<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Apache CouchDB, позволяющая совершить атаку на ...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html</link>
    <description>Опубликованы (http://seclists.org/oss-sec/2017/q4/279) сведения о двух уязвимостях, устранённых в недавно опубликованных выпусках  документ-ориентированной СУБД Apache CouchDB 2.1.1 и 1.7.1 (http://couchdb.apache.org/). В своей комбинации уязвимости позволяют провести атаку по удалённому выполнению произвольных shell-команд на сервере с правами процесса CouchDB, имея доступ к БД. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблему усугубляет то, что по недосмотру или задумке администраторов многие БД под управлением CouchDB не защищены и открыты для доступа без аутентификации, чем уже пользуются (https://www.opennet.ru/opennews/art.shtml?num=45903)  вредоносные программы-шифровальщики. Уязвимости позволяют не только получить контроль над данными, но и продолжить атаку для получения контроля за всем сервером. Так как CouchDB применяется в реестре NPM для упрощение репликации данных на системы пользователей, уязвимости могли использоваться (https://justi.cz/security/2017/11/14/couchdb-rce-npm.html) для изменения произвольных пакетов в реестре NPM (</description>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#23</link>
    <pubDate>Tue, 28 Nov 2017 17:07:15 GMT</pubDate>
    <description>Спасибо, будем обновляться.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#17</link>
    <pubDate>Thu, 16 Nov 2017 10:48:47 GMT</pubDate>
    <description>javascript не нужен, вспомните npm left pad!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#16</link>
    <pubDate>Thu, 16 Nov 2017 06:24:54 GMT</pubDate>
    <description>Зачем? Мы это и так знаем.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Led)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#13</link>
    <pubDate>Thu, 16 Nov 2017 00:37:01 GMT</pubDate>
    <description>Ага. И поэтому &quot;реализация на JavaScript выдаст пустую строку&quot;. Наверное потому, что жавоскритокодеры понимаю &quot;first occurrence&quot; как &quot;последнее вхождение&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Вы забыли заполнить поле Name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#12</link>
    <pubDate>Thu, 16 Nov 2017 00:19:11 GMT</pubDate>
    <description>http://blog.npmjs.org/post/75707294465/new-npm-registry-architecture&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#11</link>
    <pubDate>Wed, 15 Nov 2017 23:00:54 GMT</pubDate>
    <description>CouchDB уже несколько лет не используется в npm. Они просто поддерживают старое апи для совместимости. В блоге автора npm на медиуме описана текущая архитектура проекта. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#10</link>
    <pubDate>Wed, 15 Nov 2017 22:58:25 GMT</pubDate>
    <description>&amp;gt; Вот хороший пример того, что и на эрланге лажануть можно&lt;br&gt;&lt;br&gt;... если ты яваскриптер.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#6</link>
    <pubDate>Wed, 15 Nov 2017 22:08:28 GMT</pubDate>
    <description>&amp;gt; При наличии дубликатов ключей парсер на Erlang выдаёт первое совпадение&lt;br&gt;&lt;br&gt;&quot;If there is more than one entry in a list for a certain key, the first occurrence normally overrides any later&quot; - прочитать и подумать, видать, не судьба была.&lt;br&gt;Вот хороший пример того, что и на эрланге лажануть можно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache CouchDB, позволяющая совершить атаку на ... (нах)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112763.html#4</link>
    <pubDate>Wed, 15 Nov 2017 21:53:44 GMT</pubDate>
    <description>дрыхнет, небось, зараза. Ну ничего, вспомим leftpad без него.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
