<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в реализации языка R, позволяющая выполнить код при обработке файлов rds и rdx</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html</link>
    <description>В основной реализации языка программирования R, ориентированного на решение задач по статистической обработке, анализу и визуализации данных, выявлена критическая уязвимость (CVE-2024-27322), приводящая к выполнению кода при выполнении десериализации непроверенных данных. Уязвимость может быть эксплуатирована при обработке специально оформленных файлов в форматах RDS (R Data Serialization) и RDX, применяемых для обмена данными между приложениями. Проблема устранена в выпуске R 4.4.0. Проследить за выпуском обновлений пакетов в дистрибутивах можно на страницах Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61093&lt;br&gt;</description>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#40</link>
    <pubDate>Sat, 04 May 2024 00:59:12 GMT</pubDate>
    <description>&amp;gt; Ой, вот так прям эксплоит. Я думал там  серьёзная проблема есть. &lt;br&gt;&lt;br&gt;Да вот dumb f...s которые считают что пользовательскому или ремотному вводу можно доверять - не заканчиваются. Тем хуже для них. Наше дело - кукарекнуть, а потом кто не спрятался я не виноват. Вы не представляете себе сколько таких дятлов на этой планете.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#39</link>
    <pubDate>Sat, 04 May 2024 00:15:31 GMT</pubDate>
    <description>Ой, вот так прям эксплоит. Я думал там  серьёзная проблема есть. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#38</link>
    <pubDate>Thu, 02 May 2024 17:36:14 GMT</pubDate>
    <description>&amp;gt; Так центрифуги тоже не были подключены, почитай на досуге. &lt;br&gt;&lt;br&gt;Так я тоже читал. И ума не приложу - как R с этим всем может пересечься, чтобы оно еще и полезно было?&lt;br&gt;&lt;br&gt;&amp;gt; Поправить расчёты может быть интересней чем майнить крипту.&lt;br&gt;&lt;br&gt;Тут как бы сильно зависит что, где и как - и к тому же на такую граблю можно встать и самому. Ибо нефиговый риск что какой-то ремотный 31337 сделает то же самое. Just because they can!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#37</link>
    <pubDate>Wed, 01 May 2024 20:30:59 GMT</pubDate>
    <description>Так центрифуги тоже не были подключены, почитай на досуге. Поправить расчёты может быть интересней чем майнить крипту.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#35</link>
    <pubDate>Wed, 01 May 2024 19:54:00 GMT</pubDate>
    <description>&amp;gt; Приведите пример что такого можно передать в system &lt;br&gt;&lt;br&gt;Ман недвусмысленно говорит:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;Any user input that is employed as part of command should be carefully sanitized, &lt;br&gt;to ensure that unexpected shell commands or command options are not executed.&lt;br&gt;Such risks are especially grave when using system() from a privileged program.&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;Т.е. например если оно там где-то берет параметр из юзерского ввода, вбить в ввод нечто типа &quot;abc; ls -la / &amp;gt; /tmp/wtf&quot; - и посмотреть не прокатит ли такой номер?! Это по сути вызов шелла. И если прогер лох - ну, упс, как тебе такой ввод &quot;параметра&quot; шеллу? :). Идея таких сплойтов: первая часть закрывает легитимную команду. Вторая - донавешивает незапланированые бонусы после этого. Конкретика первой части может немного меняться, в зависимости от того что там програмер делал, но идея остается.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#34</link>
    <pubDate>Wed, 01 May 2024 19:46:05 GMT</pubDate>
    <description>&amp;gt; Центрифугам вряд ли необходим, а вот организациями, производящими расчёты и строительство, &lt;br&gt;&amp;gt; очень даже может применяться. И какие теории, если это общепризнанный факт и не секрет?&lt;br&gt;&lt;br&gt;Фэйл этого плана в том что все это врядли к центрифугам подключено будет, и изначально заявляемая цель немножечко недостижима :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#32</link>
    <pubDate>Wed, 01 May 2024 15:06:31 GMT</pubDate>
    <description>Приведите пример что такого можно передать в system&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#31</link>
    <pubDate>Wed, 01 May 2024 13:14:55 GMT</pubDate>
    <description>Центрифугам вряд ли необходим, а вот организациями, производящими расчёты и строительство, очень даже может применяться. И какие теории, если это общепризнанный факт и не секрет?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в реализации языка R, позволяющая выполнить код п... (Аноним)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID3/133566.html#30</link>
    <pubDate>Wed, 01 May 2024 13:08:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Если в сишке это system() &lt;br&gt;&amp;gt; В Сишке самая главная - это a&#091;i&#093;, где i&amp;gt;=sizeof(a)/sizeof(Type_a) &lt;br&gt;&lt;br&gt;Это поди еще там заэксплуатируй на современной системе с всеми костылями и секуритифичами. А system() - халява, сэр!&lt;br&gt;</description>
</item>

</channel>
</rss>
