Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Критическая уязвимость в Drupal" | +/– | |
Сообщение от opennews (?), 28-Мрт-18, 23:53 | ||
В системе управления контентом Drupal выявлена (https://www.drupal.org/sa-core-2018-002) критическая уязвимость (https://groups.drupal.org/security/faq-2018-002) (CVE-2018-7600 (https://security-tracker.debian.org/tracker/CVE-2018-7600)), которую можно использовать для удалённого выполнения кода на сервере через отправку специально оформленного запроса без аутентификации. Проблема достаточно проста в эксплуатации и затрагивает ветки Drupal 8, 7 и 6. Всем пользователям рекомендуется срочно установить обновления Drupal 8.5.1, 7.58, 8.3.9, 8.4.6 или использовать патч (https://cgit.drupalcode.org/drupal/rawdiff/?h=8.5.x&id=5ac87...). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
2. "Критическая уязвимость в Drupal" | +18 +/– | |
Сообщение от Аноним (-), 28-Мрт-18, 23:59 | ||
Это не дыра, это фича! | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 21:17 | ||
господи друпал это жи грех какой то | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 00:02 | ||
А патчи в стили PHP, годы идут, ничего не меняется. Мы тут ввод подчистим, вместо, того чтоб принципиально дыру прикрыть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от пох (?), 29-Мрт-18, 00:32 | ||
принципиальная дыра - это вообще работать с каким-либо user input? В противном случае, у меня для вас плохие новости... по крайней мере, для машин с фон-неймановской архитектурой и тьюринг-полных языков. | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от YetAnotherOnanym (ok), 29-Мрт-18, 18:56 | ||
Принципиальная дыра - это ожидать, что в user input будет только то, что там должно быть по представлениям разработчика. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от пох (?), 31-Мрт-18, 16:16 | ||
> Принципиальная дыра - это ожидать, что в user input будет только то, что там должно быть по | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от anomymous (?), 31-Мрт-18, 11:55 | ||
Принципиально дыра в головах. Прикрыть будет ооооочень сложно. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
5. "Критическая уязвимость в Drupal" | +3 +/– | |
Сообщение от th3m3 (ok), 29-Мрт-18, 01:15 | ||
Что, опять? | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от Sylvia (ok), 29-Мрт-18, 07:03 | ||
https://www.drupal.org/files/issues/2018-03-28/SA-CORE-2018-... | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от dq0s4y71 (ok), 28-Апр-18, 23:16 | ||
Drupal6 упоминается почему-то только в одной ссылке. В двух других только 7 и 8. Там вообще про одну и ту же уязвимость? | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Критическая уязвимость в Drupal" | –3 +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 08:05 | ||
Одним словом - пехапе | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Критическая уязвимость в Drupal" | +4 +/– | |
Сообщение от IRASoldier (?), 29-Мрт-18, 08:21 | ||
Одним словом - не пехапе, а ошибки пейсателей парсеров пользовательских запросов | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 10:29 | ||
> Одним словом - не пехапе, а ошибки пейсателей парсеров пользовательских запросов | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 11:18 | ||
В современном PHP все уже есть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 12:30 | ||
> одной компании как-то обошелся в полмиллиона долларов | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 13:04 | ||
Сразу вспоминается модификация анекдота про ковбоев, которые увеличили ВВП. | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Аноне (?), 30-Мрт-18, 10:34 | ||
htmlspecialchars, filter_var | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
46. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от пох (?), 31-Мрт-18, 13:45 | ||
> htmlspecialchars, filter_var | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Fy (?), 29-Мрт-18, 08:53 | ||
Дырень касается всех или только тех у кого есть какие-то пользователи и они чего-то куда-то вводят? | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Критическая уязвимость в Drupal" | +2 +/– | |
Сообщение от ваш К.О. (?), 29-Мрт-18, 10:17 | ||
если у твоего локалхоста нет пользователей - нет, тебя не касается. Особенно если и drupal ты из архива не распаковывал. | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Солнышко (??), 29-Мрт-18, 14:08 | ||
Тонко | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Аноним (-), 30-Мрт-18, 16:22 | ||
Да куда уж тоньше. Словно сайты без аунтификации и прочих форм ввода бывают только на локалхосте. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от 123 (??), 29-Мрт-18, 10:39 | ||
Касается всех, даже включение режима обслуживания не спасет. Ошибка прямо с бутстрапа ядра как-то тянется. В общем без вариантов, надо обновлять. | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
13. "Критическая уязвимость в Drupal" | –2 +/– | |
Сообщение от Солнышко (??), 29-Мрт-18, 11:12 | ||
Drupal весьма хорош для крупных порталов, для тех, кто не хочет изучать программирование, но нужна гибкая настройка сущностей. А шкурку натянуть можно какую хочешь. Скорость правда не ахти, но для корпоратпорталов и не надо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от Аноним (-), 29-Мрт-18, 12:29 | ||
> Скорость правда не ахти | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Солнышко (??), 29-Мрт-18, 12:38 | ||
>> Скорость правда не ахти | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Критическая уязвимость в Drupal" | +2 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 13:01 | ||
Для бизнеса важны бабки, а как следствие - важно все. Просто некоторые осознают важность качественного безопасного кода только после того, как понесут миллионные убытки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Критическая уязвимость в Drupal" | –3 +/– | |
Сообщение от ыы (?), 29-Мрт-18, 14:05 | ||
>как понесут миллионные убытки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Солнышко (??), 29-Мрт-18, 14:08 | ||
>>как понесут миллионные убытки. | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Критическая уязвимость в Drupal" | +2 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 15:28 | ||
> раскрутить лоха на бабки.. да.. есть мастера еще какие :) | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
32. "Критическая уязвимость в Drupal" | –2 +/– | |
Сообщение от ыы (?), 29-Мрт-18, 16:33 | ||
>> раскрутить лоха на бабки.. да.. есть мастера еще какие :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Критическая уязвимость в Drupal" | +2 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 23:28 | ||
Простите, вы какие-то вещества употребляете, или это ваш естественный ход мыслей? | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Аноним (-), 30-Мрт-18, 00:08 | ||
Ну чел вообще-то в чём-то прав. Вы с ним не согласны? | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от KonstantinB (ok), 31-Мрт-18, 05:22 | ||
Два еврея пришли к раввину, чтобы он разрешил их спор. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Критическая уязвимость в Drupal" | +2 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 11:16 | ||
Оу шыт! Вы посмотрите на этот патч. Он выкидывает все параметры GET/POST-запросов и куки, имена которых начинаются с символа "#". | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от 123 (??), 29-Мрт-18, 12:46 | ||
Система render array https://www.drupal.org/docs/8/api/render-api/render-arrays | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 12:58 | ||
Скорее https://api.drupal.org/api/drupal/developer%21topics... | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Критическая уязвимость в Drupal" | –3 +/– | |
Сообщение от Солнышко (??), 29-Мрт-18, 14:09 | ||
> Оу шыт! Вы посмотрите на этот патч. Он выкидывает все параметры GET/POST-запросов | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
29. "Критическая уязвимость в Drupal" | +3 +/– | |
Сообщение от KonstantinB (ok), 29-Мрт-18, 15:26 | ||
Там изначальная архитектурная ошибка со смешением данных и колбэков в одном массиве, с префиксом "#" у колбэков. | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Критическая уязвимость в Drupal" | –2 +/– | |
Сообщение от ыы (?), 29-Мрт-18, 16:27 | ||
"В тот момент эта идея мне показалась привлекательной" (с) анек | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Аноним (-), 30-Мрт-18, 00:11 | ||
А можно весь анекдот? Сходу не нагуглил :( | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Led (ok), 30-Мрт-18, 01:21 | ||
> А можно весь анекдот? | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Критическая уязвимость в Drupal" | +1 +/– | |
Сообщение от anomymous (?), 31-Мрт-18, 11:58 | ||
> Там изначальная архитектурная ошибка со смешением данных и колбэков в одном массиве, | ||
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору |
47. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от пох (?), 31-Мрт-18, 13:49 | ||
> Смешение user input и callbacks в одном массиве? | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от KonstantinB (ok), 31-Мрт-18, 20:27 | ||
Да были классы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Критическая уязвимость в Drupal" | –1 +/– | |
Сообщение от Аноним (-), 30-Мрт-18, 07:43 | ||
Проверьте кому не лень залатали ли эту уязвимость на сайте Белого дома? | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Критическая уязвимость в Drupal" | +3 +/– | |
Сообщение от redwolf (ok), 31-Мрт-18, 12:45 | ||
Он уже миллион лет не на Друпале. Это всё реклама. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Robin (?), 28-Мрт-23, 11:07 | ||
Неудовлетворенные влечения, как сознательные, так и бессознательные, заставляют человека испытывать любовные надежды в отношении практически всех встречающихся ему новых лиц. Как вернуть интерес к жизни: 11 шагов | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |