<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в утилите BSD patch и TCP-стеке FreeBSD</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html</link>
    <description>В утилите BSD patch, поставляемой в составе FreeBSD 10, выявлена (https://lists.freebsd.org/pipermail/freebsd-announce/2015-July/001661.html) критическая уязвимость, позволяющая организовать выполнение произвольных shell-команд, при обработке определённым образом сформированного patch-файла. Проблема проявляется только в ветке FreeBSD 10.x, в которой начал поставляться вариант утилиты patch под лицензией BSD. Причиной уязвимости является ошибка в разборе интегрируемых в patch-файлы команд систем управления версиями SCCS и RCS, к которым осуществляется обращение до применения патча, в случае если оригинальный файл отсутствует.&lt;br&gt;&lt;br&gt;&lt;br&gt;Кроме того, во всех поддерживаемых версиях FreeBSD устранена уязвимость (https://lists.freebsd.org/pipermail/freebsd-announce/2015-July/001658.html) в TCP-стеке, которую можно использовать для инициирования DoS-атаки через исчерпание доступных ресурсов. Уязвимость вызвана некорректным распределением лимитов при выделении структур mbuf для виртуальных экземпляров сетевого стека (VNET)</description>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (_uniman)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#121</link>
    <pubDate>Mon, 03 Aug 2015 10:31:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;И если  бы они рулили проектами нормально &lt;br&gt;&amp;gt;&amp;gt;1. Они - кто? Братья Джолитз? Которые вдвоем переписывали 4.4BSD, сутками работая в лабораториях Беркли? Они вполне качественно управляли своим проектом. 386BSD вполне успешно распостранялась с журналом.&lt;br&gt;&amp;gt; Какие братья? Линн Джолиц - женщина.&lt;br&gt;&lt;br&gt;Да, конечно. Старая очепятка =)&lt;br&gt;&lt;br&gt;http://www.386bsd.org/&lt;br&gt;https://lynne.telemuse.net/&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (_uniman)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#120</link>
    <pubDate>Mon, 03 Aug 2015 10:26:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt; freshports: Port count 25090 &lt;br&gt;&amp;gt;&amp;gt; pkg stat: Packages available: 24389 &lt;br&gt;&amp;gt;&amp;gt; Ой как мало! Совсем-совсем пусто!&lt;br&gt;&amp;gt; Аж половина репы дебиана! Ух ты! Причём сама сборка никем небось не &lt;br&gt;&amp;gt; тестилась - собралась и ладно, значит работает! )) &lt;br&gt;&lt;br&gt;Детка, ты не в теме и BSD систем в глаза не видел. И вот почему.&lt;br&gt;&lt;br&gt;В debian &amp; redhat пакеты делят на user binary code and development, как минимум.&lt;br&gt;Также исходный откомппилированный &quot;дистрибутив&quot; делиться на функциональные субпакеты.&lt;br&gt;&lt;br&gt;В *bsd как правило такое разделение только в случае действительно разумного.&lt;br&gt;&lt;br&gt;Отсюда и ~вдвое большее количество результирующих пакетов. &lt;br&gt;&lt;br&gt;Разница между портированными приложениями между BSD и Linux-kernel bases OSs в общем случае только в Linux binary only package. Это порядка 20-50-100 пакетов, но никак не 20 тыс.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (_uniman)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#119</link>
    <pubDate>Mon, 03 Aug 2015 10:14:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Угу, правда до этого был проект GNU OS, со всеми базовыми утилитами.&lt;br&gt;&amp;gt; А ядра - не было. Ну а какая операционка без ядра? Hurd, &lt;br&gt;&amp;gt; к слову и сейчас в пролете. Так что х-вое руководство проектом &lt;br&gt;&amp;gt; бывают не только у бздюков. Сюрприз!&lt;br&gt;&lt;br&gt;Детка, раз ты начал оценивать качество программ развития *BSD (связанная совокупность проектов), &lt;br&gt;то наверняка знаешь влет критерии качества программ и проектов.&lt;br&gt;&lt;br&gt;Будь добр, назови по каким критериям качество управление программой развития, к примеру FreeBSD является неудовлетворительным, в соотвествиями с целями этой программы?&lt;br&gt;&lt;br&gt;Ты ведь наверняка достаточнго в курсе дел, раз так уверенно пишешь &quot;х-вое руководство проектом&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#118</link>
    <pubDate>Sun, 02 Aug 2015 12:06:03 GMT</pubDate>
    <description>&amp;gt; Аж половина репы дебиана! &lt;br&gt;&amp;gt;  половина&lt;br&gt;&lt;br&gt;Вон она, вся суть Свидетелей Ядра. Не знать толком предмета, но иметь свое очень очень ценное мнение :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (uniman)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#117</link>
