<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Git устранена уязвимость, которая может привести к выполне...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html</link>
    <description>Доступны (https://lkml.org/lkml/2018/10/5/904) внеплановые обновления Git 2.14.5, 2.15.3, 2.16.5, 2.17.2, 2.18.1 и 2.19.1, в которых устранена уязвимость (CVE-2018-17456 (https://security-tracker.debian.org/tracker/CVE-2018-17456)), позволяющая атакующему выполнить свой код через подстановку специально оформленного файла .gitmodules в составе проекта, клонируемого с рекурсивным включением субмодулей (проблема проявляется только при выполнении операции &quot;git clone --recurse-submodules&quot;). &lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость вызвана тем, что извлекаемое из файла .gitmodules поле URL без проверки корректности значения передаётся в качестве аргумента в процесс &quot;git clone&quot;. Если значение URL начинается с символа &quot;-&quot;, то &quot;git clone&quot; обрабатывает его как опцию командной строки. Соответственно,  злоумышленник имеет возможность через манипуляцию значением URL организовать выполнение произвольного скрипта в системе разработчика, выполняющего операцию клонирования.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В выпусках 2.17.2, 2.18.1 и 2.19.1  дополнительно добавлена fsck-провер</description>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#14</link>
    <pubDate>Fri, 12 Oct 2018 01:20:02 GMT</pubDate>
    <description>Однако доля правды в его словах есть. &quot;If it runs, it can be defeated&quot; (c).&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#13</link>
    <pubDate>Fri, 12 Oct 2018 01:19:04 GMT</pubDate>
    <description>И таки кормить шелл внешними данными - затея очень так себе с точки зрения безопасности. Как-то так исторически.&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#12</link>
    <pubDate>Mon, 08 Oct 2018 07:14:28 GMT</pubDate>
    <description>Так тут одни клоуны сидят же .&lt;br&gt;Им лишь бы покукарекать .&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (KonstantinB)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#11</link>
    <pubDate>Sun, 07 Oct 2018 23:58:45 GMT</pubDate>
    <description>https://github.com/git/git/blob/master/Documentation/technical/hash-function-transition.txt&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#10</link>
    <pubDate>Sun, 07 Oct 2018 07:50:17 GMT</pubDate>
    <description>Еще один отросток. Unix-way - это exec программ? Что за бред? Unix-way - это то, что модуль должен делать только то, для чего он предназначен (узкое предназначение), а не systemd. Принцип связности-сцепления модулей - вот, вкратце, о чем unix way.&lt;br&gt;&lt;br&gt;https://en.wikipedia.org/wiki/Unix_philosophy#Rule_of_Modularity&lt;br&gt;&lt;br&gt;Начитались опеннетов, потому ябутся в комментариях.&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#9</link>
    <pubDate>Sun, 07 Oct 2018 07:47:43 GMT</pubDate>
    <description>Лол, так либо API надо стандартизовывать, чтобы с ним могли работать, либо вывод командной строки/exit-кодов и прочей фигни, чтобы с этим так же можно было работать (только в разы неудобнее и менее стабильно). Коммент - полный бред, нужно делать нормальную библиотеку.&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Дуплик)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#8</link>
    <pubDate>Sun, 07 Oct 2018 05:49:59 GMT</pubDate>
    <description>Когда они уже уйдут от использования SHA-1?&lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Мейнард)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#7</link>
    <pubDate>Sat, 06 Oct 2018 20:16:29 GMT</pubDate>
    <description>CLI - это тоже API, и довольно универсальный. Если не проверять и не чистить ввод, то какая разница каким образом он в программу попадает: в виде ключа, или, к примеру, как json? Все равно будут эксплойты. &lt;br&gt;</description>
</item>

<item>
    <title>В Git устранена уязвимость, которая может привести к выполне... (Michael Shigorin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/115497.html#6</link>
    <pubDate>Sat, 06 Oct 2018 14:22:11 GMT</pubDate>
    <description>Вы бы хоть немного понимали что-то в программировании и инфобезопасности, когда лезете рассказывать, кто кому чего должен...&lt;br&gt;&lt;br&gt;API бывают точно так же проблемными.  Пользователи точно так же могут напередавать.  А самый безопасный контупер -- отключенный от сети и питания, залитый свинцом и захороненный под охраной трёх автоматчиков.&lt;br&gt;</description>
</item>

</channel>
</rss>
