<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Ruby-библитеке bootstrap-sass выявлен бэкдор</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html</link>
    <description>В популярной Ruby-библитеке bootstrap-sass (вариант   Bootstrap 3 с поддержкой Sass), насчитывающей (https://rubygems.org/gems/bootstrap-sass) около 28 млн загрузок, выявлен (https://snyk.io/blog/malicious-remote-code-execution-backdoor-discovered-in-the-popular-bootstrap-sass-ruby-gem/) бэкдор (CVE-2019-10842 (https://security-tracker.debian.org/tracker/CVE-2019-10842)), позволяющий злоумышленникам выполнить свой код на серверах, на которых выполняются проекты, использующие bootstrap-sass. Бэкдор был добавлен в состав выпуска 3.2.0.3 (https://rubygems.org/gems/bootstrap-sass/versions/3.2.0.3), опубликованного 26 марта в репозитории RubyGems. Проблема устранена в выпуске 3.2.0.4 (https://rubygems.org/gems/bootstrap-sass/versions/3.2.0.4), предложенном 3 апреля.&lt;br&gt;&lt;br&gt;&lt;br&gt;Бэкдор был скрыто добавлен в файл lib/active-controller/middleware.rb, в котором появился (https://github.com/twbs/bootstrap-sass/issues/1195) код для вызова eval со значением, передаваемым через Cookie &quot;___cfduid=&quot;. Для атаки достаточно было отпра</description>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (Владимир)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#38</link>
    <pubDate>Mon, 08 Apr 2019 07:34:05 GMT</pubDate>
    <description>Или стихи Маяковского:&lt;br&gt;Били копыта,&lt;br&gt;Пели будто:&lt;br&gt;- Git.&lt;br&gt;Grub.&lt;br&gt;Cron.&lt;br&gt;Gimp.-&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (mishaor)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#37</link>
    <pubDate>Sun, 07 Apr 2019 13:58:08 GMT</pubDate>
    <description>Так все (PyPI, NPM) делают.&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (mishaor)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#36</link>
    <pubDate>Sun, 07 Apr 2019 13:54:16 GMT</pubDate>
    <description>ту же самую Bulma можно поставить, и сайт покрасивее будет, и лишнего JS не требует.&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (axredneck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#34</link>
    <pubDate>Fri, 05 Apr 2019 21:29:07 GMT</pubDate>
    <description>Слова &quot;git&quot;, &quot;gimp&quot;, &quot;cron&quot;, &quot;grub&quot; итд. тоже похожи на названия каких-то стремных малварей.&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#33</link>
    <pubDate>Fri, 05 Apr 2019 20:09:56 GMT</pubDate>
    <description>Так в соседних новостях же...&lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=50466&lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=50463&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#32</link>
    <pubDate>Fri, 05 Apr 2019 18:40:19 GMT</pubDate>
    <description>Хз где это так - также где и везде.&lt;br&gt;&lt;br&gt;Вот к примеру koji ты берешь spec и патчи кладешь на githab потом команда koji собирай. Он стягивает спек и патчи с гита и потом сырцы по указанию со спека и собирает пакет и кладет его в bodhi для теста. (fedora сборка рпм)&lt;br&gt;&lt;br&gt;Хз как в дебиане - но поди также.&lt;br&gt;&lt;br&gt;Я вообще удивлен что у них туда гемы грузят отдельно от сырцов.&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#31</link>
    <pubDate>Fri, 05 Apr 2019 17:26:33 GMT</pubDate>
    <description>Удивительно. Я уж думал тех, кто делает код ревью зависимостей, вообще не осталось.&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библиотеке bootstrap-sass выявлен бэкдор (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#30</link>
    <pubDate>Fri, 05 Apr 2019 17:24:28 GMT</pubDate>
    <description>This bug bootstraps ass...&lt;br&gt;</description>
</item>

<item>
    <title>В Ruby-библитеке bootstrap-sass выявлен бэкдор (J.L.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117037.html#29</link>
    <pubDate>Fri, 05 Apr 2019 16:37:11 GMT</pubDate>
    <description>&amp;gt; Информация о возможном бэкдоре была опубликована в системе отслеживания ошибок спустя несколько часов после размещения проблемного выпуска 3.2.0.3, после чего примерно через час мэйнтейнеры удалили проблемный выпуск из RubyGems и поменяли пароли для входа, но не учли, что удалённые версии ещё несколько дней могут оставаться доступными на зеркалах. 3 апреля был дополнительно сформирован выпуск 3.2.0.4, полностью аналогичный версии 3.2.0.2, который позволял избавиться от версии с бэкдором без перехода на новую ветку 3.4.&lt;br&gt;&lt;br&gt;круты, всем хотя бы так оперативно действовать&lt;br&gt;</description>
</item>

</channel>
</rss>
