|
2.8, Mail (?), 08:10, 09/12/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
Тока не говорит что все это на PHP!
И да это не язык, это программисты... ))
| |
|
3.20, Fantomas (??), 12:38, 09/12/2016 [^] [^^] [^^^] [ответить]
| –4 +/– |
все проблемы в архитектуре пхп.
почему программисты должны постоянно держать в голове ляпы безопастности и соответственно вставлять костыли, например экранировать кавычки при SQL или экранировать HTML?
им что, нечем больше заняться?
безопастность должна быть по умолчанию, а не задним числом.
по поводу пхп нужно знать, что он дырявый и расчитывать риски.
| |
|
4.21, Клыкастый (ok), 12:44, 09/12/2016 [^] [^^] [^^^] [ответить]
| +3 +/– |
> безопастности
> безопастность
безопасность.
> по поводу пхп нужно знать, что он дырявый и расчитывать риски.
строго говоря любую прогу нужно писать исходя из того, что ввод пользователя это крайне опасная тема.
| |
|
5.22, Fantomas (??), 13:08, 09/12/2016 [^] [^^] [^^^] [ответить]
| –4 +/– |
язык должен быть безопасный, а не программист должен все время сидеть как на иголках.
нужно пинать разрабов пхп
| |
|
6.23, Andrey Mitrofanov (?), 13:19, 09/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
> язык должен быть безопасный, а не программист должен все время сидеть как
> на иголках.
> нужно пинать разрабов пхп
Пишите на brainfnck-е -- на нём не было ни одной уязвимости. Ну, ещё алгол68 и кобол в последнее время радуют <WWW><
| |
|
7.24, Fantomas (??), 13:54, 09/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
лучше CGI на фортране )))))
нет, пинать пхп разрабов, тогда всем будет счастье.
| |
|
6.29, angra (ok), 16:52, 09/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Конкретно в этом случае косяк не самого php, а программистов roundcube. Так что пни лучше самого себя для чтения доки и понимания ситуации. А программист должен хоть чуточку головой думать, а не только спинным мозгом копипастить.
| |
6.31, Куяврег (?), 20:07, 10/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> язык должен быть безопасный, а не программист должен все время сидеть как на иголках.
язык должен быть безопасный. а программист должен сидеть, как на иголках
> нужно пинать разрабов пхп
нужно. что не исключает необходимости думать башкой.
| |
6.32, bOOster (ok), 06:15, 11/12/2016 [^] [^^] [^^^] [ответить]
| +/– |
Парадоксальное заявление, один программист должен сидеть "как на иголках" когда пишет код другому программисту? Второй программист видимо РЕМЕСЛЕННИК, ему мозги не нужны совсем?
| |
|
5.26, GNU Spinu (?), 14:02, 09/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
>> безопастности
>> безопастность
> безопасность.
Он экранировал буквой т середину опастного слова ;-)
| |
|
|
3.30, anomymous (?), 17:02, 10/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
И много вы вебмейл-интерфейсов с такой функциональностью и без монструозного набора библиотек не на PHP видали?
Или до сих пор фанатик сексченджа?
| |
|
|
1.4, олхнтп (?), 23:49, 08/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
SMTP ошибка: [554] 5.5.1 Error: no valid recipients
хотя завтра всё равно ж придётся патчить :/
| |
1.5, SubGun (ok), 00:31, 09/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +4 +/– |
Никогда не видел roundcube на локалхосте. Обычно отправка как раз через smtp идет. Что-то сильно преувеличено значение уязвимости.
| |
|
2.9, Аноним (-), 08:54, 09/12/2016 [^] [^^] [^^^] [ответить]
| –2 +/– |
> Никогда не видел roundcube на локалхосте. Обычно отправка как раз через smtp
> идет. Что-то сильно преувеличено значение уязвимости.
Обычно (и по дефолту) как раз таки в очередь пихают через PHP-шный mail(), очень редко кто заморачивается с настройкой отправки по SMTP на провайдерский или отдельный почтовый сервер и к локалхосту это не имеет никакого отношения.
| |
|
1.6, gogo (?), 01:45, 09/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Для эксплуатации уязвимости нужно иметь, как минимум, доступ к вебмейлу с возможностью отправить письмо.
Хотя дырка, безусловно, просто позорная.
| |
1.7, Аноним (-), 02:02, 09/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
А что на серверах кто-то ещё использует sendmail?
В postfix'вом sendmail -X игнорируется.
| |
1.12, Аноним (-), 10:24, 09/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Я же говорил Javascript не нужен и его быть не должно , вспомнити npm leftpad и null underfined . А еще вспомнити NaN != NaN . Тут грюки сами-собой напросяться.
| |
|
2.15, Andrey Mitrofanov (?), 10:55, 09/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Я же говорил Javascript не нужен и его быть не должно ,
> вспомнити npm leftpad и null underfined . А еще вспомнити NaN
> != NaN . Тут грюки сами-собой напросяться.
Даёшь R/O web-почту с бейзик-авторизацией и _статическими_ HTML-страницами. Ура, т-щи!
[html]
[head]
[title]Cubick Sfehre -- web account.[/title]
[/head]
[body]
[h1]Web server last chkd yur mail - 1970-01-01 UTC./h1]
[pre]
No news is good news
[hr][/pre]
[/body][/html]
| |
|
3.18, Аноним (-), 12:12, 09/12/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
Лучше так чем с javascript . Javascript тормозит , уже забыли про атом ? А голые Html-страницы было бы гораздл лучше
| |
|
2.19, angra (ok), 12:18, 09/12/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Болезный, тут javascript вообще не при делах.
Интересно, навязчивое желание везде и всюду рассказывать про то, какой плохой javascript, это новое психическое расстройство или вариация уже известного?
| |
|
1.25, Дмитрий (??), 13:58, 09/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Кому: example@example.com -OQueueDirectory=/tmp -X/tmp/rce.php
SMTP ошибка: [503] valid RCPT command must precede DATA
ЧЯДНТ?
| |
|
2.28, angra (ok), 16:44, 09/12/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
Не включаешь мозг. В результате не можешь понять ни условия срабатывания уязвимости, ни сообщение об ошибке.
| |
|
1.33, www2 (??), 08:01, 11/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Хорошо, что я в chroot все веб-приложения на php запускаю. Хоть как-то от подобных вещей защищает.
| |
1.34, Некто (??), 10:36, 12/12/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>приведёт к записи содержимого заголовка письма в файл /var/www/html/rce.php
Читаю это и недоумеваю. Неужели в 2017 году еще кто-то дает пользователю веб сервера права на запись в каталоги, которые доступны из адресной строки? Или еще хлеще, sendmail вызывается с suid битом из веб приложения? Это - клиника! Программисты Roundcube (хоть они и козлы!) такому админу не помогут. Только лоботомия.
| |
1.39, Nat (ok), 13:48, 27/01/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
здравсвуйте! помогите, пожалуйста!
как можно зайти в Roundcube если пароль забыт? почта так же привязана к Gmail, что делать? на Gmail пароль установлен точно другой, не такой как на Roundcube...
| |
|