Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от opennews (?), 29-Авг-18, 22:44 | ||
В Packagist (https://packagist.org), крупнейшем репозитории пакетов на языке PHP, ежемесячно обслуживающем более 400 млн загрузок и по умолчанию применяемом в пакетной менеджере Composer, выявлена (https://justi.cz/security/2018/08/28/packagist-org-rce.html) критическая уязвимость, позволяющая выполнить код на сервере проекта через передачу специально оформленных значений в форму добавления нового пакета. | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения по теме | [Сортировка по времени | RSS] |
| 1. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
| Сообщение от Китайский кулхацкер (?), 29-Авг-18, 22:44 | ||
Загадка: что общего у дешёвого китайского роутера и крупнейшего репозитория пакетов на языке PHP? | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 2. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +14 +/– | |
| Сообщение от Аноним (2), 29-Авг-18, 23:07 | ||
Голая жопа торчащая в интернет | ||
| Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору | ||
| 4. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 00:26 | ||
Ну вот, мироздание опять пришло в равновесие. А то непорядок, сайт на PHP был, а инъекции нет. | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 5. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 00:29 | ||
> Разработчики Packagist уже исправили проблему, добавив экранирование при помощи вызова ProcessExecutor::escape(). | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 10. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
| Сообщение от Аноним (10), 30-Авг-18, 04:25 | ||
То есть типичных рубистов и питонщиков мы игнорим, а пыхари-то козлы налажали.. | ||
| Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору | ||
| 11. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
| Сообщение от Аноним (11), 30-Авг-18, 06:09 | ||
Как скажешь. Веб дерьмо и дерьмом останется. Все кто пишут для веба нелюди. Так лучше? | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 43. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Leah (?), 31-Авг-18, 00:24 | ||
Согласно концепции web2.0 ты сейчас тоже пишешь "для веба". Нежнее надо быть, Анон! | ||
| Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору | ||
| 15. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 07:16 | ||
> То есть типичных рубистов и питонщиков мы игнорим, а пыхари-то козлы налажали.. | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 20. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 08:20 | ||
да-да, фильтровать untrusted data не надо, за вас позаботится массив аргументов. | ||
| Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору | ||
| 24. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 08:32 | ||
> да-да, фильтровать untrusted data не надо, за вас позаботится массив аргументов. | ||
| Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору | ||
| 7. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
| Сообщение от Аноним (7), 30-Авг-18, 01:51 | ||
> Разработчики Packagist уже исправили проблему, добавив экранирование | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 8. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Отражение луны (ok), 30-Авг-18, 02:11 | ||
* в самом использовании php | ||
| Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору | ||
| 12. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
| Сообщение от istepan (ok), 30-Авг-18, 06:24 | ||
А что с PHP не так? | ||
| Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору | ||
| 13. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 07:02 | ||
мне не менее интересно, что не так с system(), если, конечно, не тянуть в параметры любой мусор, полученный из веба. | ||
| Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору | ||
| 14. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –3 +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 07:13 | ||
> мне не менее интересно, что не так с system() | ||
| Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору | ||
| 16. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Агин (?), 30-Авг-18, 07:26 | ||
Да тут 99% такие и 99% не знают, как GNU расшифровывается. | ||
| Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору | ||
| 39. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +1 +/– | |
| Сообщение от Тот_Самый_Анонимус (?), 30-Авг-18, 18:19 | ||
Зато вы, как узнали, сразу илитой себя ощутили, да? | ||
| Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору | ||
| 44. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Leah (?), 31-Авг-18, 00:31 | ||
> как GNU расшифровывается. | ||
| Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору | ||
| 21. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 08:24 | ||
> Для безопасного вызова внешних бинарников есть семейство функций exec*, которые позволяют не | ||
| Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору | ||
| 25. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от anonymous (??), 30-Авг-18, 08:38 | ||
> Это признание твоего неумения программировать, и перекладывание ее решения на других. | ||
| Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору | ||
| 33. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 10:39 | ||
в смысле? У них ее отродясь как раз и не было - фильтруют где попало и когда попало - с весьма предсказуемым результатом. | ||
| Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору | ||
| 31. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 10:34 | ||
кстати, я тормоз - пишу про php, думаю про си. | ||
| Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору | ||
| 29. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (29), 30-Авг-18, 10:28 | ||
Например, накладные расходы, связанные с запуском внешней программы, которых можно было бы избежать, если для тех же целей подвязать сишную либу (которая, собственно говоря, и выполняет работу) и дёргать её внутри интерпретатора. | ||
| Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору | ||
| 32. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от пох (?), 30-Авг-18, 10:36 | ||
> Если честно, я хз, предусмотрено ли в php такое. | ||
| Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору | ||
| 37. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (37), 30-Авг-18, 14:12 | ||
А почему бы и нет? Если на сайт заходят в день полтора анонимуса, можно и через system вызывать, а если нагрузка высокая, то на каждый запрос запускать процесс - это уже непозволительное расточительство, тут уже стОит озаботиться каким-то более эффективным способом. | ||
| Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору | ||
| 45. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (45), 31-Авг-18, 14:25 | ||
Можно было бы заморочится в систему типов, введя безопасные и небезопасные строки. Вот константа - безопасна, так как не подвержена инъекции. А вот $_GET опасен. Складываем безопасную с опасной - получаем опасную. При таком подходе инхекций не было бы, так как у говнокодеров сайт просто падал бы с ошибкой. | ||
| Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору | ||
| 23. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
| Сообщение от Аноним (23), 30-Авг-18, 08:25 | ||
Хипсталюбители тянуть всё автоматом из *овнореп опять страдают. Ну удивительно же? | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 30. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (29), 30-Авг-18, 10:34 | ||
Вы не поверите, но "тянуть автоматом из*овнореп" - это единственный путь, общий для ПО на всех языках. Если у нужной вам программы прописаны зависимости "либа N из репы X" - вытянете, никуда не денетесь. | ||
| Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору | ||
| 35. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (35), 30-Авг-18, 12:22 | ||
Окей, корректировочка: тянуть код автоматом из слабо верифицированных реп. Дальше хлебнуть смузи и ждать следующего ахтунга. | ||
| Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору | ||
| 38. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Аноним (38), 30-Авг-18, 16:07 | ||
Что, в принципе, тоже вполне себе модель разработки, имеющая доказанную примерами экономическую эффективность. Если не впадать в крайности, то по ней большая часть софта и пишется. Ну по крайней мере, из того, что где-то запущен и генерирует денежную выгоду, а не существует в умах идеалистов, не продвинувшихся дальше филигранного оттачивания идей в своём воображении. | ||
| Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору | ||
| 26. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +1 +/– | |
| Сообщение от Аноним (26), 30-Авг-18, 08:45 | ||
кек, трындеть все горазды, а вы бы лучше код свой показали | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 27. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
| Сообщение от Blind Vic (ok), 30-Авг-18, 09:22 | ||
> К сожалению, халатное отношение к безопасности присуще разработчикам многих современных репозиториев пакетов, что ставит под вопрос возможность компрометации подобных систем злоумышленниками. | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 28. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
| Сообщение от Cradle (?), 30-Авг-18, 09:39 | ||
видимо это нужно понимать как "при таком раздолбайстве со стороны разработчиков многих современных репозиториев пакетов злоумышленникам становится скучно и обидно, и они в слезах идут ломать виндовс" | ||
| Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору | ||
| 36. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
| Сообщение от имя (?), 30-Авг-18, 12:38 | ||
а потом сраться в комментариях о гендере и прочем sjw | ||
| Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |