The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..., opennews (?), 13-Июн-10, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


68. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от Василий (??), 14-Июн-10, 17:25 
>Вот явное преимущества open source - уязвимость может обнаружить любой. Не получится
>умолчать и тихой сапой выпустить патч через 400 дней.

Супер. Трояная случайно обнаружили сами разработчики через 210 дней. Тем кого поломали уже все равно 210 или 400. Кстати расскажите нам об этих таинственных 400 днях. Желательно с пруфлинком. Очень интересно что вы имели в виду под этим красивым числом. Без пруфлинка  можно контстатировать что это очередной треп.

И при чем тут любой у кого есть доступ к коду? Много специалистов безопасности готовы тратить свое время на анализ кода одного из тысяч опенсорс проектов? Рассказы про толпы пионеров которые прийдут просмотрят код и все поправят просьба тут не писать. Подобные сказки оставим детскому саду.

Надо изначально нормально организовывать меры безопасности проекта а не рассказывать сказики про неуязвимость опенсорса. А то получается защита из разряда неуловимого Джо. Его не могут поймать потому что никому не интересно его ловить.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

124. "В поставке открытого IRC-сервера UnrealIRCd обнаружен троянс..."  +/
Сообщение от User294 (ok), 15-Июн-10, 17:05 
А давайте не бухтеть? Я вот слегка копался в коде анрылы. Вот только так получилось что у меня почему-то вот не протрояненые копии как-то были. Чтобы трояненую поиметь - вообще пришлось самому заковыривать патч с трояном, который еще и заковыриваться не хотел. Пришлось в полуручном режиме впихивать.

Почему так? Потому что обычно в сети крайне геморно сменить версию IRCD если она хоть немного не совместима со старой и проще бэкпортануть фикс дыры или крутой баги (if any) в существующую версию чем переставить сервера, вызвав расколбас всей IRC-сети. Потому что обычно сети гоняют IRCD с 100500 кастомных локальных патчей под реалии конкретной сети, особенности и грабли (некоторые вообще в итоге делают свой ирцд :D). А половина лабухов которые ставят анрыл впервые - ставят его из репов своей оси и т.п. например. В итоге думается за эти дни скачало анрылу в виде сорса распоследней версии не так уж и много народа. В общем то попытки проверки дыры показали что процент уязвимых анрылов как-то не очень оптимистичный. У части версии не те, а остальные толи все резко пообновлялись (что врядли), толи гайки по секурити на уровне оси подтянули нехило (oh really?), толи просто юзают версию без трояна. Как-то результаты опробования молотка на попавшихся под руку гвоздях не внушили особого оптимизма.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру