</guid>
                 <pubDate>Sun, 9 Jan 2011 12:00:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Inspirert av
+               <description>&lt;p&gt;Inspirert av
 &lt;a href=&quot;http://raphaelhertzog.com/tag/interview/&quot;&gt;intervjurunden&lt;/a&gt;
 som Raphael Hertzog har startet med folk i Debianprosjektet, fikk jeg
 lyst til å gjøre det samme med folk i
@@ -444,8 +439,11 @@ deg gjerne inn&lt;/a&gt; hvis du vil støtte oss.&lt;/p&gt;
 
 &lt;p&gt;&lt;strong&gt;Hvem er du, og hva driver du med til daglig?&lt;/strong&gt;&lt;/p&gt;
 
-&lt;p&gt;Mitt navn er Arnt Ove Gregersen, jeg er en småbarnfar på 32 år som
-for tiden bor Trondheim. Her jobber jeg som systemutvikler i et firma
+&lt;p&gt;&lt;!-- Mitt navn er Arnt Ove Gregersen, jeg er en småbarnfar på 32 år som
+for tiden bor Trondheim. --&gt;
+Mitt navn er Arnt Ove Gregersen, jeg er 32 år og bor for tiden i Trondheim.
+
+Her jobber jeg som systemutvikler i et firma
 som heter &lt;a href=&quot;http://www.geomatikk-ikt.no/&quot;&gt;Geomatikk IKT AS&lt;/a&gt;,
 hvor jeg er på et Vegmeldings-prosjekt for Statens Vegvesen. På
 fritiden er jeg styreleder i FRISK (Fri programvare i skolen) og
@@ -511,8 +509,7 @@ veldig bra utvalg av gratis spill som er av høy kvalitet. Veldig lett
                <link>http://people.skolelinux.org/pere/blog/Hva_har_mine_representanter_stemt_i_Storinget_.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Hva_har_mine_representanter_stemt_i_Storinget_.html</guid>
                 <pubDate>Tue, 11 Jan 2011 14:25:00 +0100</pubDate>
-               <description>
-&lt;p&gt;I England har &lt;a href=&quot;http://www.mysociety.org/&quot;&gt;MySociety&lt;/a&gt;
+               <description>&lt;p&gt;I England har &lt;a href=&quot;http://www.mysociety.org/&quot;&gt;MySociety&lt;/a&gt;
 laget en genial tjeneste for å holde øye med parlamentet.  Tjenesten
 &lt;a href=&quot;http://www.theyworkforyou.com/&quot;&gt;They Work For You&lt;/a&gt; lar
 borgerne få direkte og sanntidsoppdatert innsyn i sine representanters
@@ -593,8 +590,7 @@ at vi i NUUG har fått operativ en norsk utgave av
                <link>http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Viggo_Fedreheim.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Viggo_Fedreheim.html</guid>
                 <pubDate>Wed, 12 Jan 2011 12:00:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Jeg fortsetter min intervjuserie med folk i
+               <description>&lt;p&gt;Jeg fortsetter min intervjuserie med folk i
 &lt;a href=&quot;http://www.skolelinux.org/&quot;&gt;Skolelinuxprosjektet&lt;/a&gt;.  Denne
 gang er det en av folkene som har vært med lenge og som har tatt i
 bruk Skolelinux på alle skolene i Narvik kommune som skal i ilden.
@@ -665,8 +661,7 @@ servere.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Chrome_plan_to_drop_H_264_support_for_HTML5__lt_video_gt_.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Chrome_plan_to_drop_H_264_support_for_HTML5__lt_video_gt_.html</guid>
                 <pubDate>Wed, 12 Jan 2011 22:10:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Today I discovered
+               <description>&lt;p&gt;Today I discovered
 &lt;a href=&quot;http://www.digi.no/860070/google-dropper-h264-stotten-i-chrome&quot;&gt;via
 digi.no&lt;/a&gt; that the Chrome developers, in a surprising announcement,
 &lt;a href=&quot;http://blog.chromium.org/2011/01/html-video-codec-support-in-chrome.html&quot;&gt;yesterday
@@ -748,8 +743,7 @@ background and information on the move&lt;/a&gt; it a blog post yesterday.&lt;/p
                <link>http://people.skolelinux.org/pere/blog/The_video_format_most_supported_in_web_browsers_.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/The_video_format_most_supported_in_web_browsers_.html</guid>
                 <pubDate>Sun, 16 Jan 2011 00:20:00 +0100</pubDate>
-               <description>
-&lt;p&gt;The video format struggle on the web continues, and the three
+               <description>&lt;p&gt;The video format struggle on the web continues, and the three
 contenders seem to be Ogg Theora, H.264 and WebM.  Most video sites
 seem to use H.264, while others use Ogg Theora.  Interestingly enough,
 the comments I see give me the feeling that a lot of people believe
@@ -805,8 +799,7 @@ provided by external plugins like the Flash plugins.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Radiomerking_med_RFID.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Radiomerking_med_RFID.html</guid>
                 <pubDate>Sun, 16 Jan 2011 11:40:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Bruken av RFID brer om seg.  Klær, matvarer, borgere, elever,
+               <description>&lt;p&gt;Bruken av RFID brer om seg.  Klær, matvarer, borgere, elever,
 studenter og ansatte blir radiomerket på en måte som gjør det enkelt å
 følge med på hvor de beveger seg.
