<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Apache Airflow, допускающая использование одного сеанса на&amp;nbsp;&amp;nbsp;разных серверах</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html</link>
    <description>Во входящем в состав платформы Apache Airflow web-сервере выявлена уязвимость (CVE-2020-17526), вызванная некорректной проверкой сеансов в конфигурации по умолчанию. Уязвимость  позволяет пользователю одного сайта получить доступ к другому сайту, используя идентификатор сеанса от первого сайта (для входа достаточно отредактировать сессионную Cookie). Проблема вызвана использованием в предлагаемом по умолчанию файле конфигурации airflow.cfg  временного ключа, одинакового  для всех установок. При данных настройках сессионная Cookie, заверенная на одном сервере Airflow, подходила для другого сервера...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54298&lt;br&gt;</description>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#30</link>
    <pubDate>Wed, 23 Dec 2020 19:27:00 GMT</pubDate>
    <description>Обычно происходит наоборот.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (rico)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#29</link>
    <pubDate>Wed, 23 Dec 2020 11:13:17 GMT</pubDate>
    <description>И это, как ни странно, DevOps. Когда грамотные админы приходят к разрабам и учат как делать правильно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Поциэнтэ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#28</link>
    <pubDate>Wed, 23 Dec 2020 08:56:20 GMT</pubDate>
    <description>Дохтар, памаги&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (xi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#27</link>
    <pubDate>Wed, 23 Dec 2020 08:51:44 GMT</pubDate>
    <description>многие проекты пишутся не для себя, и отдавать лучше в читаемом виде (&quot;$()&quot; - это известная подстановка, если что).&lt;br&gt;кроме того, если в оболочке ставится флаг &quot;-e&quot;, то &quot;&amp;&amp;&quot; может заметно усложнить понимание потока выполнения даже для себя.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (xi)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#26</link>
    <pubDate>Wed, 23 Dec 2020 08:41:53 GMT</pubDate>
    <description>&quot;sed -i ...&quot;, даже ничего не сделавший, затрагивает время модификации файла - это фигня, если скрипт запускается один раз. но из-за скрипта, выполняющегося при запуске контейнера, это будет привлекать внимание к тому, что файл конфигурации будто бы кем-то изменён, хотя это не так.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Дохтар)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#25</link>
    <pubDate>Wed, 23 Dec 2020 08:39:57 GMT</pubDate>
    <description>Жертвы посткапитализма не способны на это.&lt;br&gt;Поэтому и выдают подобные ментальные выделения.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Эни О Ним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#24</link>
    <pubDate>Wed, 23 Dec 2020 07:34:03 GMT</pubDate>
    <description>&amp;gt; Grep &amp;&amp; sed...&lt;br&gt;&amp;gt; Зачем ещё ифы?&lt;br&gt;&lt;br&gt;Т.к. иначе плохо работает в отладочном режиме для шелл скриптов. Написание с if меньше удивляет, но надёжнее работает, переносимо из кода в код легче.  А остроумие в глопом смысле с &amp;&amp; - лишнее упражнение.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Эни О Ним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#23</link>
    <pubDate>Wed, 23 Dec 2020 07:31:14 GMT</pubDate>
    <description>&amp;gt; Разрабы никогда их не решат&lt;br&gt;&amp;gt; автогенерить ключ на лету в момент установки намного тяжелее чем просто взять шаблонный конфиг с захардкоженным&lt;br&gt;&lt;br&gt;Эта проблема лечится элементарно. В школе или родители.&lt;br&gt;&lt;br&gt;Называется лень и бескултурье. В ИТ этого хлама по самые ноздри. Увы и ах. И дело всего-то только немного напрягаться в малом.&lt;br&gt;&lt;br&gt;Ну, обыкновенное: в жизни нужно мучаться. Фокус в том, что мучаться немного, посильно, не уничтожая себя, а развивая.&lt;br&gt;&lt;br&gt;Так что - есть решение проблемы. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Apache Airflow, допускающая использование одног... (Эни О Ним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/122750.html#22</link>
    <pubDate>Wed, 23 Dec 2020 07:27:14 GMT</pubDate>
    <description>+1 Топик стартер мог быть более развит.&lt;br&gt;</description>
</item>

</channel>
</rss>
