![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в Git, приводящая к утечке учётных данных" | +/– | ![]() |
Сообщение от opennews (??), 14-Апр-20, 23:22 | ||
Опубликованы корректирующие выпуски распределённой системы управления исходными текстами Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 и 2.17.4, в которых устранена уязвимость (CVE-2020-5260) в обработчике gitcredentials (credential helper), приводящая к отправке учётных данных не на тот хост при обращении git-клиента к репозиторию по специально оформленному URL, содержащему символ новой строки. Уязвимость можно использовать для организации отправки на сервер, подконтрольный атакующему, учётных данных от другого хоста... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 14-Апр-20, 23:22 | +/– | ![]() |
>Для полного отключения обработчика gitcredentials, который выполняет сохранение и извлечение паролей их кэша, защищённого хранилища или файла с паролями | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
2. Сообщение от Аноним (2), 14-Апр-20, 23:31 | +2 +/– | ![]() |
это бонус к бесплатным репозиториям | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
3. Сообщение от Аноним (3), 14-Апр-20, 23:50 | +/– | ![]() |
>содержащему символ новой строки | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4 |
4. Сообщение от Аноним (4), 15-Апр-20, 00:02 | +/– | ![]() |
> 100% скриптов посыпется (если они конечно не написаны мной) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #5, #14, #24 |
5. Сообщение от Аноним (3), 15-Апр-20, 00:04 | +2 +/– | ![]() |
Использовать \0 для разделения строк. Praise GNU. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #8 |
6. Сообщение от th3m3 (ok), 15-Апр-20, 00:34 | –7 +/– | ![]() |
Всё. Мелкомягкие пришли, теперь это место проклято. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #9, #11, #15 |
8. Сообщение от Аноним (8), 15-Апр-20, 00:36 | –2 +/– | ![]() |
С \0 свои приколы, когда "паскалевские" строки (длина + char*, могут содержать \0) обрабатываются функциями из стандартной библиотеки C. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
9. Сообщение от Аноним (9), 15-Апр-20, 00:36 | +/– | ![]() |
Это место такое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
11. Сообщение от Punk_Joker (ok), 15-Апр-20, 01:41 | +5 +/– | ![]() |
Хорошо, что Вы как и многие знаете разницу между Git и Github | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #12, #18 |
12. Сообщение от th3m3 (ok), 15-Апр-20, 02:22 | +/– | ![]() |
А всё уже. Пошло заражение дальше. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
14. Сообщение от Онаним (?), 15-Апр-20, 03:24 | –7 +/– | ![]() |
Не использовать Си в критически важных местах. Элементарно Ватсон. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #21, #31 |
15. Сообщение от iPony129412 (?), 15-Апр-20, 03:50 | –1 +/– | ![]() |
Всё гадят и гадят линуксоидам в штаны 👖 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
18. Сообщение от iPony129412 (?), 15-Апр-20, 07:07 | +1 +/– | ![]() |
Следи за копытами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
19. Сообщение от Сэр Аноним (?), 15-Апр-20, 07:30 | +6 +/– | ![]() |
— Что такое экранирование, Бэрримор? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #29, #36 |
21. Сообщение от Ordu (ok), 15-Апр-20, 08:03 | +6 +/– | ![]() |
От проблем с неспособностью программиста/протокола экранировать специальные символы это не спасёт. Со специальными символами ведь какая штука: они иногда специальные, иногда нет, это контекстно зависимо. И поэтому они имеют тенденцию выскакивать в самых неподходящих местах. Можно запретить использовать спецсимволы на дальних подходах, но в unix это не принято: если имя файла, то оно должно позволять использовать любой символ, кроме \0 и /. Зачем это нужно, непонятно, я не уверен что кто-нибудь хоть раз за всю историю unix'а пользовался бы осмысленно символами с номерами 1..31 в именах файлов. Осмысленно -- это в смысле не для эксплуатации бага, и не для того, чтобы посмотреть что получится, а реально использовал бы для какого-то технического решения, которое без этих символов было бы сложнее реализовать. Никто не использовал скорее всего, но при этом всю историю unix'а кто-нибудь наступает на грабли этих самых символов. Сложно сказать в чём смысл выбирать сложный путь, но это видимо одна из этих необъяснимых культурных штук. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #23, #37 |
22. Сообщение от Аноним (22), 15-Апр-20, 09:02 | +/– | ![]() |
А с каких пор git только для github? При обращении по такому url должны передаваться параметры авторизации к сайту evil com, а не к гитхабу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #33 |
23. Сообщение от Аноним (3), 15-Апр-20, 09:58 | +3 +/– | ![]() |
Файл с писком. (: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #27 |
24.
