<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в Git LFS, проявляющаяся на платформе Windows</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html</link>
    <description>В Git LFS выявлена критическая уязвимость (CVE-2020-27955),  позволяющая удалённому злоумышленнику выполнить свой код в системе жертвы, при клонировании жертвой специально оформленного репозитория. Проблема проявляется только на платформе Windows и устранена в предложенном несколько часов назад обновлении git-lfs 2.12.1. На Unix системах уязвимость не проявляется...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54029&lt;br&gt;</description>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#92</link>
    <pubDate>Sat, 07 Nov 2020 09:07:15 GMT</pubDate>
    <description>Не видели - а держали в секрете. Копрорации кстати это делали.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#91</link>
    <pubDate>Sat, 07 Nov 2020 09:05:38 GMT</pubDate>
    <description>&amp;gt; Майки&lt;br&gt;&lt;br&gt;Это тебе твой господин запретил называть мелкософт неприятными для него словами ?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#89</link>
    <pubDate>Fri, 06 Nov 2020 12:35:13 GMT</pubDate>
    <description>&amp;gt; Проблема проявляется только на платформе Windows&lt;br&gt;&lt;br&gt;Поэтому на лоре этой новости не будет&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#88</link>
    <pubDate>Fri, 06 Nov 2020 10:38:20 GMT</pubDate>
    <description>&amp;gt;О том, что доработка может быть нецелесообразна по объективным причинам, не задумывался?&lt;br&gt;&lt;br&gt;Значит это мёртвые ненужные платформы.&lt;br&gt;&lt;br&gt;&amp;gt;Да и вообще, это забота разработчиков прикладного софта обеспечить совместимость с определённой платформой, а не наоборот.&lt;br&gt;&lt;br&gt;Это забота разработчика платформы - реализовать mmap.&lt;br&gt;&lt;br&gt;&amp;gt;Нет. Особенно в случае винды, где нет нормального пакетного менеджера, который обеспечил бы установку библиотеки совместимой версии.&lt;br&gt;&lt;br&gt;Есть. Conda называется. И менеджер, и репозиторий. Сам менеджер, если честно, отвратительный - разрабы додумались туда вкорячить SMT-solver для разрешения зависимостей, типа это наиболее правильный путь, ибо задача из класса NP-полных. То что это говно теперь не работает (вернее, посчитав час, выводит вердикт, unsat, и **ись с таким вердиктом теперь сам как хочешь, проще снести всё нахрен и поставить заново), их, видимо, мало беспокоит. Зато репозиторий отличный, многое что есть в линуксовых дистрах, там есть.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#87</link>
    <pubDate>Fri, 06 Nov 2020 10:30:44 GMT</pubDate>
    <description>&amp;gt;Вы ещё скажите, что в былых эпидемиях флешечных autorun-вирусов во времена Windows XP были виноваты производители флешек&lt;br&gt;&lt;br&gt;В том числе. На чипе контроллера во флешках есть специальная нога для защиты от записи. Производителям следовало бы эту ногу вывести на переключатель, а не предлагать пользователю это сделать самому кустарно. Но нет, будем экономить 1 цент.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (еман)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#86</link>
    <pubDate>Fri, 06 Nov 2020 08:06:29 GMT</pubDate>
    <description>а в линуксе, где путь /usr/lib хардкодится в экзишники и библиотеки при компиляции - нормально?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#84</link>
    <pubDate>Fri, 06 Nov 2020 07:00:14 GMT</pubDate>
    <description>Кстати, тут Вы угадали, уникальный случай. Аргументация &quot;ваша любимая Microsoft&quot; https://www.opennet.ru/openforum/vsluhforumID3/122328.html#76&lt;br&gt;это как раз уровень барана. То есть он банально не умеет даже по ссылкам на профиль кликать, или заметить, что я &quot;МИКРОсофт&quot; тут пишу. Нафантазировал красную тряпку перед носом и вперёд, гонимый ненавистью к вымышленному врагу.)&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#83</link>
    <pubDate>Fri, 06 Nov 2020 06:47:10 GMT</pubDate>
    <description>&amp;gt; Те, которые понимают, что делает эта стандартная библиотечная функция&lt;br&gt;&lt;br&gt;А &quot;эта&quot; функция, на которую я выше привел ссылку, ничего криминального и не делает. Но Вы же понимаете, и потому скажете, в какой конкретно дело?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в Git LFS, проявляющаяся на платформе... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/122328.html#82</link>
    <pubDate>Fri, 06 Nov 2020 06:27:21 GMT</pubDate>
    <description>&amp;gt; В описании говорится о другом риске.&lt;br&gt;&lt;br&gt;Простите, но я даже и не думал, что кому-то здесь придётся объяснять смысл слова &quot;подобный&quot;.&lt;br&gt;&lt;br&gt;&amp;gt; О риске запуска другого exe если &lt;br&gt;&amp;gt; путь содержит пробел.&lt;br&gt;&lt;br&gt;Потому что такое поведение не для всех очевидно. То что обсуждается в новости, для любого тамошнего разработчика очевидно, так же как для тутошних очевиден смысл ./. Если бы накосячившие работали с API системы, это был бы их косяк. Но они поверили в кроссплатформенность и взяли &quot;безопасную&quot; прослойку, которая данный случай не предусмотрела. &lt;br&gt;</description>
</item>

</channel>
</rss>