    <pubDate>Sun, 02 Aug 2015 06:56:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Угу, правда до этого был проект GNU OS, со всеми базовыми утилитами.&lt;br&gt;&amp;gt; А ядра - не было. Ну а какая операционка без ядра? Hurd, &lt;br&gt;&amp;gt; к слову и сейчас в пролете. Так что х-вое руководство проектом &lt;br&gt;&amp;gt; бывают не только у бздюков. Сюрприз!&lt;br&gt;&amp;gt;&amp;gt; А почему вообще ПУБЛИЧНЫЙ ПРОЕКТ-ПРОГРАММА ОПЕРАЦИОННОЙ СИСТЕМЫ &lt;br&gt;&amp;gt;&amp;gt; должен передоставлять кому-то _угрозу_?&lt;br&gt;&amp;gt; Наверное потому что у микросакса их бизнес-модель начинает шататься. Зачем платить за &lt;br&gt;&amp;gt; копию проприетарной ОС если можно бесплатно взять открытую систему? :) &lt;br&gt;&lt;br&gt;Детка, в российской школе это не преподают, поэтому ты не в курсе.&lt;br&gt;&lt;br&gt;Есть такая штука как тотальная стоимость владения IT в деловых процессах.&lt;br&gt;В которые входит тотально - от разработки приложений до процессов изменения, стоимость всех и вся, прямо и косвенно.&lt;br&gt;&lt;br&gt;И пока не будет достаточно компетентных IT специалистов (см европейские профайлы компетнции) для внедрения, адаптации и сопровождения open source платформы,&lt;br&gt;то у корпорации МS нет особых рисков. &lt;br&gt;&lt;br&gt;А судя по таким как ты, в РФ для MS точ</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (_uniman)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#114</link>
    <pubDate>Sat, 01 Aug 2015 20:27:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Че?  Да-да, AIX-иды рубились с HP/UX-ками, а VMS-ки с SunOS-вами. И &lt;br&gt;&amp;gt;&amp;gt; все это в рассылках USENET. =) &lt;br&gt;&amp;gt; А потом пришел финский студень и почти все они уже стали достоянием &lt;br&gt;&amp;gt; истории.&lt;br&gt;&lt;br&gt;Для особо сообразительных повторяю&lt;br&gt;&lt;br&gt;-----------------------------------&lt;br&gt;http://ftp.gnu.org/old-gnu/&lt;br&gt;&lt;br&gt;gmake 1989  Roland McGrath  (mcgrath&#064;paris.Berkeley.EDU)&lt;br&gt;textutils 1989 David J. MacKenzie&lt;br&gt;sh-utils 1989 David J. MacKenzie&lt;br&gt;glibc  1991  Roland McGrath (roland&#064;churchy.gnu.ai.mit.edu)&lt;br&gt;fileutils 1990  David J. MacKenzie  (djm&#064;albert.ai.mit.edu)&lt;br&gt;gcc 1988  Richard Stallman  (rms&#064;rice-krispies)&lt;br&gt;patch 1984  Larry Wall  &amp;lt;sdcrdcf!lwall&amp;gt;, Jim Kingdon  (kingdon&#064;pogo.ai.mit.edu)&lt;br&gt;diffutils 1988  Randall Smith  (randy&#064;gluteus.ai.mit.edu)&lt;br&gt;tar 1989 Jay Fenlason (hack&#064;ai.mit.edu), David MacKenzie  (edf&#064;rocky2.rockefeller.edu)&lt;br&gt;sed 1993  Tom Lord  (lord&#064;unix3.andrew.cmu.edu)&lt;br&gt;rcs 1990  Paul Eggert  &amp;lt;eggert&#064;twinsun.com&amp;gt;&lt;br&gt;gzip 1992  Jean-loup Gailly  (jloup&#064;chorus.fr)&lt;br&gt;gas 1992  K. Richard Pixley  (rich&#064;cygnus.com)&lt;br&gt;gld 1991</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#113</link>
    <pubDate>Sat, 01 Aug 2015 19:23:17 GMT</pubDate>
    <description>&amp;gt; freshports: Port count 25090 &lt;br&gt;&amp;gt; pkg stat: Packages available: 24389 &lt;br&gt;&amp;gt; Ой как мало! Совсем-совсем пусто!&lt;br&gt;&lt;br&gt;Аж половина репы дебиана! Ух ты! Причём сама сборка никем небось не тестилась - собралась и ладно, значит работает! ))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (Куяврег)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#112</link>
    <pubDate>Sat, 01 Aug 2015 17:54:12 GMT</pubDate>
    <description>&amp;gt; Ну вон на форониксе&lt;br&gt;&lt;br&gt;у фороникса самого репутация &quot;не очень&quot;&lt;br&gt;&lt;br&gt;&amp;gt; Комьюнити, которое много орет, мало делает и чаще всего ни в чем кроме гнутья пальцев не разбирается.&lt;br&gt;&lt;br&gt;а ещё &quot;помогает&quot; друг другу скриншотами (как в их бывшем кумире - венде) и девиз &quot;мне некогда разбираться мне надо работать&quot; (так же наследие венды). Дык ты описал убунтусообщество.&lt;br&gt;&lt;br&gt;&amp;gt; Разработчики и юзеры которые дуалбутчики, наглядно демонстрирующие что они всего лишь кучка позеров, поставивших это чтобы выделиться из толпы.&lt;br&gt;&lt;br&gt;Для вендоубунтеров любой, кто не дрoчит на бинарную халявную венду - позёры.&lt;br&gt;&lt;br&gt;&amp;gt; А если называть вещи своими именами - я за 10 лет ничему полезному у бояздэшников не научился&lt;br&gt;&lt;br&gt;Это характеризует тебя лично.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в утилите BSD patch и TCP-стеке FreeBSD (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/103923.html#111</link>
    <pubDate>Fri, 31 Jul 2015 22:12:57 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; будут пустые репы&lt;br&gt;&lt;br&gt;freshports: Port count 25090&lt;br&gt;pkg stat: Packages available: 24389&lt;br&gt;Ой как мало! Совсем-совсем пусто!&lt;br&gt;&amp;gt; Ммм... хорошая самооценка.&lt;br&gt;&lt;br&gt;Ну все ясно, че уж там :)&lt;br&gt;</description>
</item>

</channel>
</rss>
