Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от opennews (ok) on 04-Ноя-17, 11:44 | ||
В Vesta Control Panel (http://vestacp.com), web-панели управления сервером хостинга, распространяемой (https://github.com/serghey-rodin/vesta) под лицензией GPLv3, выявлена (https://blog.tarq.io/vestacp-root-privilege-escalation/) критическая уязвимость, позволяющая поднять свои привилегии в системе. Суть уязвимости в том, что связанные с аутентификацией настройки передаются http-серверу nginx через включение файла директивой "include" в nginx.conf. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –3 +/– | |
Сообщение от Zenitur (ok) on 04-Ноя-17, 11:44 | ||
Ух ты, как раз искал подобный интерфейс | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
27. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от МОИ ГЛАЗА РАЗВИДЕТь on 05-Ноя-17, 01:10 | ||
Веб-макака и эникейщик? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
31. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Zenitur (ok) on 05-Ноя-17, 09:44 | ||
Эникейщик и админ локалхоста. Хотя, если успешно пройду собеседование, то стану инженером технической поддержки! | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
32. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Аноним (??) on 05-Ноя-17, 11:05 | ||
А в чем проблемы? Запусти nginx под рутом, укажи / ФС как / сервера и включи DirIndex. Интересно же что у тебя в /etc/shadow. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
48. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от pavlinux (ok) on 06-Ноя-17, 00:17 | ||
> А в чем проблемы? Запусти nginx под рутом, укажи / ФС как | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
2. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 11:54 | ||
Там какой-то взрыв мозга от их подхода к безопасности, давно я такой беспечности не видел. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +6 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 11:56 | ||
кто не понял, вводите в форме аутентификации вместо пароля ";код" и запускайте на сервере что душе угодно. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
13. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 14:38 | ||
Хреновый с тебя безопасник. $v_password - это путь до временного файла, в который уже записан сам пароль, и на этот путь повлиять нельзя, всё нормально тут (ну, кроме названия переменной) | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
23. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +5 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 20:00 | ||
> Хреновый с тебя безопасник. $v_password - это путь до временного файла, в | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
22. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –2 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 19:53 | ||
$v_password = exec('mktemp -p /tmp'); | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
35. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от imperio on 05-Ноя-17, 15:16 | ||
Нормальный подход к безопасности. За все время существования проекта уязвимостей самой панели было очень мало. Обращения были по взломам через кривые сайты и различные плагины. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
36. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Led (ok) on 05-Ноя-17, 18:14 | ||
> Нормальный подход к безопасности. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
4. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от th3m3 (ok) on 04-Ноя-17, 12:36 | ||
Я всегда говорил, что все эти панели до добра не доведут. Консолька наше всё! | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
6. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –20 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 12:41 | ||
Почитай про уязвимости в ssh, консольщик. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
10. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –5 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 13:14 | ||
И кто же это минус за ssh поставил? Он наверное им тоже не пользуется для подключения и затем управления сервером. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
18. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 17:15 | ||
Веб-макаки, сэр! | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
39. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от Аноним (??) on 05-Ноя-17, 19:13 | ||
Макаки те, кто бездумно повторяет за другими. Ты, например. Занятно, что в мире макак системы управления могут иметь только консольный интерфейс. Видимо проблема сводится всё же не к макакам, а к малолетним идиотам. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
7. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от A.Stahl (ok) on 04-Ноя-17, 12:48 | ||
>Консолька наше всё! | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
8. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +1 +/– | |
Сообщение от der_fenix on 04-Ноя-17, 12:54 | ||
cmdname --help набрать очень сложно, ага | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
9. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +2 +/– | |
Сообщение от A.Stahl (ok) on 04-Ноя-17, 13:01 | ||
Совсем не сложно. Но зачем? | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
15. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 14:52 | ||
Не помнишь к чему это консольничество привело в случае с GitLab? К удалению БД в 300 гиг! | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
25. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –3 +/– | |
Сообщение от . on 04-Ноя-17, 21:16 | ||
ню-ню ... а тач чтобы в конец заё**ый админ в "оснастке управления" да хоть тем же мыссымсыквылем не на ту кнопку ляпнул - такого конечно не бывает? Ясно-понято ... | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
40. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от Аноним (??) on 05-Ноя-17, 19:16 | ||
> ню-ню ... а тач чтобы в конец заё**ый админ в "оснастке управления" | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
11. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –3 +/– | |
Сообщение от YetAnotherOnanym (ok) on 04-Ноя-17, 13:55 | ||
Ну так похмелиться надо перед тем, как садиться за консольку, чтобы руки не тряслись. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
41. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Аноним (??) on 05-Ноя-17, 19:38 | ||
> Ну так похмелиться надо перед тем, как садиться за консольку, чтобы руки | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
12. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от рабовладелец on 04-Ноя-17, 14:35 | ||
> Я всегда говорил, что все эти панели до добра не доведут. Консолька наше всё! | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
24. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от th3m3 (ok) on 04-Ноя-17, 20:47 | ||
Ты загибаешь палку. Если на то пошло, можно написать утилиты автоматизации для типовых задач. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
26. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от пох on 04-Ноя-17, 22:27 | ||
> Я и не про детскую песочницу(хостинги) говорю. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
28. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Аноним (??) on 05-Ноя-17, 02:25 | ||
Бесплатный != свободный. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
16. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –2 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 14:58 | ||
Гугли Shellshock (Bashdoor) | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
14. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –3 +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 14:51 | ||
> распространяемой под лицензией GPLv3 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
17. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Аноним (??) on 04-Ноя-17, 15:19 | ||
как будто коммерческие панели прямые и без дырок... | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
19. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –1 +/– | |
Сообщение от th3m3 (ok) on 04-Ноя-17, 17:26 | ||
Оно ещё и на php. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от angra (ok) on 04-Ноя-17, 19:16 | ||
Блин, это наверное самая смешная уязвимость за этот год. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
29. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от KonstantinB (ok) on 05-Ноя-17, 05:15 | ||
Так-то можно, только клиентский конфиг должен генерироваться из возможных тщательно продуманных вариантов по белому списку, а не из пользовательского ввода. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
30. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от KonstantinB (ok) on 05-Ноя-17, 05:15 | ||
И, конечно, не лежать в пользовательском каталоге с uid пользователя :-) | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
44. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от angra (ok) on 05-Ноя-17, 20:22 | ||
Скажу по секрету, даже если он будет принадлежать root, пользователь может его легко изменить. Если конечно не использовался sticky bit, но о нем почему-то мало кто из админов знает/помнит. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
33. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Вася (??) on 05-Ноя-17, 11:58 | ||
Разработчики решили замолчать это событие. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
34. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –2 +/– | |
Сообщение от imperio on 05-Ноя-17, 12:40 | ||
Никто с нами не связывался по этому поводу. Про уязвимость сообщили совсем недавно. Передано разработчикам. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
37. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –3 +/– | |
Сообщение от imperio on 05-Ноя-17, 18:40 | ||
Проблема касается только связки nginx + php-fpm | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
47. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | +/– | |
Сообщение от Аноним (??) on 06-Ноя-17, 00:05 | ||
> Проблема касается только связки nginx + php-fpm | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
38. "Уязвимость в панели управления хостингом Vesta, позволяющая ..." | –5 +/– | |
Сообщение от imperio on 05-Ноя-17, 18:49 | ||
Лучше пока изменить chown для папки stats | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |