<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в Ruby on Rails</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html</link>
    <description>В web-фреймворке Ruby on Rails (http://rubyonrails.org/) выявлена уязвимость (https://groups.google.com/group/rubyonrails-security/browse_thread/thread/7546a238e1962f59?pli=1), позволяющая удалённому злоумышленнику организовать подстановку SQL-кода. Проблема вызвана отсутствием должной проверки вложенных параметров запроса в коде  Active Record. В частности, конструкция &quot;Post.where(:id =&amp;gt; params&#091;:id&#093;).all&quot; в коде  Active Record напрямую передает внешние параметры в блок WHERE SQL-запроса, что позволяет атакующему передать запрос, в результате которого params&#091;:id&#093; вернёт специально изменённых хэш с содержимым дополнительных условий для блока WHERE. В результате, атакующий может получить доступ на чтение к содержимому таблиц в текущей БД, например, содержащих параметры аутентификации или конфиденциальные данные.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость появляется только в Ruby on Rails 3.x, при использовании в приложениях Active Record для доступа к БД и вложенных параметров. Проблема устранена в корректирующих обновлениях Ruby on Rai</description>

<item>
    <title>Критическая уязвимость в Ruby on Rails (ACCA)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#19</link>
    <pubDate>Sun, 10 Jun 2012 02:33:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; На кой тебе тормоза, которые тормознее даже жабаскрипта?&lt;br&gt;&amp;gt;&amp;gt; Покури Perl.&lt;br&gt;&amp;gt; Взаимоисключающие параграфы: js (v8, который юзается в node.js) намного быстрее перла. &lt;br&gt;&lt;br&gt;Специально бросил всё, стал проверять на своих задачах. Не быстрее, хотя и не медленнее.&lt;br&gt;&lt;br&gt;Базара нет, штука быстрая и софта на github настрогали не меньше, чем на CPAN. В следующем проекте нужно посмотреть на неё повнимательнее. При этом асинхронное программирование требует какой-то другой травы.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (kuraga)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#18</link>
    <pubDate>Mon, 04 Jun 2012 07:29:59 GMT</pubDate>
    <description>&amp;gt; О времена, о нравы...&lt;br&gt;&amp;gt; На кой тебе тормоза, которые тормознее даже жабаскрипта?&lt;br&gt;&amp;gt; Покури Perl. Там тебе и психоделики Moose и скорость XS.&lt;br&gt;&lt;br&gt;А мне не надо быстрый. Мне надо - либо C/C++, классика; либо логичный и красивый, и, если ООП, то тотально-ООП, интерпретатор. И это - Ruby. Просто мне жаль, что в него не вкладывают так, как в JavaScript.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (хзкто)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#17</link>
    <pubDate>Mon, 04 Jun 2012 06:32:51 GMT</pubDate>
    <description>&amp;gt; На кой тебе тормоза, которые тормознее даже жабаскрипта?&lt;br&gt;&amp;gt; Покури Perl.&lt;br&gt;&lt;br&gt;Взаимоисключающие параграфы: js (v8, который юзается в node.js) намного быстрее перла. И модули на Си++ там подключать тоже очень просто&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (ACCA)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#16</link>
    <pubDate>Mon, 04 Jun 2012 03:03:46 GMT</pubDate>
    <description>О времена, о нравы...&lt;br&gt;На кой тебе тормоза, которые тормознее даже жабаскрипта?&lt;br&gt;&lt;br&gt;Покури Perl. Там тебе и психоделики Moose и скорость XS.&lt;br&gt;&lt;br&gt;Я вот недавно переписал голый Perl сначала на голый C - ускорился в 5 раз. Потом ввод-вывод вернул в Perl - отжал ещё 20&#037;. Разбираться, почему while(&amp;lt;&amp;gt;)&#123;&#125; на 20&#037; быстрее кода на C (тупо дёргать буфера по 4М, потом через strchr наковыривать строчки), не стал - всё равно вязать через XS.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (Ищавин)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#15</link>
    <pubDate>Sun, 03 Jun 2012 18:40:38 GMT</pubDate>
    <description>&amp;#171;Какой вопрос, такой и ответ&amp;#187;. Вот эту я точно знаю.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#14</link>
    <pubDate>Sun, 03 Jun 2012 18:18:50 GMT</pubDate>
    <description>Пословицы и поговорки еще не проходили?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (kuraga)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#13</link>
    <pubDate>Sun, 03 Jun 2012 13:09:53 GMT</pubDate>
    <description>Ruby - очень компактный язык, на меньшем количестве строк кода можно написать большее.&lt;br&gt;&lt;br&gt;CoffeeScript - прослойка, транслируемая в JavaScript, представляющая Ruby-подобный синтаксис. Но даже так код не выходит компактным.&lt;br&gt;&lt;br&gt;Ну о стандартизации не в курсе...&lt;br&gt;&lt;br&gt;JavaScript, зараза, быстрый. Им все занимаются. А Ruby  такой классный! А признания мало... Денег, как следствие, и оптимизированности... Жаль. Ruby - мое все, вот уже два года... Хотя пока большие проекты не делал, и его скорость меня устраивает.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (Ищавин)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#12</link>
    <pubDate>Sun, 03 Jun 2012 11:50:51 GMT</pubDate>
    <description>Ничего не понял. Здесь не о лыжах тема, вы ошиблись, наверное.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Ruby on Rails (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/84830.html#11</link>
    <pubDate>Sat, 02 Jun 2012 22:32:13 GMT</pubDate>
    <description>&amp;gt;Ноде все нестандартизировано&lt;br&gt;&lt;br&gt;?&lt;br&gt;&amp;gt;невероятно многословен по сравнению с Ruby&lt;br&gt;&lt;br&gt;?&lt;br&gt;&amp;gt;это при том, что писал я на Coffeescript&apos;е&lt;br&gt;&lt;br&gt;???&lt;br&gt;&lt;br&gt;&lt;br&gt;Да это, батенька, не в лыжах дело.&lt;br&gt;</description>
</item>

</channel>
</rss>
