<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Root-уязвимость в инструментарии управления пакетами Snap</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html</link>
    <description>Компания  Qualys выявила третью в этому году опасную уязвимость (CVE-2022-3328) в утилите snap-confine, поставляемой с флагом SUID root и вызываемой процессом snapd для формирования исполняемого окружения для приложений, распространяемых в самодостаточных пакетах в формате snap. Уязвимость позволяет локальному непривилегированному пользователю добиться выполнения кода с правами root в конфигурации Ubuntu по умолчанию. Проблема устранена в выпуске snapd 2.57.6. Обновления пакетов выпущены для всех поддерживаемых веток Ubuntu...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58242&lt;br&gt;</description>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#90</link>
    <pubDate>Tue, 06 Dec 2022 06:56:50 GMT</pubDate>
    <description>Сборка нативных пакетов из всякого овна типа игогошечки - это тот ещё номер, потому что оно заточено под хипстабардак и постоянное переразвёртывание.&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Тот_Самый_Анонимус_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#89</link>
    <pubDate>Sun, 04 Dec 2022 02:31:22 GMT</pubDate>
    <description>Сморти шире. Линь &amp;#8212; троян, ведь каждую уязвимость внедряли умышленно.&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#87</link>
    <pubDate>Sat, 03 Dec 2022 16:59:14 GMT</pubDate>
    <description>&amp;gt; С андроидом вышло плохо - не используется, кроме чтения газет и звонков.&lt;br&gt;&lt;br&gt;Очередной отрицатель реальности. Откуда вы лезете?&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (А)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#86</link>
    <pubDate>Sat, 03 Dec 2022 12:44:17 GMT</pubDate>
    <description>Нормальные дистрибутивы - площадка для творчества и развития - взаимосогласованный набор сырцов под присмотром известной команды.&lt;br&gt;&lt;br&gt;Снэпы - попытка всё это выбросить и стать на рельсы Андроида с магазином. С андроидом вышло плохо - не используется, кроме чтения газет и звонков. Увы, можно было гораздо больше.&lt;br&gt;&lt;br&gt;А уж что за кабак внутри Снэпов в зависимостях от третьей, четвёртой+ сторон в бинарных блобах без сырцов.&lt;br&gt;&lt;br&gt;Снэпы - плохо.&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#85</link>
    <pubDate>Sat, 03 Dec 2022 12:06:08 GMT</pubDate>
    <description>Потому что самонадеянные пакеты это будущее линукс, хочешь ты этого или нет.&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (BrainFucker)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#84</link>
    <pubDate>Sat, 03 Dec 2022 03:00:10 GMT</pubDate>
    <description>&amp;gt; tar.bz2 это не exe. &amp;#129331; &lt;br&gt;&lt;br&gt;Ну и что. Почти всё что надо бинарь может сделать при первом запуске. А самораспаковывающийся архив легко сделать даже на баше, если очень надо.&lt;br&gt;&lt;br&gt;И кстати, никаких рут уязвимостей в этом случае, приложение можно поставить без прав рута. Чем не могут похвастаться даже традиционные пакетные менеджеры типа apt, с их встроенными pre-install и post-install скриптами может прозойти что угодно. &lt;br&gt;Правда, я предпочитаю распаковывать с рутовыми правами в директорию /opt, зато приложение доступно на запись только руту, чтобы никто не мог его модифицировать, но это частности. Но и в этом случае при распаковке ничего из архива с рутовыми правами не выполняется.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Искренне недоумеваю)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#81</link>
    <pubDate>Sat, 03 Dec 2022 00:19:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; больше технологий по типа mojosetup (который, честно говоря, был брошен на &lt;br&gt;&amp;gt; пол пути своего развития). Люди ржут по типа &quot;хаха-лол setup.exe&quot;, какая-нибудь &lt;br&gt;&amp;gt; mozilla вообще была рада распространять установщик firefox для линукса под setup.exe &lt;br&gt;&amp;gt; более того если эта платформа будет поддерживает фоновые процессы на автостарте &lt;br&gt;&amp;gt; системы для фонового автообновления браузера Mozilla Maintenance Service в венде.&lt;br&gt;&amp;gt; Люди совсем не понимают, что кроме &quot;централизованного репозитория/а теперь еще и магазинов&quot; &lt;br&gt;&amp;gt; что флатпак что снап пытаются решить проблему &quot;base os&quot; банально предоставляя &lt;br&gt;&amp;gt; либы базовых lts систем. Мы в систему установим рядом такую же &lt;br&gt;&amp;gt; систему, но более старенькую в надежде что там нет багов, крашей &lt;br&gt;&amp;gt; и заведомо потенциальных уязвимостей bleeding-edge версий Си библиотек.&lt;br&gt;&lt;br&gt;Что не так со стабильностью api/abi в рамках цикла 10 лет жизни какого-нибудь RHEL?&lt;br&gt;Кто помешал корпорациям их считать единственным эталонным дистром?&lt;br&gt;&lt;br&gt;Подскажу сразу - никто. Более тог</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#80</link>
    <pubDate>Fri, 02 Dec 2022 23:41:47 GMT</pubDate>
    <description>&amp;gt; Qualys выявила третью в этому году опасную уязвимость&lt;br&gt;&lt;br&gt;Что значит &quot;нашла уязвимость&quot;?! Не палите контору!&lt;br&gt;Майёр недоволен. Вставляйте новую - людям работать надо!&lt;br&gt;</description>
</item>

<item>
    <title>Root-уязвимость в инструментарии управления пакетами Snap (Пахом)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/129142.html#77</link>
    <pubDate>Fri, 02 Dec 2022 21:40:21 GMT</pubDate>
    <description>Снапы не нужны. Они противоречат самой идеи линпукса &amp;#8211; шарить пакеты.&lt;br&gt;</description>
</item>

</channel>
</rss>
