<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в пакетном менеджере Cargo</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html</link>
    <description>В пакетном менеджере Cargo, применяемом для управления пакетами и сборки проектов на языке Rust, выявлена уязвимость (CVE-2023-38497), вызванная отсутствием учёта значения  umask в процессе извлечения файлов из пакетов на Unix-подобных системах, что приводит к установке для извлечённых файлов исходных прав доступа, указанных в архиве...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59548&lt;br&gt;</description>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#54</link>
    <pubDate>Mon, 07 Aug 2023 17:46:40 GMT</pubDate>
    <description>Забыли учесть umask. Как это зависит от языка, на котором это забыли?&lt;br&gt;&lt;br&gt;Это скорее бага в дизайне unix - по уму, umask следовало бы учитывать на уровне ОС. А так это просто &quot;рекомендация&quot;, которую каждое приложение должно учитывать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#53</link>
    <pubDate>Sat, 05 Aug 2023 23:46:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; На хомяки часто права в духе 755 по дефолту &lt;br&gt;&amp;gt; Где именно? В твоих фантазиях или на серверах безруких админов? Конкретнее.&lt;br&gt;&lt;br&gt;В линуксных дистрах, по дефолту, чудак.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#52</link>
    <pubDate>Sat, 05 Aug 2023 23:45:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt; На хомяки часто права в духе 755 по дефолту &lt;br&gt;&amp;gt; Зачем тогда возиться с каким-то Растом? ) &lt;br&gt;&lt;br&gt;1) С правами 755 на хомяк - хомяк пользователя можно браузить.&lt;br&gt;2) Однао файлы вон того пользователя &quot;почему-то&quot; не перезапишешь, вот так сразу. Если там правов не отсыпят.&lt;br&gt;&lt;br&gt;А хруст мало того что может, вот, правов на запись левым личностям отсыпать так еще и в том что может быть выполнено потом, очень удобно. Васян пропатчит сорц, юзер соберет, выполнит васянский код ничего не подозревая. И почему бы это не атака - черт бы его знает.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (uis)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#51</link>
    <pubDate>Sat, 05 Aug 2023 23:32:06 GMT</pubDate>
    <description>Стабильность так и прёт&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#49</link>
    <pubDate>Sat, 05 Aug 2023 16:59:52 GMT</pubDate>
    <description>Прочитай слово &quot;баг&quot;. Это несложно, там всего три буквы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#47</link>
    <pubDate>Fri, 04 Aug 2023 19:19:43 GMT</pubDate>
    <description>Небольшой наброс на тему ненужности Раста: не нужен, т.к. есть флаги компиляции вида -Warray-bounds.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#46</link>
    <pubDate>Fri, 04 Aug 2023 14:48:22 GMT</pubDate>
    <description>&amp;gt; На хомяки часто права в духе 755 по дефолту&lt;br&gt;&lt;br&gt;Где именно? В твоих фантазиях или на серверах безруких админов? Конкретнее.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#45</link>
    <pubDate>Fri, 04 Aug 2023 14:19:36 GMT</pubDate>
    <description>Ты еще скажи, чтобы &quot;в языке&quot; (операторами языка, его системой типов и т.д.) они котиков с ютуба качали и перекодировали в 30 форматов. В языке - нет, не могли. А в отдельной утилите обработать ситуацию - должны были. Потому и ошибка.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере Cargo (Anon3)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/131162.html#44</link>
    <pubDate>Fri, 04 Aug 2023 13:28:20 GMT</pubDate>
    <description>Ну вон эту ошибку можно было сделать и не логической&lt;br&gt;Но вот могли же в языке сделать для umask-а единственного владельца с контролем его жизни и учетом работы на всей цепочке вызовов данного кода (передача состояния начиная от разработчика, потом по сети до юзера, и наконец до запуска сборщиком), аналогично работе с указателями.&lt;br&gt;И не сделали&lt;br&gt;</description>
</item>

</channel>
</rss>
