<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в Haskell-реализации SSH</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html</link>
    <description>Ошибка в Haskell-пакете ssh (http://hackage.haskell.org/package/ssh) привела к возможности (http://joyful.com/blog/2015-04-20-ssh-darcs-hub-vulnerability.html) успешной аутентификации любого пользователя посредством его публичного (не приватного!) ключа. Haskell-реализация SSH, в частности, используется в darcsden (http://hackage.haskell.org/package/darcsden) для организации совместного доступа к репозиториям системы контроля версий Darcs. В связи с этим всем пользователям darcsden (в частности, пользователям онлайн-хранилища репозиториев Darcs Hub (http://hub.darcs.net/)) настоятельно рекомендуется проверить целостность и аутентичность своих репозиториев.&lt;br&gt;&lt;br&gt;&lt;br&gt;Хронология:&lt;br&gt;&lt;br&gt;-  21.03: От стороннего разработчика получены сведения о проблеме с пакетом ssh: последний некорректно осуществлял проверку подписи публичного ключа во время аутентификации пользователя. Как результат, стало возможным пройти аутентификацию, зная лишь публичный SSH-ключ пользователя.-  21.03: Проблема обсуждается с рядом основных разработ</description>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (КарМер)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#35</link>
    <pubDate>Fri, 24 Apr 2015 15:09:21 GMT</pubDate>
    <description>И что сынку, помогла тебе серебрянная пуля ?!&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (arisu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#34</link>
    <pubDate>Wed, 22 Apr 2015 21:31:35 GMT</pubDate>
    <description>&amp;gt; а вот как быть с дураком который дурак забесплатно.&lt;br&gt;&lt;br&gt;сделать лучше. или не пользоваться тем, что он делает.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (Михрютка)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#33</link>
    <pubDate>Wed, 22 Apr 2015 21:21:46 GMT</pubDate>
    <description>&amp;gt; ну так берите и делайте. а дурака увольте.&lt;br&gt;&amp;gt; есть такое мнение, что те, кто терпят дурака в команде, недалеко от &lt;br&gt;&amp;gt; него ушли. если ушли вообще.&lt;br&gt;&lt;br&gt;да я не то чтобы жалуюсь и спрашиваю совета, как быть, если чо. с такими, слава богу, давно научился справляться. я просто пример привожу. &lt;br&gt;&lt;br&gt;я могу, например, шугануть дурака, чтобы он в мою ответственность не совался, и он не суется. &lt;br&gt;&lt;br&gt;а вот как быть с дураком который дурак забесплатно.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (Анончег)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#32</link>
    <pubDate>Wed, 22 Apr 2015 20:07:35 GMT</pubDate>
    <description>Мишаня, поздравляю! Эк ты меня конкретно, а главное по делу, уел, молодец !&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (arisu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#31</link>
    <pubDate>Wed, 22 Apr 2015 18:19:57 GMT</pubDate>
    <description>ну так берите и делайте. а дурака увольте.&lt;br&gt;&lt;br&gt;есть такое мнение, что те, кто терпят дурака в команде, недалеко от него ушли. если ушли вообще.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (Михрютка)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#30</link>
    <pubDate>Wed, 22 Apr 2015 18:00:07 GMT</pubDate>
    <description>&amp;gt; ну так иди и сам запили, Крутой Криптограф.&lt;br&gt;&amp;gt; что? не Крутой и не Криптограф? и вообще тебе хаскель не нужен? &lt;br&gt;&amp;gt; а кому&amp;#8208;то нужен. и они за неимением гербовой вынуждены писать на &lt;br&gt;&amp;gt; простой. и честно сообщают, что они не настоящие сварщики, но были &lt;br&gt;&amp;gt; вынуждены.&lt;br&gt;&lt;br&gt;&quot;есть нюанс&quot;(ТМ)&lt;br&gt;&lt;br&gt;у меня на работе есть один такой некриптограф. его если носом в его говно потыкаешь, он заламывает руки и громко говорит: &quot;Вы такие умные, берите и делайте лучше!&quot;&lt;br&gt;&lt;br&gt;проблема не в том, чтобы сделать лучше, чем он - это как раз нетрудно. проблема в том, что он же от этого говно делать не перестает.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (arisu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#28</link>
    <pubDate>Wed, 22 Apr 2015 16:05:41 GMT</pubDate>
    <description>&amp;gt; Пожелаем Не Криптографам пишущим ssh, чтобы поезд которым они едут вел Не &lt;br&gt;&amp;gt; Машинист, чтобы стрелки переводил Не Диспетчер, чтобы таксист оказался Не Таксистом, &lt;br&gt;&amp;gt; чтобы пилот самолета был все непременно Не Пилотом, а хирург который &lt;br&gt;&amp;gt; их будет оперировать - Не Хирургом.&lt;br&gt;&lt;br&gt;ну так иди и сам запили, Крутой Криптограф.&lt;br&gt;&lt;br&gt;что? не Крутой и не Криптограф? и вообще тебе хаскель не нужен? а кому&amp;#8208;то нужен. и они за неимением гербовой вынуждены писать на простой. и честно сообщают, что они не настоящие сварщики, но были вынуждены.&lt;br&gt;&lt;br&gt;к чему претензии, я не понял? к тому, что люди не ноют, ожидая Дара Богов, а пытаются решать проблемы с теми ресурсами что у них есть? странные претензии.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (Michael Shigorin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#27</link>
    <pubDate>Wed, 22 Apr 2015 13:31:50 GMT</pubDate>
    <description>&amp;gt; Наличие тестов не показывает отсутствия дефектов.&lt;br&gt;&lt;br&gt;Собственно, наличие тестов помогает выявить присутствие дефектов. :)&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Haskell-реализации SSH (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/102189.html#26</link>
    <pubDate>Wed, 22 Apr 2015 13:25:34 GMT</pubDate>
    <description>Про sqlite слышали? Даже там находят дефекты и уязвимости (хотя бы недавний прогон его afl). Наличие тестов не показывает отсутствия дефектов.&lt;br&gt;</description>
</item>

</channel>
</rss>
