|
2.7, Аноним (-), 22:10, 16/11/2011 [^] [^^] [^^^] [ответить]
| +2 +/– |
> Гм, кто же это держит ra на своем DNS сервере открытым для всего мира?
Не факт, что рекурсия для внешних сетей должна быть разрешена для эксплуатации этой уязвимости.
Помнится, не так давно в бинде была очередная дос-дыра, с падением от запроса на обновление зоны. Срабатывала, даже если это действие было запрещено.
| |
|
|
|
3.20, Сергей (??), 11:41, 17/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
Сказали лёг dns, как раз читал эту новость. grep'нул логи и нашёл завал сервера после этого сообщения. Кто-то проверил за меня :)
| |
|
|
|
2.16, solardiz (ok), 05:32, 17/11/2011 [^] [^^] [^^^] [ответить]
| +4 +/– |
> BIND 9.3.6 даже не соизволил обновится
Так не на что пока. ISC эти версии уже не поддерживает, дистрибутивы сегодня только пытаются понять подвержены ли эти старые версии проблеме и как их правильно пропатчить. Возможно, кто-то выпустит обновление с пробным патчем еще не разобравшись, а кто-то подождет еще.
Даже в новых версиях BIND еще сам ISC толком не знает суть проблемы. Предлагаемый для них патч - это workaround.
| |
|
1.17, x (?), 07:58, 17/11/2011 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
Что-то в разделе SECURITY ADVISORIES на сайте freebsd.org молчок как про bind, так и про недавно найденый баг в openpam.
Считают последние две баги несерьёзными что-ли? Или начали перенимать традиции Adobe и M$ неисправлять баги месяцами?
| |
|
2.19, Аноним (-), 11:08, 17/11/2011 [^] [^^] [^^^] [ответить]
| –5 +/– |
> Что-то в разделе SECURITY ADVISORIES на сайте freebsd.org молчок как про bind, так и про недавно найденый баг в openpam.
Баг в openpam проявляется только при установке из портов KDE и не затрагивает базовую систему (т.е. воспринимается как баг, а не как уязвимость). Про корректное исправление дыры в Bind пока мало даже в ISC знают, выпущенный апдейт лишь обходной путь.
| |
|
3.21, Аноним (-), 12:37, 17/11/2011 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Баг в openpam проявляется только при установке из портов KDE и не затрагивает базовую систему (т.е. воспринимается как баг, а не как уязвимость).
А ничего, что это именно уязвимость, и именно в базовой системе?
| |
3.23, Аноним (-), 12:45, 17/11/2011 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Баг в openpam проявляется только при установке из портов KDE и не затрагивает базовую систему (т.е. воспринимается как баг, а не как уязвимость)
То есть, тот факт, что можно поиметь рута через дыру _в базовой системе_ - это ни разу не уязвимость?
| |
3.31, Аноним (-), 18:09, 17/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
> Баг в openpam проявляется только при установке из портов KDE и не затрагивает базовую систему (т.е. воспринимается как баг, а не как уязвимость).
1. Дыра находится в OpenPAM, являющемся компонентом базовой системы.
2. Кто может гарантировать, что программа kcheckpass является единственным методом эксплуатации этой дыры?
> Про корректное исправление дыры в Bind пока мало даже в ISC
> знают, выпущенный апдейт лишь обходной путь.
Уязвимость активно эксплуатируется в настоящее время. Исправление от вендора есть.
Команда FreeBSD игнорирует сложившуюся ситуацию. Какими цветистыми словесами это не прикрывай, все равно погано выглядит.
| |
|
4.32, qwerty (??), 18:30, 17/11/2011 [^] [^^] [^^^] [ответить]
| +2 +/– |
Тем более абсурдно ситуация выглядит в том, что в портах бинд пропатчили, а бинд в базовой системе не тронули. Странное какая-то ситуация, первый раз такой пох..зм вижу от разработчиков BSD.
Может секьюрити офицер в запое? :)
| |
|
5.35, J.K. (?), 23:15, 17/11/2011 [^] [^^] [^^^] [ответить]
| –5 +/– |
о месные оналитеги подтянулись... у них видимо запой как раз закончился..
| |
|
|
|
|
|
2.28, gyouja (ok), 16:50, 17/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
> Какую альтернативу использовать? DJBDNS?
> Спасибо!
Для обработки рекурсивных запросов и если не нужны views - powerdns.
| |
|
3.30, Аноним (-), 18:04, 17/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
> powerdns.
pdns-recursor разве что. В качестве authoritative весьма слаб по фичам.
| |
|
|
3.37, Аноним (-), 11:31, 18/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
> Какие требования?
Требования у всех разные. Абсолютному большинству требований, к сожалению, удовлетворяет только BIND.
| |
|
2.38, ACCA (ok), 07:08, 19/11/2011 [^] [^^] [^^^] [ответить]
| +/– |
djbdns не обрабатывает рекурсивные запросы, для этого у DJ есть dnscache. Работает замечательно.
| |
|
|