Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от opennews (??) on 11-Окт-17, 22:27 | ||
В Rubygems, системе управления пакетами для приложений на языке Ruby, выявлен (https://justi.cz/security/2017/10/07/rubygems-org-rce.html)а критическая уязвимость (http://blog.rubygems.org/2017/10/09/unsafe-object-deserializ...) (CVE-2017-0903 (https://security-tracker.debian.org/tracker/CVE-2017-0903)), позволяющая инициировать удалённое выполнение кода на сервере RubyGems.org при загрузке специально оформленного gem-пакета или на системе пользователя при установке gem-пакета. Проблема устранена (http://blog.rubygems.org/2017/10/09/2.6.14-released.html) в выпуске RubyGems 2.6.14. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +6 +/– | |
Сообщение от Аноним (??) on 11-Окт-17, 22:27 | ||
> Разработчики проанализировали все пакеты в RubyGems и не нашли попыток эксплуатации данной уязвимости в момент до выпуска обновления с устранением проблемы. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от anomymous on 11-Окт-17, 23:55 | ||
Именно поэтому на*** все PECL'ы, PEAR'ы, NPM'ы, RUBYGEM'ы и прочие места, из которого легко схватить дерьмище в любой проект, вообще об этом не подозревая. Только авторские релизы с гитов, там хотя бы все коммиты трэкаются железно. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +4 +/– | |
Сообщение от лютый жабист__ on 12-Окт-17, 05:38 | ||
>бы все коммиты трэкаются железно. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
9. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | –3 +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 15:15 | ||
> Уж прямо железно? | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
4. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +5 +/– | |
Сообщение от . on 12-Окт-17, 08:15 | ||
git commit -amend && git push --force | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
16. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от M i M on 12-Окт-17, 23:37 | ||
Ничего что при этом создаётся новый коммит с другим хэшем? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
5. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 11:46 | ||
Репозитории - это плохо. Надо скачивать бесплатно без смс не только jquery.min.js, но и скачивать бесплатно без смс gedit, скачивать бесплатно без смс libpng и так далее. Устанавливать строго установщиком, bash libpng-installer.run. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
6. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +1 +/– | |
Сообщение от пох on 12-Окт-17, 12:48 | ||
дедушка, откуда ты вылез, марш обратно в свой колумбарий! | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
8. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | –1 +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 14:47 | ||
> модно и молодежно динамически загружать код с rawgit! | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
7. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | –1 +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 14:21 | ||
Небольшая ремарка: PECL в этом списке лишний, туда просто так расширение не добавить: https://pecl.php.net/account-request.php | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
11. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 18:25 | ||
>> Только авторские релизы с гитов, | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
12. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +3 +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 18:27 | ||
> Именно поэтому на*** все PECL'ы, PEAR'ы, NPM'ы, RUBYGEM'ы и прочие места, из | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
10. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 17:56 | ||
Опять в обработке YAML дыра? Выбросьте этот код уже, либо перейдите на другие структуры для хранения данных. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от kewlhaxzor on 12-Окт-17, 23:12 | ||
> Выбросьте этот код уже, либо перейдите на другие структуры для хранения данных. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
13. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +/– | |
Сообщение от ваноним on 12-Окт-17, 19:58 | ||
> Разработчики проанализировали все пакеты в RubyGems и не нашли попыток эксплуатации данной уязвимости в момент до выпуска обновления с устранением проблемы. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "В RubyGems выявлена удалённо эксплуатируемая уязвимость" | +1 +/– | |
Сообщение от Аноним (??) on 12-Окт-17, 20:09 | ||
А у них подписи были? Или вместо них толпа ехидно хихикающих MITMов, давно поимевших всех скрипткидисов в солнечной системе? | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |