Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от opennews (?), 29-Авг-18, 22:44 | ||
В Packagist (https://packagist.org), крупнейшем репозитории пакетов на языке PHP, ежемесячно обслуживающем более 400 млн загрузок и по умолчанию применяемом в пакетной менеджере Composer, выявлена (https://justi.cz/security/2018/08/28/packagist-org-rce.html) критическая уязвимость, позволяющая выполнить код на сервере проекта через передачу специально оформленных значений в форму добавления нового пакета. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
Сообщение от Китайский кулхацкер (?), 29-Авг-18, 22:44 | ||
Загадка: что общего у дешёвого китайского роутера и крупнейшего репозитория пакетов на языке PHP? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +14 +/– | |
Сообщение от Аноним (2), 29-Авг-18, 23:07 | ||
Голая жопа торчащая в интернет | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
4. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
Сообщение от anonymous (??), 30-Авг-18, 00:26 | ||
Ну вот, мироздание опять пришло в равновесие. А то непорядок, сайт на PHP был, а инъекции нет. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
Сообщение от anonymous (??), 30-Авг-18, 00:29 | ||
> Разработчики Packagist уже исправили проблему, добавив экранирование при помощи вызова ProcessExecutor::escape(). | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
10. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
Сообщение от Аноним (10), 30-Авг-18, 04:25 | ||
То есть типичных рубистов и питонщиков мы игнорим, а пыхари-то козлы налажали.. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
11. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
Сообщение от Аноним (11), 30-Авг-18, 06:09 | ||
Как скажешь. Веб дерьмо и дерьмом останется. Все кто пишут для веба нелюди. Так лучше? | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
43. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Leah (?), 31-Авг-18, 00:24 | ||
Согласно концепции web2.0 ты сейчас тоже пишешь "для веба". Нежнее надо быть, Анон! | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
15. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от anonymous (??), 30-Авг-18, 07:16 | ||
> То есть типичных рубистов и питонщиков мы игнорим, а пыхари-то козлы налажали.. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
20. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 08:20 | ||
да-да, фильтровать untrusted data не надо, за вас позаботится массив аргументов. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
24. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от anonymous (??), 30-Авг-18, 08:32 | ||
> да-да, фильтровать untrusted data не надо, за вас позаботится массив аргументов. | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
7. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
Сообщение от Аноним (7), 30-Авг-18, 01:51 | ||
> Разработчики Packagist уже исправили проблему, добавив экранирование | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
8. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Отражение луны (ok), 30-Авг-18, 02:11 | ||
* в самом использовании php | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
12. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +2 +/– | |
Сообщение от istepan (ok), 30-Авг-18, 06:24 | ||
А что с PHP не так? | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
13. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 07:02 | ||
мне не менее интересно, что не так с system(), если, конечно, не тянуть в параметры любой мусор, полученный из веба. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
14. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –3 +/– | |
Сообщение от anonymous (??), 30-Авг-18, 07:13 | ||
> мне не менее интересно, что не так с system() | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
16. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Агин (?), 30-Авг-18, 07:26 | ||
Да тут 99% такие и 99% не знают, как GNU расшифровывается. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
39. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +1 +/– | |
Сообщение от Тот_Самый_Анонимус (?), 30-Авг-18, 18:19 | ||
Зато вы, как узнали, сразу илитой себя ощутили, да? | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
44. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Leah (?), 31-Авг-18, 00:31 | ||
> как GNU расшифровывается. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
21. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 08:24 | ||
> Для безопасного вызова внешних бинарников есть семейство функций exec*, которые позволяют не | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
25. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от anonymous (??), 30-Авг-18, 08:38 | ||
> Это признание твоего неумения программировать, и перекладывание ее решения на других. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
33. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 10:39 | ||
в смысле? У них ее отродясь как раз и не было - фильтруют где попало и когда попало - с весьма предсказуемым результатом. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
31. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 10:34 | ||
кстати, я тормоз - пишу про php, думаю про си. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
29. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (29), 30-Авг-18, 10:28 | ||
Например, накладные расходы, связанные с запуском внешней программы, которых можно было бы избежать, если для тех же целей подвязать сишную либу (которая, собственно говоря, и выполняет работу) и дёргать её внутри интерпретатора. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
32. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от пох (?), 30-Авг-18, 10:36 | ||
> Если честно, я хз, предусмотрено ли в php такое. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
37. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (37), 30-Авг-18, 14:12 | ||
А почему бы и нет? Если на сайт заходят в день полтора анонимуса, можно и через system вызывать, а если нагрузка высокая, то на каждый запрос запускать процесс - это уже непозволительное расточительство, тут уже стОит озаботиться каким-то более эффективным способом. | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
45. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (45), 31-Авг-18, 14:25 | ||
Можно было бы заморочится в систему типов, введя безопасные и небезопасные строки. Вот константа - безопасна, так как не подвержена инъекции. А вот $_GET опасен. Складываем безопасную с опасной - получаем опасную. При таком подходе инхекций не было бы, так как у говнокодеров сайт просто падал бы с ошибкой. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
23. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
Сообщение от Аноним (23), 30-Авг-18, 08:25 | ||
Хипсталюбители тянуть всё автоматом из *овнореп опять страдают. Ну удивительно же? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
30. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (29), 30-Авг-18, 10:34 | ||
Вы не поверите, но "тянуть автоматом из*овнореп" - это единственный путь, общий для ПО на всех языках. Если у нужной вам программы прописаны зависимости "либа N из репы X" - вытянете, никуда не денетесь. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
35. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (35), 30-Авг-18, 12:22 | ||
Окей, корректировочка: тянуть код автоматом из слабо верифицированных реп. Дальше хлебнуть смузи и ждать следующего ахтунга. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
38. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Аноним (38), 30-Авг-18, 16:07 | ||
Что, в принципе, тоже вполне себе модель разработки, имеющая доказанную примерами экономическую эффективность. Если не впадать в крайности, то по ней большая часть софта и пишется. Ну по крайней мере, из того, что где-то запущен и генерирует денежную выгоду, а не существует в умах идеалистов, не продвинувшихся дальше филигранного оттачивания идей в своём воображении. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
26. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +1 +/– | |
Сообщение от Аноним (26), 30-Авг-18, 08:45 | ||
кек, трындеть все горазды, а вы бы лучше код свой показали | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
27. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +/– | |
Сообщение от Blind Vic (ok), 30-Авг-18, 09:22 | ||
> К сожалению, халатное отношение к безопасности присуще разработчикам многих современных репозиториев пакетов, что ставит под вопрос возможность компрометации подобных систем злоумышленниками. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
28. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | +3 +/– | |
Сообщение от Cradle (?), 30-Авг-18, 09:39 | ||
видимо это нужно понимать как "при таком раздолбайстве со стороны разработчиков многих современных репозиториев пакетов злоумышленникам становится скучно и обидно, и они в слезах идут ломать виндовс" | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
36. "Уязвимость, позволяющая удалённо выполнить код на сервере PH..." | –1 +/– | |
Сообщение от имя (?), 30-Авг-18, 12:38 | ||
а потом сраться в комментариях о гендере и прочем sjw | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |