<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: В Evolution найдена уязвимость, позволяющая выполнить код при открытии письма</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html</link>
    <description>В почтовом клиенте Evolution (http://www.gnome.org/projects/evolution/) обнаружены две критические уязвимости (http://secunia.com/advisories/30298/):&lt;br&gt;&lt;br&gt;&lt;br&gt;-  &quot;Evolution iCalendar Timezone Buffer Overflow (http://secunia.com/secunia_research/2008-22/advisory/)&quot;  - выполнение кода злоумышленника в момент открытия специальным образом скомпонованного письма, содержащего приложение в формате iCalendar с некорректными данными в поле часового пояса. Уязвимость проявляется только при отключенном плагине форматирования вывода ITip;&lt;br&gt;-  &quot;Evolution iCalendar &quot;DESCRIPTION&quot; Property Buffer Overflow (http://secunia.com/secunia_research/2008-23/advisory/)&quot; - возможность выполнения кода злоумышленника при попытке ответить из окна &quot;Calendars&quot; на письмо с iCalendar запросом, содержащим слишком длинное значение свойства &quot;DESCRIPTION&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Наличие уязвимостей подтверждено в Evolution 2.22.1 и более ранних версиях. 26 мая был выпущен релиз 2.22.2 в который также не были внесены исправления, так как уведомление разработчикам было </description>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (unihorn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#47</link>
    <pubDate>Mon, 09 Jun 2008 20:52:01 GMT</pubDate>
    <description>&amp;gt;Кстати тут выше сказали про поломанные зависимости в убунте, когда эт было, а то каждый &amp;gt;день обновляюсь и не заметил, все работает.&lt;br&gt;&lt;br&gt;1 июня, коли память не отбило. Потом я, и еще кто-то на лаунчпаде (&quot;еще кто-то&quot; был раньше, я продублировал :( ) про баг постили. Сейчас исправили, но то, что они &quot;выпустили слишком оперативно&quot;, это факт.&lt;br&gt;</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (kostbebix)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#46</link>
    <pubDate>Sat, 07 Jun 2008 13:25:25 GMT</pubDate>
    <description>&amp;gt;А мы про нее и не говорили. :) А говорили про якобы &lt;br&gt;&amp;gt;&quot;жопу с ПО&quot;, в Винде. Глюки Винды, глюками, оперативность, оперативностью. Но &lt;br&gt;&amp;gt;&quot;Жопы с ПО&quot;, вопреки широкому мнению, нет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И кстати говоря, слишком оперативным быть тоже плохо (&quot;поспешишь, людей насмешишь&quot;). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А то будет как недавнее &quot;обновление&quot; Опен Офиса в Убунте (половина пакетов &lt;br&gt;&amp;gt;была сломана). :) &lt;br&gt;&lt;br&gt;А разве руками обновлять все то ПО в винде - не жопа? Согласен что совсем уж &quot;жопы&quot; как таковой нету (не помню чтоб я уж так сильно мучался в годы когда на венде сидел), но после перехода на линух теперь я на такое не соглашусь.&lt;br&gt;&lt;br&gt;А насчет спешки - это есть такое. Но в федоре 9й был совершен переход с yum&apos;а на packageKit (также заменен pirut). Все кричали &quot;убожество&quot;, а сейчас допиливают потихоньку и понимаешь прелести. Одна из них, к примеру, в том, что с обновлениями такими не спешат, зато если есть дыры типа как с эволюшн - появляется сообщение красненькое &quot;найдены критические обновления&quot; (или вроде того) &quot;рекомендуем обновить систему&quot;.</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (Vladimir)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#45</link>
    <pubDate>Sat, 07 Jun 2008 12:03:30 GMT</pubDate>
    <description>&amp;gt;бывает и хуже. &lt;br&gt;&amp;gt;ждут-ждут очередной Service Pack и дожидаются и .. &lt;br&gt;&amp;gt;экран смерти. &lt;br&gt;&lt;br&gt;И вот тут откатиться не так легко как в том же линуксе :)&lt;br&gt;Кстати тут выше сказали про поломанные зависимости в убунте, когда эт было, а то каждый день обновляюсь и не заметил, все работает.&lt;br&gt;</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (vitek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#44</link>
    <pubDate>Fri, 06 Jun 2008 22:38:04 GMT</pubDate>
    <description>бывает и хуже.&lt;br&gt;ждут-ждут очередной Service Pack и дожидаются и ..&lt;br&gt;экран смерти.&lt;br&gt;</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (unihorn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#43</link>
    <pubDate>Fri, 06 Jun 2008 17:26:44 GMT</pubDate>
    <description>&amp;gt;p.s.: слабо такую оперативность от М* получить? :-)&lt;br&gt;&lt;br&gt;А мы про нее и не говорили. :) А говорили про якобы &quot;жопу с ПО&quot;, в Винде. Глюки Винды, глюками, оперативность, оперативностью. Но &quot;Жопы с ПО&quot;, вопреки широкому мнению, нет.&lt;br&gt;&lt;br&gt;И кстати говоря, слишком оперативным быть тоже плохо (&quot;поспешишь, людей насмешишь&quot;).&lt;br&gt;&lt;br&gt;А то будет как недавнее &quot;обновление&quot; Опен Офиса в Убунте (половина пакетов была сломана). :)&lt;br&gt;</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (kostbebix)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#42</link>
    <pubDate>Fri, 06 Jun 2008 16:19:29 GMT</pubDate>
    <description>&amp;gt; много букв&lt;br&gt;&lt;br&gt;пока вы спорили уже даже моя федора обновила evolution, закрыв эту дырку&lt;br&gt;&lt;br&gt;p.s.: слабо такую оперативность от М* получить? :-)&lt;br&gt;</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код при открытии письма (unihorn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#41</link>
    <pubDate>Fri, 06 Jun 2008 16:06:14 GMT</pubDate>
    <description>&amp;gt;- инсталлируемые файлы в зависимости от инсталлятора находятся в различных форматах;&lt;br&gt;&lt;br&gt;TXT, DOC, EXE? &lt;br&gt;&lt;br&gt;Или архивы, в которых они расположены разные (CAB, не CAB)?&lt;br&gt;&lt;br&gt;Если первое, то утверждение идиотское, если второе, то не ты, пакеты раскидываешь, а инсталятор, и тебя это волновать не должно.&lt;br&gt;&lt;br&gt;&amp;gt;инталляторы _сами_ копируют новые файлы и могут _без_предупреждения_ менять чужие библиотеки, поскольку часто не проверяют версии;&lt;br&gt;&lt;br&gt;&quot;Библиотека такая-та в системе имеет более новую версию чем устонавливаемая, вы хотите ее заменить&quot;? :D&lt;br&gt;&lt;br&gt;&amp;gt;инсталлированные файлы могут оказаться совсем не там где вы ожидаете&lt;br&gt;&lt;br&gt;Куда указал туда и установит (Винда не линукс-юникс, в /bin, /usr/bin не ставит :) ). Если сопутствующие компоненты не ставятся в директорию программы, то они ставятся в системные папки (типа System32)&lt;br&gt;&lt;br&gt;&amp;gt;поскольку каждая программа инсталляции это самостоятельный продукт, зачастую не сильно волнующий Microsof&lt;br&gt;&lt;br&gt;В Винде, как минимум с 98, нет &quot;разных инсталяторов&quot;! Есть один внутрисистемный, и &quot;шкурки&quot; под</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (Дмитрий Т)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#40</link>
    <pubDate>Fri, 06 Jun 2008 12:44:12 GMT</pubDate>
    <description>Похоже многие не понимают разницы между инсталляторами в Windows и системой пакетов в линукс дистрибутивах, поэтому постараюсь пояснить поскольку сам делал инсталляции. &lt;br&gt;&lt;br&gt;Windows:&lt;br&gt;- инсталлируемые файлы в зависимости от инсталлятора находятся в различных форматах;&lt;br&gt;- инталляторы _сами_ копируют новые файлы и могут _без_предупреждения_ менять чужие библиотеки, поскольку часто не проверяют версии;&lt;br&gt;- инсталлированные файлы могут оказаться совсем не там где вы ожидаете, поскольку каждая программа инсталляции это самостоятельный продукт, зачастую не сильно волнующий Microsoft, он может вообще отказаться запускаться в новой версии Windows.&lt;br&gt;&lt;br&gt;Linux (у меня Debian):&lt;br&gt;- инсталлируемые файлы находятся в архиве с известной структурой, содержащей описание зависимостей от используемых библиотек, перечень какие файлы куда должны быть скопированы и если необходимо скрипты - такой архив называют пакетом;&lt;br&gt;- пакеты можно легко просматривать как обычные архивы и вынимать нужные файлы;&lt;br&gt;- открытый формат позволят легче кон</description>
</item>

<item>
    <title>В Evolution найдена уязвимость, позволяющая выполнить код пр... (Piter Ring)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/42194.html#39</link>
    <pubDate>Fri, 06 Jun 2008 10:53:22 GMT</pubDate>
    <description>&amp;gt;&amp;gt;параноидальному модератору &lt;br&gt;&amp;gt;&amp;gt;(за тобой что, ВВ следит или двуглавый орел????) &lt;br&gt;&amp;gt;&amp;gt;----------------------------- &lt;br&gt;&amp;gt;&amp;gt;Где мессаги с &amp;#8470;&amp;#8470; 10,11б 15   ???&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Предположительно там же, где и прочий шум, которому нечего делать в архиве... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;не знаю, кого Вы назвали &quot;параноидальным&quot;, я убирал одно. :) &lt;br&gt;&lt;br&gt;в этой ветке - одно, а востальных осуждениях кто убирает ?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Возможно, дело не в наличии &quot;вопросов на мыло&quot;, а в отсутствии смысла? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;а в сообщении #1  много смысла ??&lt;br&gt;но его то ты не убрал.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