Сообщение от Michael Shigorin![]() | –1 +/– | ![]() |
>> 100% скриптов посыпется (если они конечно не написаны мной) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
25. Сообщение от Нонон (?), 15-Апр-20, 11:17 | +/– | ![]() |
git update-git-for-windows -y | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
26. Сообщение от Аноним (26), 15-Апр-20, 11:31 | –5 +/– | ![]() |
зачем вообще в гите нужны эти субмодули? Никогда не видел от них ничего кроме проблем. Да и не только я, никто ими не пользуется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #28, #32 |
27. Сообщение от Ordu (ok), 15-Апр-20, 11:36 | +3 +/– | ![]() |
> Файл с писком. (: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #35 |
28. Сообщение от Ag (ok), 15-Апр-20, 12:17 | +/– | ![]() |
Тю, а дырки в заборе шоб лазить мимо проходной тогда як делать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
29. Сообщение от Бум (?), 15-Апр-20, 14:33 | +/– | ![]() |
>погромисты | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 |
31. Сообщение от Аноним (31), 15-Апр-20, 17:11 | +/– | ![]() |
>Не использовать Си в критически важных местах. Элементарно Ватсон. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
32. Сообщение от нитрол (?), 15-Апр-20, 17:37 | +/– | ![]() |
шикарная аналитика и статистика, OLAP запрос за 1 сек - отчет по всей планете :D | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
33. Сообщение от КО (?), 15-Апр-20, 17:52 | +/– | ![]() |
Наверное, можно было и от gitlab попросить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 |
34. Сообщение от КО (?), 15-Апр-20, 17:57 | +/– | ![]() |
>+ if (strchr(value, '\n')) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
35.
Сообщение от Forth![]() | +1 +/– | ![]() |
В именах файлов нельзя использовать \0 и / ровно по двум причинам: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #39 |
36. Сообщение от Аноним (36), 16-Апр-20, 02:07 | +/– | ![]() |
- получается тяга к свободе информации приводит к ее экранированию. Это весьма странно, Бэрримор. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 |
37. Сообщение от Аноним (37), 19-Апр-20, 15:01 | +/– | ![]() |
Вот, сами юникод упомянули жк. Разрабы юникса просто не стали сразу вводить ограничения, мешающие дальнейшему развитию системы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #38 |
38. Сообщение от Ordu (ok), 19-Апр-20, 15:52 | +/– | ![]() |
> Вот, сами юникод упомянули жк. Разрабы юникса просто не стали сразу вводить | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 Ответы: #45 |
39. Сообщение от Ordu (ok), 19-Апр-20, 16:08 | +/– | ![]() |
> С чего ты решил что символы 1..31 вообще имеют какой-то особый смысл | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 Ответы: #40 |
40.
Сообщение от Forth![]() | +/– | ![]() |
Ты сначала разберись, а потом пытайся в деталях описывать то, что не понимаешь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 Ответы: #41 |
41. Сообщение от Ordu (ok), 20-Апр-20, 10:33 | +/– | ![]() |
> Ты сначала разберись, а потом пытайся в деталях описывать то, что не | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 Ответы: #42 |
42.
Сообщение от Forth![]() | +/– | ![]() |
...Хамство твоё поскипано, отвечать на это дерьмо не буду... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #43 |
43. Сообщение от Ordu (ok), 20-Апр-20, 13:07 | +/– | ![]() |
> ...Хамство твоё поскипано, отвечать на это дерьмо не буду... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #44 |
44.
Сообщение от Forth![]() | +/– | ![]() |
> Этот графический нестандартный режим для всякой математики. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 Ответы: #46 |
45.
Сообщение от Forth![]() | +/– | ![]() |
Это сейчас фактически только utf-8, а раньше очень даже в ходу был utf-16. Как врочем и куча кодировок иного толка. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #47 |
46. Сообщение от Ordu (ok), 20-Апр-20, 16:12 | +/– | ![]() |
> И все равно плодились терминалы с альтернативными режимами, вот подиж ты, зачем | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 |
47. Сообщение от Ordu (ok), 20-Апр-20, 16:13 | +/– | ![]() |
> Это сейчас фактически только utf-8, а раньше очень даже в ходу был | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |