<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Guile, затрагивающая программы, привязанные к l...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html</link>
    <description>Разработчики проекта  GNU Guile, в рамках которого развивается свободная реализация функционального языка программирования Scheme, устранили (https://lists.gnu.org/archive/html/guile-user/2016-10/msg00007.html) заслуживающую внимания уязвимость, затрагивающую программы, которые принимают сетевые соединения, привязываясь  к localhost. Уязвимость позволяет организовать выполнение кода на машине разработчика при открытии в браузере на той же машине специально оформленной web-страницы.&lt;br&gt;&lt;br&gt;&lt;br&gt;Многие разработчики считают, что привязка к localhost обеспечивает достаточный уровень безопасности и не позволяет обратиться к данному сервису из внешне сети. Тем временем, всё больше программ используются Web API и HTTP в своих сервисах. Если подобные сервис запущен на машине разработчика, то у атакующего появляется возможность отправки запросов к данным локальным сервисам через манипуляции с браузером, запускаемым в той же системе. Например, при открытии подконтрольного атакующему сайта, может быть сформирован запрос ресурса</description>

<item>
    <title>Уязвимость в Guile  -- теперь и без DNS-подпорок (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#45</link>
    <pubDate>Thu, 20 Oct 2016 08:53:37 GMT</pubDate>
    <description>&amp;gt; Ну что, зоркий глаз, на 15-й год ты заметил что браузер может &lt;br&gt;&amp;gt; ходить на локалхост? :) &lt;br&gt;&lt;br&gt;Кстати, эти их lisp-хакеры https://lists.gnu.org/archive/html/guile-devel/2016-10/msg00029.html &quot;просто&quot; сделали https://blog.lizzie.io/exploiting-CVE-2016-8606.html и без DNS-ов и их переключений, а ч-з обычный :-S XMLHttpRequest и немного lisp-магии с переписыванием lisp-программы &#091;как данных&#093;, чтоб в ней не было пробелов и кавычек. Секьюрити-иксперты с DNS-костылями курят в сторонке.&lt;br&gt;&lt;br&gt;Вау!&lt;br&gt;&lt;br&gt;...Броузер... js... и немедленно исполнить. Прекрасно!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (freehck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#44</link>
    <pubDate>Mon, 17 Oct 2016 21:34:24 GMT</pubDate>
    <description>&amp;gt; не обязательно лисперов, это не только для них уязвимость&lt;br&gt;&lt;br&gt;А мне кажется, что речь только про программы на Guile, стало быть обязательно лисперов. :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#43</link>
    <pubDate>Mon, 17 Oct 2016 16:13:22 GMT</pubDate>
    <description>&amp;gt; тссс, не подсказывайте им про эрланг &lt;br&gt;&lt;br&gt;Не, не подсказывайте http://wingolog.org/archives/2016/10/12/an-incomplete-history-of-language-facilities-for-concurrency , не надо http://wingolog.org/archives/2016/09/20/concurrent-ml-versus-go .&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (й)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#42</link>
    <pubDate>Mon, 17 Oct 2016 11:21:09 GMT</pubDate>
    <description>тссс, не подсказывайте им про эрланг&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (admin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#40</link>
    <pubDate>Sat, 15 Oct 2016 22:11:31 GMT</pubDate>
    <description>https://www.gnu.org/software/make/manual/make.html#Guile-Integration&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (admin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#39</link>
    <pubDate>Sat, 15 Oct 2016 22:03:31 GMT</pubDate>
    <description>Name            : make&lt;br&gt;Version         : 4.2.1-1&lt;br&gt;Description     : GNU make utility to maintain groups of programs&lt;br&gt;Architecture    : x86_64&lt;br&gt;URL             : http://www.gnu.org/software/make&lt;br&gt;Licenses        : GPL3&lt;br&gt;Groups          : base-devel&lt;br&gt;Provides        : None&lt;br&gt;Depends On      : glibc  guile&lt;br&gt;Optional Deps   : None&lt;br&gt;Required By     : None&lt;br&gt;Optional For    : None&lt;br&gt;Conflicts With  : None&lt;br&gt;Replaces        : None&lt;br&gt;Installed Size  : 1504.00 KiB&lt;br&gt;Packager        : Andreas Radke &amp;lt;andyrtr&#064;archlinux.org&amp;gt;&lt;br&gt;Build Date      : Sat 11 Jun 2016 03:13:41 PM EEST&lt;br&gt;Install Date    : Tue 14 Jun 2016 09:47:13 PM EEST&lt;br&gt;Install Reason  : Explicitly installed&lt;br&gt;Install Script  : No&lt;br&gt;Validated By    : Signature&lt;br&gt;Backup Files    :&lt;br&gt;(none)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (Яр)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#38</link>
    <pubDate>Sat, 15 Oct 2016 17:55:02 GMT</pubDate>
    <description>И это очень странно&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#37</link>
    <pubDate>Sat, 15 Oct 2016 13:19:45 GMT</pubDate>
    <description>Ну что, зоркий глаз, на 15-й год ты заметил что браузер может ходить на локалхост? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Guile, затрагивающая программы, привязанные к l... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/109393.html#36</link>
    <pubDate>Sat, 15 Oct 2016 11:31:39 GMT</pubDate>
    <description>Package: make&lt;br&gt;Source: make-dfsg&lt;br&gt;Version: 4.0-8.1&lt;br&gt;Installed-Size: 1057&lt;br&gt;Maintainer: Manoj Srivastava &amp;lt;srivasta&#064;debian.org&amp;gt;&lt;br&gt;Architecture: i386&lt;br&gt;Depends: libc6 (&amp;gt;= 2.17)&lt;br&gt;Replaces: make-guile &amp;lt;- it&apos;s dead, Jim&lt;br&gt;Suggests: make-doc&lt;br&gt;</description>
</item>

</channel>
</rss>