 &lt;a href=&quot;http://www.wired.com/science/discoveries/news/2003/10/60898&quot;&gt;Historien
@@ -863,8 +856,7 @@ mer&lt;/a&gt; om de nye biometriske passene.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Embrik_Kaslegard.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Embrik_Kaslegard.html</guid>
                 <pubDate>Sun, 16 Jan 2011 12:00:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Neste ut i min intervjuserie med folk i
+               <description>&lt;p&gt;Neste ut i min intervjuserie med folk i
 &lt;a href=&quot;http://www.skolelinux.org/&quot;&gt;Skolelinuxprosjektet&lt;/a&gt; er
 lærer, mangeårig bidragsyter på epostlistene og tidligere
 Skolelinux-administrator på en skole i Hemsedal.&lt;/p&gt;
@@ -963,8 +955,7 @@ spørsmålene litt mer tekst fra Embrik.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Masteroppgave_fra_UiO_om_RFID_sikkerhet.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Masteroppgave_fra_UiO_om_RFID_sikkerhet.html</guid>
                 <pubDate>Tue, 18 Jan 2011 15:10:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Mens jeg forsetter famlingen rundt i RFID-verden, kom jeg over en
+               <description>&lt;p&gt;Mens jeg forsetter famlingen rundt i RFID-verden, kom jeg over en
 masteroppgave fra Institutt for Informatikk ved Universitetet i Oslo
 med tittelen
 &quot;&lt;a href=&quot;http://www.duo.uio.no/sok/work.html?WORKID=86475&quot;&gt;Investigation
@@ -1002,8 +993,7 @@ i 2007&lt;/a&gt;.  Det er i dag mulig å klone slike kort.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Sturle_Sunde.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Sturle_Sunde.html</guid>
                 <pubDate>Wed, 19 Jan 2011 12:00:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Denne gang har jeg fått tak i en mangeårig unix-mann som etter
+               <description>&lt;p&gt;Denne gang har jeg fått tak i en mangeårig unix-mann som etter
 mange år ved Universitetet i Oslo, der jeg først traff ham, har
 flyttet tilbake til vestlandet, og der bidratt til å revitalisere
 &lt;a href=&quot;http://www.skolelinux.org/&quot;&gt;Skolelinux&lt;/a&gt;-oppsettet i
@@ -1135,8 +1125,7 @@ Det er eit godt produkt, brukt av mange og godt likt.»&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Which_module_is_loaded_for_a_given_PCI_and_USB_device_.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Which_module_is_loaded_for_a_given_PCI_and_USB_device_.html</guid>
                 <pubDate>Sun, 23 Jan 2011 00:20:00 +0100</pubDate>
-               <description>
-&lt;p&gt;In the
+               <description>&lt;p&gt;In the
 &lt;a href=&quot;http://packages.qa.debian.org/discover-data&quot;&gt;discover-data&lt;/a&gt;
 package in Debian, there is a script to report useful information
 about the running hardware for use when people report missing
@@ -1220,8 +1209,7 @@ well.&lt;/p&gt;
                <link>http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Morten_Amundsen.html</link>        
                <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Skolelinux_intervju__Morten_Amundsen.html</guid>
                 <pubDate>Sun, 23 Jan 2011 12:00:00 +0100</pubDate>
-               <description>
-&lt;p&gt;Denne gangen er det Tromsøkontoret til Friprog-senteret, og nyvalgt
+               <description>&lt;p&gt;Denne gangen er det Tromsøkontoret til Friprog-senteret, og nyvalgt
 styremedlem i &lt;a href=&quot;http://www.friprogramvareiskolen.no/&quot;&gt;foreningen
 FRISK&lt;/a&gt; jeg har fått i tale i min intervjuserie med
 &lt;a href=&quot;http://www.skolelinux.org/&quot;&gt;Skolelinux&lt;/a&gt;-folk.&lt;/p&gt;
@@ -1284,5 +1272,83 @@ få mest mulig læring for pengene man har.&lt;/p&gt;
 </description>
        </item>
        
+       <item>
+               <title>Using NVD and CPE to track CVEs in locally maintained software</title>
+               <link>http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html</link>        
+               <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html</guid>
+                <pubDate>Fri, 28 Jan 2011 15:40:00 +0100</pubDate>
+               <description>&lt;p&gt;The last few days I have looked at ways to track open security
+issues here at my work with the University of Oslo.  My idea is that
+it should be possible to use the information about security issues
+available on the Internet, and check our locally
+maintained/distributed software against this information.  It should
+allow us to verify that no known security issues are forgotten.  The
+CVE database listing vulnerabilities seem like a great central point,
+and by using the package lists from Debian mapped to CVEs provided by
+the testing security team, I believed it should be possible to figure
+out which security holes were present in our free software
+collection.&lt;/p&gt;
+
+&lt;p&gt;After reading up on the topic, it became obvious that the first
+building block is to be able to name software packages in a unique and
+consistent way across data sources.  I considered several ways to do
+this, for example coming up with my own naming scheme like using URLs
+to project home pages or URLs to the Freshmeat entries, or using some
+existing naming scheme.  And it seem like I am not the first one to
+come across this problem, as MITRE already proposed and implemented a
+solution.  Enter the &lt;a href=&quot;http://cpe.mitre.org/index.html&quot;&gt;Common
+Platform Enumeration&lt;/a&gt; dictionary, a vocabulary for referring to
+software, hardware and other platform components.  The CPE ids are
+mapped to CVEs in the &lt;a href=&quot;http://web.nvd.nist.gov/&quot;&gt;National
+Vulnerability Database&lt;/a&gt;, allowing me to look up know security
+issues for any CPE name.  With this in place, all I need to do is to
+locate the CPE id for the software packages we use at the university.
+This is fairly trivial (I google for &#39;cve cpe $package&#39; and check the
+NVD entry if a CVE for the package exist).&lt;/p&gt;
+
+&lt;p&gt;To give you an example.  The GNU gzip source package have the CPE
+name cpe:/a:gnu:gzip.  If the old version 1.3.3 was the package to
+check out, one could look up
+&lt;a href=&quot;http://web.nvd.nist.gov/view/vuln/search?cpe=cpe%3A%2Fa%3Agnu%3Agzip:1.3.3&quot;&gt;cpe:/a:gnu:gzip:1.3.3
+in NVD&lt;/a&gt; and get a list of 6 security holes with public CVE entries.
+The most recent one is
+&lt;a href=&quot;http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-0001&quot;&gt;CVE-2010-0001&lt;/a&gt;,
+and at the bottom of the NVD page for this vulnerability the complete
+list of affected versions is provided.&lt;/p&gt;
+
+&lt;p&gt;The NVD database of CVEs is also available as a XML dump, allowing
+for offline processing of issues.  Using this dump, I&#39;ve written a
+small script taking a list of CPEs as input and list all CVEs
+affecting the packages represented by these CPEs.  One give it CPEs
+with version numbers as specified above and get a list of open
+security issues out.&lt;/p&gt;
+
+&lt;p&gt;Of course for this approach to be useful, the quality of the NVD
+information need to be high.  For that to happen, I believe as many as
+possible need to use and contribute to the NVD database.  I notice
+RHEL is providing
+&lt;a href=&quot;https://www.redhat.com/security/data/metrics/rhsamapcpe.txt&quot;&gt;a
+map from CVE to CPE&lt;/a&gt;, indicating that they are using the CPE
+information.  I&#39;m not aware of Debian and Ubuntu doing the same.&lt;/p&gt;
+
+&lt;p&gt;To get an idea about the quality for free software, I spent some
+time making it possible to compare the CVE database from Debian with
+the CVE database in NVD.  The result look fairly good, but there are
+some inconsistencies in NVD (same software package having several
+CPEs), and some inaccuracies (NVD not mentioning buggy packages that
+Debian believe are affected by a CVE).  Hope to find time to improve
+the quality of NVD, but that require being able to get in touch with
+someone maintaining it.  So far my three emails with questions and
+corrections have not seen any reply, but I hope contact can be
+established soon.&lt;/p&gt;
+
+&lt;p&gt;An interesting application for CPEs is cross platform package
+mapping.  It would be useful to know which packages in for example
+RHEL, OpenSuSe and Mandriva are missing from Debian and Ubuntu, and
+this would be trivial if all linux distributions provided CPE entries
+for their packages.&lt;/p&gt;
+</description>
+       </item>
+       
         </channel>
 </rss>