<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в пакетных менеджерах Nix, Lix и Guix</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html</link>
    <description>В пакетных менеджерах  GNU Guix, Nix и Lix выявлены уязвимиости (Nix, Guix, Lix), позволяющие выполнить код с правами пользователей, под которыми запускаются сборочные задания (например, nixbld* в Nix/Lix), что может использоваться для записи своих данных в сборочное окружение и внесения изменений в сборочный процесс. Проблемы присутствуют в фоновых процессах guix-daemon и nix-daemon, применяемых для организации доступа непривилегированных пользователей к сборочным операциям...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63464&lt;br&gt;</description>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (anonymous)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#125</link>
    <pubDate>Thu, 24 Jul 2025 08:53:36 GMT</pubDate>
    <description>И то только при условии что configure префикс куда-то вне хомов ведёт &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#124</link>
    <pubDate>Sat, 28 Jun 2025 10:41:55 GMT</pubDate>
    <description>&amp;gt; Какие созвучные имена пакетных менеджеров, прямо как из сказки про трех поросят &lt;br&gt;&lt;br&gt;&quot;Крекс! Фекс! Пекс!&quot; -- Поле Чудес в Стране Дураков.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Fracta1L)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#123</link>
    <pubDate>Sat, 28 Jun 2025 06:45:10 GMT</pubDate>
    <description>Да, я забыл, что nixos это игра в сборку пакетов, окружений и черта лысого))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#122</link>
    <pubDate>Fri, 27 Jun 2025 15:15:10 GMT</pubDate>
    <description>Ну а pkgsrc в NetBSD с самого своего рождения в 1997 умеет работать без рута со сборкой и установкой пакетов в $HOME/pkg.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#121</link>
    <pubDate>Fri, 27 Jun 2025 12:31:59 GMT</pubDate>
    <description>&amp;gt; Давайте возьмём допотопную технологию, и будем рассказывать, какая она хорошая. jail-ы научились разделять зависимости с хостом? Или десять джейлов, - одинадцать zsh? &lt;br&gt;&lt;br&gt;Всегда умели. И пользовались этим еще с древних времен, хотя вместо &quot;хоста&quot; обычно таки предпочтительней отдельный &quot;шаблон&quot; (template/base-jail), который шарят service-jails с конкретным сервисом ...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#120</link>
    <pubDate>Fri, 27 Jun 2025 12:24:46 GMT</pubDate>
    <description>&amp;gt; Вы рассуждаете как типичный дед - уб - это не страшно, уязвимости - это не страшно, падения программ и фантомные ошибки - это не страшно&lt;br&gt;&lt;br&gt;Где я такое писал? Я написал, что не надо мне говорить в контексте УБ за безопасТность, когда у вас как аппаратура так и софт - небезопасны по дизайну. УБ в ЯП это последнее о чем можно говорить в контексте инфобеза.&lt;br&gt;&lt;br&gt;&amp;gt; а вот условный haskell, rust, ocaml - это страшно, очень страшно.&lt;br&gt;&lt;br&gt;Вас не страшит, что машинный код за вас генерит левая программа? Когда поймете на сколько это страшно, тогда вам ни один ЯП не нужен будет.&lt;br&gt;&lt;br&gt;&amp;gt; Уб должен быть ошибкой компиляции.&lt;br&gt;&lt;br&gt;Да ради Бога, пусть так и будет в вашем компиляторе языка С, ведь стандарт вам говорит - поступай как хочешь, в чем проблема? А проблема в том, что вам нужно все готовое, а мне достаточно того, что есть, и признаю, что мне ни холодно и не жарко от того, что компилятор не может (не хочет) обработать УБ, я принимаю его таким какой он есть, но проблема ведь не в ЯП. Как можно &quot;плеваться&quot; в сторону естественного</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#119</link>
    <pubDate>Fri, 27 Jun 2025 11:36:32 GMT</pubDate>
    <description>&amp;gt;Куча УБ к чему приводит ? к проблемам безопасносТности?&lt;br&gt;&lt;br&gt;Вы рассуждаете как типичный дед - уб - это не страшно, уязвимости - это не страшно, падения программ и фантомные ошибки - это не страшно, а вот условный haskell, rust, ocaml - это страшно, очень страшно.&lt;br&gt;&amp;gt;о которых вам буквально носом тычат где и при каких условиях они встречаются&lt;br&gt;&lt;br&gt;Уб должен быть ошибкой компиляции.&lt;br&gt;&amp;gt;setup.exe /install&lt;br&gt;&lt;br&gt;И как непривеллигированный пользователь должен это дело запускать? Признавайте поражение.&lt;br&gt;&amp;gt;Хотите сказать, зачем это делать руками?&lt;br&gt;&lt;br&gt;Обновления безопасности нужно ставить принудительно почти всем виндузятникам, так как иначе, всё это быстро превратится в один большой ботнет.&lt;br&gt;&amp;gt;Я бы вам советовал бы сначала релиз нотсы почитать перед обновлением&lt;br&gt;&lt;br&gt;Вы не пишите софт даже уровня hello world. Вам нет смысла их читать, так как вы в готовом софте вообще ничего не измените. Зато вот захостить уязвимый сервис запросто сможете.&lt;br&gt;&amp;gt;Вы обозначили его как демон и вы же его отрицаете&lt;br&gt;&lt;br&gt;Я не отрицаю, это вы отрицаете.&lt;br&gt;&amp;gt;Такие в</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#118</link>
    <pubDate>Fri, 27 Jun 2025 10:19:19 GMT</pubDate>
    <description>&amp;gt; Надо же, кто-то опять понял, что возразить ему нечего.&lt;br&gt;&lt;br&gt;Вам на этот комент уже ответили, а я воздержусь, ибо согласен с выше сказанным в комменте 19.116, Аноним (80), 09:37, 27/06/2025&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетных менеджерах Nix, Lix и Guix (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/137180.html#117</link>
    <pubDate>Fri, 27 Jun 2025 10:14:07 GMT</pubDate>
    <description>&amp;gt; Есть возможность, сделать это сторонними инструментами.&lt;br&gt;&lt;br&gt;От добавления &amp; при вызове того же калькулятора и перевода его в фоновый режим, не делает калькулятор программой демоном, так как это приложение по определению интерактивное и взаимодействует напрямую с пользователем, отсюда в фоновом режиме оно будет тупо простаивать (не ожидать взаимодействия, хочу отметить) и занимать ресурсы системы, при этом не делая ничего &quot;полезного&quot;, что равносильно блоатвари!&lt;br&gt;&lt;br&gt;&amp;gt; В первую очередь, это говорит о дедах, а не о пакетном менеджере.&lt;br&gt;&lt;br&gt;Деды плевались в свое время на такое поделие как inetd, а молодежь даже глазом не моргнуло, когда системГ это заново переизобрела, потому-что молодежь глупа по большей части и хавает что дадут. Отмечу, что не молодой вовсе человек придумал системГ.&lt;br&gt;&lt;br&gt;&amp;gt; Поскольку эти же деды подарили замечательный си с кучей ub, и кучей вещей типа strcpy, которые просто непригодны для любой серьёзной задачи.&lt;br&gt;&lt;br&gt;Эти же деды подарили вам и кучу других ЯП одинаково непригодных? Куча УБ к чему приводит </description>
</item>

</channel>
</rss>
