<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в пакетном менеджере pacman, позволяющая выполнит...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html</link>
    <description>В пакетном менеджере pacman, применяемом в дистрибутиве Arch Linux, выявлена (https://security.archlinux.org/ASA-201903-7) уязвимость (CVE-2019-9686 (https://security.archlinux.org/CVE-2019-9686)), позволяющая добиться выполнения кода с правами root в момент установки пакета, в случае контроля атакующим за за зеркалом репозитория или транзитным трафиком жертвы (например, при подключении пользователя через сетевой шлюз, VPN или беспроводную точку доступа, подконтрольные атакующему). Проблема устранена в обновлении pacman 5.1.3-1 (https://security.archlinux.org/package/pacman).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость напоминает недавно выявленную проблему (https://www.opennet.ru/opennews/art.shtml?num=50007) в пакетном менеджере APT и также связана с возможностью подмены определённых полей в HTTP-ответах. В Arch Linux, как и большинстве других дистрибутивов, обращение к репозиториям может осуществляться (https://www.archlinux.org/mirrorlist/all/http/) по HTTP без шифрования трафика, но с применением верификация целостности и источник</description>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (AnonPlus)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#46</link>
    <pubDate>Tue, 26 Mar 2019 17:53:18 GMT</pubDate>
    <description>А вот я помню, что прямо тут на опеннете кто-то кричал, что люди, переводящие репозитории на HTTPS, делают вредное и ненужное дело, там же пакеты проверяются по цифровой подписи, а HTTPS создаёт накладные расходы.&lt;br&gt;&lt;br&gt;Где же теперь эти крикуны?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (граммарнаци)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#45</link>
    <pubDate>Thu, 14 Mar 2019 03:43:16 GMT</pubDate>
    <description>В таком случае это проблема не менеджера пакетов, а тулкита для сборки пакетов&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (X4asd)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#44</link>
    <pubDate>Wed, 13 Mar 2019 19:06:31 GMT</pubDate>
    <description>в нём и ошибка&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#42</link>
    <pubDate>Wed, 13 Mar 2019 17:14:26 GMT</pubDate>
    <description>&amp;gt; Не знаю. Придумай сам, сам же оспорь придуманное. У тебя это очень неплохо получается ))&lt;br&gt;&lt;br&gt;о, пошли отмазки, пока не очень, но старайся&lt;br&gt;&lt;br&gt;&amp;gt; Да не, я лишь чутка поднабросил, приравняв мамкиных какиров и арчеводов.&lt;br&gt;&lt;br&gt;молодец, и ? ты хотел кого-то этим унизить ?&lt;br&gt;&lt;br&gt;&amp;gt; А подгорело, да еще нехило, почему-то у тебя. Интересно почему?&lt;br&gt;&lt;br&gt;странно, я ж вроде никого и нигде не защищал, а только обратил внимания на твою скрытую арчефилию&lt;br&gt;&lt;br&gt;&amp;gt; Самое интересное, что записался ты туда сам, ринувшись на защиту арчика.&lt;br&gt;&lt;br&gt;линукс упаси, я лишь указал на то что уязвимость сама по себе не имеет значения если не скомпрометирован узел и ли сеть доставки что для &quot;мамкиных хакеров&quot;(тока не напрягайся опять) вряд ли будет по зубам, а ты тут решил подбросить, набросить, накатить и поведать нам между строк что у тебя травма из за того что арчеводы хвастаются своим большим АУРом&lt;br&gt;&lt;br&gt;&amp;gt; Т.е. как обычно - когда по теме сказать нечего, арчевод скатывается в ad-hominem. Почти сочувствую.&lt;br&gt;&lt;br&gt;кто бы говорил ) ты Ленина с бревном случайно не вид</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#41</link>
    <pubDate>Wed, 13 Mar 2019 17:11:25 GMT</pubDate>
    <description>&amp;gt;Пакетный менеджер pacman использует передаваемое в заголовке &quot;Content-Disposition&quot; значение для переименования полученного файла без должной проверки его корректности и без вырезания символов &quot;../&quot; из файлового пути.&lt;br&gt;&lt;br&gt;Это должно быть заботой HTTP-клиента&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (анонн)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#39</link>
    <pubDate>Wed, 13 Mar 2019 16:42:24 GMT</pubDate>
    <description>&amp;gt; опять ты за свое ? кому и в чем мне нужно возразить &lt;br&gt;&lt;br&gt;Не знаю. Придумай сам, сам же оспорь придуманное. У тебя это очень неплохо получается ))&lt;br&gt;&amp;gt; ? да и главное зачем ? ты же все го лишь &lt;br&gt;&amp;gt; подорвался на словах о &quot;мамкиных хакерах&quot;, хотя оно и не относилось &lt;br&gt;&amp;gt; конкретно к тебе, но ты решил нам тут доказать что &quot;мамкины &lt;br&gt;&amp;gt; хакеры&quot; это арчеводы и начал их тут гнобить, попутно записав меня в их ряды &lt;br&gt;&lt;br&gt;Да не, я лишь чутка поднабросил, приравняв мамкиных какиров и арчеводов. &lt;br&gt;А подгорело, да еще нехило, почему-то у тебя. Интересно почему?&lt;br&gt;&amp;gt; попутно записав меня в их ряды&lt;br&gt;&lt;br&gt;Самое интересное, что записался ты туда сам, ринувшись на защиту арчика.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Бегать по смежным форумам и рассказывать всем подряд о крутизне арча с его ого-го каким большим АУРом (&quot;у нас в арче самый большой набор софта, завидуйте все! во!&quot; (с) by archeod vulgaris) - прерогатива арчеводов...&lt;br&gt;&amp;gt; ого, как оно у тебя все запущенно, то есть весь твой булшит можно сказать детская травма полученная на одном из форумов посвященных арчу, сочу</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (анонн)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#38</link>
    <pubDate>Wed, 13 Mar 2019 16:35:49 GMT</pubDate>
    <description>&amp;gt; Ждём аналоги в pkg, да в emerge. Поискать чтоль.&lt;br&gt;&lt;br&gt;дарю:&lt;br&gt;&#091;code&#093;&lt;br&gt;pkg add &#091;-IAfMq&#093; &amp;lt;protocol&amp;gt;://&amp;lt;path&amp;gt;/&amp;lt;pkg-name&amp;gt; ...&lt;br&gt;Currently supported protocols are FTP, HTTP and HTTPS.&lt;br&gt;&#091;/code&#093;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#37</link>
    <pubDate>Wed, 13 Mar 2019 16:27:49 GMT</pubDate>
    <description>часть нити восстановлена Aнонимом&lt;br&gt;&lt;br&gt;// админ имей совесть, я тут обиженного лечу&lt;br&gt;...&lt;br&gt;&lt;br&gt;&amp;gt; Нет, это ты только что сам себе придумал.&lt;br&gt;&lt;br&gt;как скажешь, пациент всегда прав&lt;br&gt;&lt;br&gt;&amp;gt; То есть, как и предполагалось, &quot;за арчик обидно, а возразить-то и нечего&quot;. Понятно.&lt;br&gt;&lt;br&gt;опять ты за свое ? кому и в чем мне нужно возразить ? да и главное зачем ? ты же все го лишь подорвался на словах о &quot;мамкиных хакерах&quot;, хотя оно и не относилось конкретно к тебе, но ты решил нам тут доказать что &quot;мамкины хакеры&quot; это арчеводы и начал их тут гнобить, попутно записав меня в их ряды&lt;br&gt;&lt;br&gt;&amp;gt; Бегать по смежным форумам и рассказывать всем подряд о крутизне арча с его ого-го каким большим АУРом (&quot;у нас в арче самый большой набор софта, завидуйте все! во!&quot; (с) by archeod vulgaris) - прерогатива арчеводов...&lt;br&gt;&lt;br&gt;ого, как оно у тебя все запущенно, то есть весь твой булшит можно сказать детская травма полученная на одном из форумов посвященных арчу, сочувствую&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере pacman, позволяющая выполнит... (Anonimus)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/116813.html#36</link>
    <pubDate>Wed, 13 Mar 2019 16:23:35 GMT</pubDate>
    <description>Смотри, есть дистрибутив для которого делаются пакеты, есть майнтейнер который собирает и тестирует эти пакеты, есть тестирование снепшотов дистрибутивов, когда тестируется набор пакетов в дистрибутиве перед релизом (несколько стадий) и только потом релиз. Сами зависимости в большинстве случаев редко меняются и если поменялись, то тестирование - это быстро показывает.&lt;br&gt;Но с другой стороны чем проще инструмент - тем сложнее прострелить ногу. Что делать если инструмент некорректно выпарсил - этот список? Искать проблему в стороннем инструменте сложнее чем после себя.&lt;br&gt;</description>
</item>

</channel>
</rss>
