<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ещё одна уязвимость в Apache httpd, позволяющая обратиться за пределы корневого каталога</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html</link>
    <description>Найден новый вектор атаки на http-сервер Apache, который остался неисправленным в обновлении 2.4.50 и позволяет  получить доступ к файлам из областей вне корневого каталога сайта. Кроме того, исследователями найден способ, позволяющий при наличии определённых нестандартных настроек не только прочитать системные файлы, но и удалённо выполнить свой код на сервере. Проблема проявляется только в выпусках 2.4.49 и 2.4.50,  более ранние версии уязвимости не подвержены. Для устранения нового варианта уязвимости оперативно сформирован выпуск Apache httpd 2.4.51...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=55939&lt;br&gt;</description>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#92</link>
    <pubDate>Wed, 13 Oct 2021 05:15:50 GMT</pubDate>
    <description>Такой вот уровень программистов поколения растаманов.&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (пох.)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#91</link>
    <pubDate>Tue, 12 Oct 2021 04:48:56 GMT</pubDate>
    <description>вот прокси пусть и делает. Никто тебе не гарантирует что урл ../../что-то вообще допустим на этом сайте - даже если в принципе путь такой есть и находится внутри дерева сайта.&lt;br&gt;&lt;br&gt;Это не файловая система.&lt;br&gt;&lt;br&gt;Если прокси вместо правильного урла нафантазировал билиберду - пусть пользователь его и чинит себе.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (_kp)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#90</link>
    <pubDate>Mon, 11 Oct 2021 08:52:01 GMT</pubDate>
    <description>Какие то извращенцы.. Зачем соваться блокировать 2Е в URI, кстати проделывая лишнюю работу, когда можно перехватив работу с путями за счет кеширования еще и быстродействие поднять.&lt;br&gt;Да, я не смотрел детали, что там сейчас в Apache, но веб серверы писал, и мне странно читать про такие ляпы, и костыльные подпорки особенно.&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (john_erohin)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#89</link>
    <pubDate>Sun, 10 Oct 2021 14:25:20 GMT</pubDate>
    <description>&amp;gt; зачем они делают двойное декодирование&lt;br&gt;&lt;br&gt;если клиент сидит за семью проксями, то придется делать&lt;br&gt;и восьмипроходное декодирование (нормализацию).&lt;br&gt;в общем случае, пока предыдущий_результат != новый_результат.&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#88</link>
    <pubDate>Sat, 09 Oct 2021 11:34:44 GMT</pubDate>
    <description>Правильно, но все это мотивировалось чем, тем, что у кого-то было не так. Другой стороне казалось, что вот сейчас...и счастье.&lt;br&gt;Разница только в обьеме переедания...&lt;br&gt;&lt;br&gt;Вот так и нам с тобой сейчас кажется, что эти совсем ппц и крах цивилизации. Оно так-то небезосновательно нам кажется! Но истина всегда где-то между...&lt;br&gt;Во все времена подобное было. Пока разруливалось.&lt;br&gt;&lt;br&gt;Просто ты по-духу воин и конечно смотреть тебе на все это смрадно. Но будь все воины...сам понимаешь. Давно бы нас никого не осталось. Тут баланс важен!&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#87</link>
    <pubDate>Sat, 09 Oct 2021 11:29:06 GMT</pubDate>
    <description>&amp;gt; к 2.2 почти все уже встало на свои места&lt;br&gt;&lt;br&gt;Возможно. К 2.2 я уже полностью перелез на nginx. В принципе, сменил одни грабли на другие, да, но там хотя бы код куда менее объемный (был), и логику одного разработчика куда проще понять, чем логику десятков.&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#86</link>
    <pubDate>Sat, 09 Oct 2021 11:26:11 GMT</pubDate>
    <description>Ох, пляски вокруг lingering sockets - это вообще следствие родовой травмы http.&lt;br&gt;С аплоадом вроде как придумали 100 Continue, но ни один браузер так и не поддерживает до сих пор.&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (пох.)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#85</link>
    <pubDate>Sat, 09 Oct 2021 11:12:48 GMT</pubDate>
    <description>&amp;gt; Войны приходили тогда, когда народ пережирал смуззи. &lt;br&gt;&lt;br&gt;да нет, откуда. Готские войны - банально жрать нечего. Обоим сторонам. Кто были посытее, голодных перебили. Мавританское завоевание - &#091;предпоследнего&#093; тяжело больного короля убили в постели  &quot;потому что некто враждебный ему убрал от него оружие&quot; - вот ета жизть, эт я понимаю, умирающий не может отпустить оружия, чтоб не умереть прямщас. Смузи тут пить некогда и негде. &lt;br&gt;&lt;br&gt;И там куда не плюнь, где вообще внятная письменная история осталась. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Ещё одна уязвимость в Apache httpd, позволяющая обратиться з... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/125472.html#84</link>
    <pubDate>Sat, 09 Oct 2021 11:05:30 GMT</pubDate>
    <description>Дополню себя.&lt;br&gt;&lt;br&gt;&amp;gt;Ну а ежели цикл будет нарушен, нам точно хана.&lt;br&gt;&lt;br&gt;В след итерации есть шанс изменить ход.&lt;br&gt;</description>
</item>

</channel>
</rss>
