<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Несколько уязвимостей в RubyGems</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html</link>
    <description>В Rubygems (http://Rubygems.org,), системе управления пакетами для приложений на языке Ruby, устранено (https://www.ruby-lang.org/en/news/2017/08/29/multiple-vulnerabilities-in-rubygems/) несколько уязвимостей. Проблемы устранены в RubyGems 2.6.13  и пока не исправлены в релизах Ruby 2.2.7, 2.3.4  и 2.4.1. Всем пользователям рекомендуется обновить RubyGems (gem update --system) или установить патчи. Среди исправленных уязвимостей:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Уязвимость в инсталляторе, позволяющая при установке специально оформленного пакета переписать произвольные файлы в системе;&lt;br&gt;-  Уязвимость, связанная с применением escape-последовательностей;&lt;br&gt;-  Возможность подмены результата DNS-запроса;&lt;br&gt;-  DoS-уязвимость в реализации команды &quot;query&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://www.ruby-lang.org/en/news/2017/08/29/multiple-vulnerabilities-in-rubygems/&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=47094&lt;br&gt;</description>

<item>
    <title>Несколько уязвимостей в RubyGems (Led)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#16</link>
    <pubDate>Fri, 01 Sep 2017 20:17:35 GMT</pubDate>
    <description>&amp;gt; У меня руби в докере&lt;br&gt;&lt;br&gt;Запущенный случай... Такое не лечится... какое-то время можно протянуть благодаря смузи...&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#15</link>
    <pubDate>Thu, 31 Aug 2017 14:46:02 GMT</pubDate>
    <description>Как будто, во всех других языках и пакет менеджеров не бывает уязвимостей, за новость спасибо пойду обновлю.&lt;br&gt;У меня руби в докере, я хз, что он там страшного может натворить.&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Lolwat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#14</link>
    <pubDate>Thu, 31 Aug 2017 13:45:53 GMT</pubDate>
    <description>&amp;gt; Ищю я, потихоньку но $120К + бонус не так легко то найти. &lt;br&gt;&amp;gt; Да и меня твои на мыло тоже как-то не очень люблю. &lt;br&gt;&amp;gt; А туда куда я очень хочу мня не пускают - требуют &lt;br&gt;&amp;gt; гражданство. Так что походу так и буду я этот крест с &lt;br&gt;&amp;gt; ссылки таскать &lt;br&gt;&lt;br&gt;*шило &lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Lolwat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#13</link>
    <pubDate>Thu, 31 Aug 2017 13:45:23 GMT</pubDate>
    <description>Ищю я, потихоньку но $120К + бонус не так легко то найти. Да и меня твои на мыло тоже как-то не очень люблю. А туда куда я очень хочу мня не пускают - требуют гражданство. Так что походу так и буду я этот крест с ссылки таскать&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#12</link>
    <pubDate>Thu, 31 Aug 2017 03:34:03 GMT</pubDate>
    <description>&amp;gt; Я вот уже пятый год воюю на работе&lt;br&gt;&lt;br&gt;Это вместо того, чтобы найти другого работодателя?&lt;br&gt;&lt;br&gt;http://static.diary.ru/userdir/1/0/6/0/1060566/74602406.jpg&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#11</link>
    <pubDate>Wed, 30 Aug 2017 22:55:44 GMT</pubDate>
    <description>такое г этот rubygems. Я вот уже пятый год воюю на работе чтобы избавиться от ruby, nodejse и тому подобной хипстоты типа mongodb. пока безуспешно... а оно и понятно хипстеры дешевле. Походу так и будим мы всем миром в полном... &quot;жиже&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#10</link>
    <pubDate>Wed, 30 Aug 2017 07:21:06 GMT</pubDate>
    <description>&amp;gt; Ну какие чесуммы? они даже до lts-версий библиотек додуматься не могут.&lt;br&gt;&lt;br&gt;в слове lts третья буква означает support - а у хипсторов ни желания, ни времени на сопровождение. Скорей-скорей, прогресс двигай давай, о совместимости не думай, это удел лохов!&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#9</link>
    <pubDate>Wed, 30 Aug 2017 07:06:51 GMT</pubDate>
    <description>&amp;gt; И делающие детские ошибки во всем чем можно.&lt;br&gt;&lt;br&gt;потому что считают что мир до них - &quot;окаменелое г-но&quot;, и тратить время на его изучение незачем.&lt;br&gt;&lt;br&gt;&amp;gt; Будет удивительно если они хотя-бы додумались проверять подписи пакетов и чексумы файлов.&lt;br&gt;&lt;br&gt;а толку? Приедет тебе подписанный хз кем (ибо crowd-development) пакет, а в нем /etc/shadow вместе с passwd. Или сразу вообще sshd. И чексумма правильная, я ее щас правильно посчитаю.&lt;br&gt;&lt;br&gt;Удивительно было бы, если бы они додумались интегрировать свои корявки в существующие системы управления пакетами (которые в том числе умеют их обломать при конфликтах файлов), а не мир с нуля пересоздавать. Но из новых-модных хипста-языков это не умеет ни один, зато каждый изобрел по велосипеду, некоторые даже по два - один без колес, второй без руля (pecl/pear, хехе). Впрочем, перл вот умел - и никто кроме freebsd так и ниасилил использовать, так что это обоюдно - модные хипста-системы тоже ни в чем таком не заинтересованы и не были никогда.&lt;br&gt;&lt;br&gt;Ставьте все в хомяк. Юзера ruby-run, когда</description>
</item>

<item>
    <title>Несколько уязвимостей в RubyGems (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/112095.html#8</link>
    <pubDate>Wed, 30 Aug 2017 07:05:37 GMT</pubDate>
    <description>Ну какие чесуммы? они даже до lts-версий библиотек додуматься не могут. А в некотрые языки _встраивают_ возможность забирать гов*ецо прямо с github.com. Хорошо, что до рубей этот позор не добрался... wait, o shi- у них же есть ruby gem... Хипстота... она везде, неужели мы обречены ходить по жиденькому как корова по льду?... потому что жизнь - боль и деградация неизбежна :(&lt;br&gt;</description>
</item>

</channel>
</rss>
