<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость Zip Slip, затрагивающая библиотеки для распаковки...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html</link>
    <description>Раскрыты (https://snyk.io/blog/zip-slip-vulnerability/) сведения об уязвимости Zip Slip (https://snyk.io/research/zip-slip-vulnerability), которая позволяет переписать или сохранить файлы за пределами базового каталога при распаковке архивов с использованием функций распаковки, предоставляемых различными библиотеками на Java, JavaScript, .NET и Go. В анонсе достаточно много PR и заметно преувеличена степень новизны проблемы и степени её опасности, в то время как уязвимость по сути повторяет проблемы, устранённые (https://nvd.nist.gov/vuln/detail/CVE-2001-1268) 10-20 лет назад в штатных утилитах распаковки архивов, перенося их на современные фреймворки. &lt;br&gt;&lt;br&gt;&lt;br&gt;Суть уязвимости в том, что можно подготовить модифицированный архив  (tar, jar, war, cpio, apk, rar или 7z), в котором подставить в путь сохранённого в архиве файла символы &quot;../../&quot;. При распаковке данного файла с использованием уязвимых библиотек из-за отсутствия проверки относительного пути файл будет сохранён в каталог вне базового каталога распаковки а</description>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Anonymoustus)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#50</link>
    <pubDate>Wed, 13 Jun 2018 11:53:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Поколение Z буковок не знает, не умеет, потому что &amp;#171;устарело&amp;#187;.&lt;br&gt;&amp;gt; Поколение Z еще знает, а вот следующее точно не будет - все &lt;br&gt;&amp;gt; буковки закончились до них &lt;br&gt;&lt;br&gt;Да я тогда уж совсем старенький буду &amp;#8212; так что пох.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (trolleybus)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#49</link>
    <pubDate>Wed, 13 Jun 2018 11:33:03 GMT</pubDate>
    <description>&amp;gt; Поколение Z буковок не знает, не умеет, потому что &amp;#171;устарело&amp;#187;.&lt;br&gt;&lt;br&gt;Поколение Z еще знает, а вот следующее точно не будет - все буковки закончились до них&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#48</link>
    <pubDate>Mon, 11 Jun 2018 09:13:10 GMT</pubDate>
    <description>Вы не поверите: https://www.omg.org/&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Старый одмин)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#47</link>
    <pubDate>Sun, 10 Jun 2018 22:11:27 GMT</pubDate>
    <description>Это все потому что нужно иметь только одну рассово верную библиотеку для всех фреймворков (на C).&lt;br&gt;А то понаехали тут...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#46</link>
    <pubDate>Sun, 10 Jun 2018 07:26:44 GMT</pubDate>
    <description>Как-то дико такое читать. С первых же строк по распаковку вне текущего каталога в голове всплыло ../../. А ведь я даже не погромист и не одмин и вообще не айтишник. Они там вообще свои велосипеты хоть как-то тестируют?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#45</link>
    <pubDate>Fri, 08 Jun 2018 05:36:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt; В анонсе достаточно много PR &lt;br&gt;&amp;gt; Достаточно много связей с общественностью? Что за дичь? Редактор, не употребляй слова, &lt;br&gt;&amp;gt; значения которых не знаешь &lt;br&gt;&lt;br&gt;Вы бы хоть сами в словарь заглянули и почитали в каких ситуациях употребляется слово &quot;пиар&quot;.&lt;br&gt;&lt;br&gt;https://dic.academic.ru/dic.nsf/es/85473/&#037;D0&#037;9F&#037;D0&#037;98&#037;D0&#037;90&#037;D0&#037;A0&lt;br&gt;&lt;br&gt;&quot;PR &amp;#8212;  Практика создания и внедрения в сознание людей привлекательного образа кого-, чего-л.... Деятельность, направленная на формирование общественного мнения, имиджа предпринимателя или его фирмы, продвижение бизнес-продукта предпринимателя, &amp;#171;раскрутка&amp;#187; бренда.&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (anonymous)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#44</link>
    <pubDate>Fri, 08 Jun 2018 03:43:48 GMT</pubDate>
    <description>+100500&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#42</link>
    <pubDate>Wed, 06 Jun 2018 17:45:29 GMT</pubDate>
    <description>&amp;gt; В анонсе достаточно много PR&lt;br&gt;&lt;br&gt;Достаточно много связей с общественностью? Что за дичь? Редактор, не употребляй слова, значения которых не знаешь&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость Zip Slip, затрагивающая библиотеки для распаковки... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/114508.html#37</link>
    <pubDate>Wed, 06 Jun 2018 17:19:21 GMT</pubDate>
    <description>То есть консольные распаковщики , написанные на человеческих языках людьми для людей, не подвержены.&lt;br&gt;Ну ок.&lt;br&gt;</description>
</item>

</channel>
</rss>
