The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Введён в строй сервис для анализа версий пакетов в репозиториях, opennews (?), 17-Ноя-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


40. "Введён в строй сервис для анализа версий пакетов в репозитор..."  –1 +/
Сообщение от AMDmi3 (??), 17-Ноя-16, 13:58 
> А пользователи... Пользователям на это смотреть вредно, ибо сервис в некотором роде
> укрепляет совершенно необоснованную веру в то, что последние версии программ -
> самые лучшие.

Я бы тут поспорил. Отсиживаться на старье куда более спорная стратегия.

Ответить | Правка | Наверх | Cообщить модератору

60. "Введён в строй сервис для анализа версий пакетов в репозитор..."  +1 +/
Сообщение от Michael Shigorinemail (ok), 17-Ноя-16, 16:40 
>> А пользователи... Пользователям на это смотреть вредно, ибо сервис в некотором роде
>> укрепляет совершенно необоснованную веру в то, что последние версии программ -
>> самые лучшие.
> Я бы тут поспорил. Отсиживаться на старье куда более спорная стратегия.

Сложный вопрос -- вспомнился wu-ftpd между 2.42 и 2.6, например.

Версиомания достаточно распространена, заразна и вредна, чтоб был смысл накатать краткую вводную статью для пользователей и предложить автору сайта её взять.

Ответить | Правка | Наверх | Cообщить модератору

68. "Введён в строй сервис для анализа версий пакетов в репозитор..."  –1 +/
Сообщение от AMDmi3 (??), 17-Ноя-16, 17:25 
> Сложный вопрос -- вспомнился wu-ftpd между 2.42 и 2.6, например.

А что с ним было? Мне правда интересен живой пример.

Ответить | Правка | Наверх | Cообщить модератору

73. "Введён в строй сервис для анализа версий пакетов в репозитор..."  +/
Сообщение от freehckemail (ok), 17-Ноя-16, 23:21 
>> Сложный вопрос -- вспомнился wu-ftpd между 2.42 и 2.6, например.
> А что с ним было? Мне правда интересен живой пример.

Насколько мне известно, сервер этот прославился тем, что в нём впервые была выявлена и эксплуатирована уязвимость дефекта форматных строк.

Ответить | Правка | Наверх | Cообщить модератору

89. "Введён в строй сервис для анализа версий пакетов в репозитор..."  –1 +/
Сообщение от AMDmi3 (??), 18-Ноя-16, 11:14 
Как это связано с обновлением до 2.6?
Ответить | Правка | Наверх | Cообщить модератору

90. "Введён в строй сервис для анализа версий пакетов в репозитор..."  +/
Сообщение от freehckemail (ok), 18-Ноя-16, 13:39 
> Как это связано с обновлением до 2.6?

CVE–2000–0573

Цитата из бюллетеня CVE: «Функция lreply в FTP–сервере wu–ftpd версии 2.6.0 и более ранних плохо контролирует форматную строку из не заслуживающего доверия источника, что позволяет противнику выполнить произвольный код с помощью команды SITE ЕХЕС». Это первый опубликованный эксплойт, направленный против ошибки в форматной строке. Заголовок сообщения в BugTraq подчеркивает серьезность проблемы: «Удаленное получение полномочий root по крайней мере с 1994 года».

Ответить | Правка | Наверх | Cообщить модератору

91. "Введён в строй сервис для анализа версий пакетов в репозитор..."  –1 +/
Сообщение от AMDmi3 (??), 18-Ноя-16, 15:36 
> Цитата из бюллетеня CVE: «Функция lreply в FTP–сервере wu–ftpd версии
> 2.6.0 и более ранних

Т.е. никакой регрессии при обновлении не было.

Ответить | Правка | Наверх | Cообщить модератору

92. "Введён в строй сервис для анализа версий пакетов в репозитор..."  +/
Сообщение от freehckemail (ok), 18-Ноя-16, 16:00 
Так, я понял. Мы балбесы. Я было подумал, что этот дефект возник после 2.4.2, а в 2.6 был обнаружен и пофикшен наконец. Но похоже, что мы упустили главное.

Миша ведь написал:
> Сложный вопрос -- вспомнился wu-ftpd между 2.42 и 2.6, например.

Видимо, суть именно в 2.42, которое на самом деле должно было быть 2.4.2.
В любом случае, тут надо бы с Михаила подробности вытрясти. А то какие там могут быть проблемы - не понятно. Именно для таких случаев эпоху и придумали.

Ответить | Правка | Наверх | Cообщить модератору

93. "Введён в строй сервис для анализа версий пакетов в репозитор..."  +/
Сообщение от Michael Shigorinemail (ok), 18-Ноя-16, 16:15 
> Миша ведь написал:
>> Сложный вопрос -- вспомнился wu-ftpd между 2.42 и 2.6, например.
> Видимо, суть именно в 2.42, которое на самом деле должно было быть 2.4.2.

Да, это "очепятка" в памяти (ещё смотрел на эти циферки, смотрел, но не вспомнил сразу).  Речь про 2.4.2 и 2.6.0+.

> А то какие там могут быть проблемы - не понятно.

Смена команды разработчиков -- новые продолжили проект, добавили желанную функциональность и вагон технологических отверстий.  А люди грамотные совершенно не поспешали перебираться на новую версию ещё до того, как последствия смены команды стали выявляться уже фактами.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру