<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Samba найдена серьезная уязвимость</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html</link>
    <description>В Samba обнаружена (http://lists.grok.org.uk/pipermail/full-disclosure/2010-February/072944.html) уязвимость, позволяющая удаленному злоумышленнику прочитать содержимое системных файлов, через созданием символической ссылки в пути которой присутствует обращение к предыдущей директории (&quot;../&quot;). Для успешного проведения атаки злоумышленник должен иметь  доступ к допускающему создание файлов samba разделу (например, общедоступные гостевые хранилища с возможностью публикации файлов). Степень доступа, которую может получить атакующий, ограничена системой привилегий, в большинстве случаев открытие файлов производится под пользователем &apos;nobody&apos;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Эксплоит для проведения атаки уже добавлен в пакет metasploit (http://blog.metasploit.com/2010/02/exploiting-samba-symlink-traversal.html).  Разработчики samba опубликовали уведомление (http://www.samba.org/samba/news/symlink_attack.html), в котором посоветовали в качестве временной меры установить опцию &quot;wide links = no&quot; в секции &quot;&#091;global&#093;&quot; файла...&lt;br&gt;&lt;br&gt;URL: http://lists.g</description>

<item>
    <title>Re: строить сервера на коленках (Дмитрий Ю. Карпов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#118</link>
    <pubDate>Sun, 01 Sep 2013 15:50:07 GMT</pubDate>
    <description>&amp;gt; Когда летом сдохли кондиционеры и темепература взлетела до 42 градусов, серверные платформы ревели кулерами как самолеты но жили и обслуживали запросы, а десктопы встали, часть десктопных &quot;серверов&quot; потом просто выкинули по результатам диагностики.&lt;br&gt;&amp;gt; Больше у начальства желания делать сервисы на дектопах не было...&lt;br&gt;&lt;br&gt;Простите, а какая религия запрещала Вам поставить в те десктопы мощные вентиляторы? Всяко дешевле, чем полноценные сервер, и работать будет нормально даже в жару.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (gennady)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#117</link>
    <pubDate>Sun, 14 Feb 2010 18:21:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;где 4 тонны баксов - предмет обсуждения &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ни один энтерпрайз с мало-мальски вменяемым руководством вам никакие 4 штуки зелени &lt;br&gt;&amp;gt;просто так нифига не даст. Потребуют обосновать что и нафига и &lt;br&gt;&amp;gt;что иначе - ну совсем никак. А в кризис - там &lt;br&gt;&amp;gt;просто приступ адекватности, мозг включается даже у довольно тупых шефов т.к. &lt;br&gt;&amp;gt;если не экономить на всем и вся с максимальной суровостью, контора &lt;br&gt;&amp;gt;начинает залетать в минуса и шефы начинают метать икру (ну или &lt;br&gt;&amp;gt;если не начинают, контора попросту дохнет). &lt;br&gt;&lt;br&gt;Банально задаешь два вопроса:&lt;br&gt;1. Допустимое время простоя сервиса&lt;br&gt;2. Стоимость простоя&lt;br&gt;.....&lt;br&gt; Подбираешь несколько решений с оценкой ТСО и оглашением степени своей ответственности, стоимости привлечения внешнего саппорта, прогнозом времени решений проблем включая недоступность админа и пр. Или нанять консалтинг по этому поводу... (вообще фантастика)&lt;br&gt; Результаты могут удивить всех..&lt;br&gt; В реале, кто-что лучше знает, тот то и лепит как может. А оптимально это или нет - как получится. Пока никто из виденн</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (gennady)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#116</link>
    <pubDate>Sun, 14 Feb 2010 17:43:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Про саппорт. Вы сами имели опыт привленения профессионального саппорта MS? Я - &lt;br&gt;&amp;gt;&amp;gt;да. После недели гугления подключили MS и непростая проблема решилась через &lt;br&gt;&amp;gt;&amp;gt;2 часа. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это сказки от человека, который на МС и работает. Я постоянно сталкиваюсь &lt;br&gt;&amp;gt;с русским сапортом от МС. Это стадо бесполезных болванов и проф.непригодных &lt;br&gt;&amp;gt;дебилов. &lt;br&gt;&lt;br&gt;Это реальная история, человека, отвечающего за сеть в 300 станций в 7 регионах с 2000г. Так что небольшой опыт работы есть, и саппорт потребовался только 1 раз для запуска кластерной системы.&lt;br&gt; Вы по каким вопросам-проблемам сделали вывод о &quot;стаде бесполезных болванов и проф.непригодных  дебилов&quot;? У вас был официальный контракт на проф. поддержку с такими результами?&lt;br&gt;&lt;br&gt;Вообще я смотрю, на &quot;MS работают&quot; тут чуть не половина форумчан... :) Точнее любой, кто пытается адекватно оценивать проблемы и имеет опыт реальной работы, а не аникейной с наколенными &quot;серверами&quot; по 10 баксов для сети из 5-10 объектов.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (gennady)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#115</link>
    <pubDate>Sun, 14 Feb 2010 17:30:42 GMT</pubDate>
    <description>&amp;gt;Генадий, открою тебе глаза на этот мир. Если ты соберёшь за десять &lt;br&gt;&amp;gt;баксов кластер из старых ломаных вторых пней, со старющими винтами, в &lt;br&gt;&amp;gt;обычных &quot;бесплатных&quot; китайских корпусах, то работать эта конструкция будет с ничуть &lt;br&gt;&amp;gt;не меньшим временем наработки на отказ, чем весь описанный тобой выше &lt;br&gt;&amp;gt;фарш. И без всяких кондиционеров и какого-то там &quot;ПО для мониторинга&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Кирилл, я давно уже прошел стадии &quot;кластеры за 10 баксов&quot; на коленках и админство рядом в ожидании отказа и его обнаружения по писку динамиков и грохоту/тишине приводов и кулеров.&lt;br&gt;Поэтому ПО для удаленного мониторинга, предварительной диагностики и управления крайне важно. По меньшей мере для меня.&lt;br&gt;Ставить в продакшен железо с дважды выработанным ресурсом - на любителя-мазохиста....&lt;br&gt;И самопальные кластера делал и пр., как полигон для изучения - самое оно, но не для реальной работы...&lt;br&gt;&lt;br&gt;немного из личной практики.&lt;br&gt; в 2003 строители втихаря отломали &quot;землю&quot; и тут гроза как назло. по конторе выбило более 15 десктопов и только на 1 се</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (nos96)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#114</link>
    <pubDate>Fri, 12 Feb 2010 11:50:13 GMT</pubDate>
    <description>Еше один офисный организм. Тебе EtherCAT, PROFINET, PROFIBUS, MODBUS, FIELDBUS .... что-нибудь говорит? Скорее всего всего ты даже и не слышал об этом. &lt;br&gt;Товарищ под ником dRiZd - дело говорит, видать серьезной конторе работает.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (Влад Косичка)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#113</link>
    <pubDate>Fri, 12 Feb 2010 09:43:08 GMT</pubDate>
    <description>*скупая мужская слеза скатилась по щеке Штирлица* Вспоминаю родные госконторы, где эникеил во времена младших курсов универа. Стоит сервак за 80-100 к баксов чисто для бэкапов базы (сама база на другом компе, точнее даже на двух вынь 2000 и дос какой-то), а половина машинок под вынь 98, а кассы вообще под вынь 95 с нет-тварью (иначе как с досовского сервака качать данные?), зато у всех &quot;особ, приближенных к императору&quot; топовые тачки с тв-тюнером, ЖК монитором (это 2003 год!) вышедшая тогда только-только ХРюша, и... вечный пасьянс на мониторе. Естественно при таком подходе нельзя апнуть весь парк машин, потому что тогда 100 к баксов уйдут не на мегакрутой сервер, который нужен только как стример для записи БД, а на 100 машин разным пользователям, а такое не положено.&lt;br&gt;Так что если у вас живет такой зоопарк первое, что вы сделали не так - написали заявление в эту контору. А глюков вам каждый день (по своему опыту сужу) приходится разбирать по два десятка.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (Кирилл)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#112</link>
    <pubDate>Fri, 12 Feb 2010 08:07:44 GMT</pubDate>
    <description>&amp;gt;По секрету скажу: я вот сам себе заимел гемор - решил HLFS &lt;br&gt;&amp;gt;заменить на Ubuntu Server (захотелось чтобы система сама апдейтилась). &lt;br&gt;&amp;gt;Теперь с самбой пляшу, при заходе на шаринги из винды - винда &lt;br&gt;&amp;gt;крашиться, в сетевом окружении кроме себя самого, ничего не видно (игра &lt;br&gt;&amp;gt;с &apos;os level&apos;... не помогает). &lt;br&gt;&amp;gt;Уже взял smb.conf от старой системы (HLFS) - не помогает. Пересобрал самбу &lt;br&gt;&amp;gt;(deb): теже яйца - вид сбоку. Пересобрал своими руками (без всяких &lt;br&gt;&amp;gt;deb..., как в LFS) - заработало. &lt;br&gt;&lt;br&gt;Ну не под Убунтой, но на Дебиане реализовывал файловое хранилище интегрированное в Вынь-мир. Никаких проблем не было. Просто потому что я профессионал и понимаю что делаю. А школате рекомендую книжки читать и тех. регламенты по внедрению перед тем как за что-то браться.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (Кирилл)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#111</link>
    <pubDate>Fri, 12 Feb 2010 08:04:01 GMT</pubDate>
    <description>&amp;gt;Если я не ошибаюсь, то бизнес Вашего предприятия как раз и должен &lt;br&gt;&amp;gt;эти деньги заработать? или у вас физлицо организовывается вокруг имеющегося железа? &lt;br&gt;&amp;gt;Типа, есть сервер, чего бы н е создать фирму, работать будем, &lt;br&gt;&amp;gt;бизнесом заниматься...нафига на 20 пользователей городить баян? Купите тонких HP клиентов, &lt;br&gt;&amp;gt;поставьте дома пиратскую 2003 и клепайте свои дверные шпингалеты. Покажите энтерпрайз, &lt;br&gt;&amp;gt;где 4 тонны баксов - предмет обсуждения &lt;br&gt;&lt;br&gt;Понимаешь. Виндовая корпоративная инфраструктура никогда не бедут стоит 4000$, она, по факту, на 100 раб. мест будет стоить 100 000 $. Это в лучшем случае, а уж как в Вендовом мире внедрять что-то новое и полезное для бизнеса это многолетний кровавый геморрой с бешеными неподъёмными затратами. Кстати, независимость вендовой среды от персоналий это не более чем миф. Венда завязана на персонажей из обслуги ни в чуть не меньшей степени, чем что-либо другое. Это вопрос административной и кадровой политики, а не конкретного продукта.&lt;br&gt;</description>
</item>

<item>
    <title>В Samba найдена серьезная уязвимость (Кирилл)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/63666.html#110</link>
    <pubDate>Fri, 12 Feb 2010 07:51:57 GMT</pubDate>
    <description>&amp;gt;Скажите как иметь на SOHO сервере ОС Windows Server 2007, учитывая, что &lt;br&gt;&amp;gt;4 года назад на этом железе была поставлена Windows Server 2003? &lt;br&gt;&amp;gt;Сносить винду и ставить новую нельзя, потому что много софта стоит &lt;br&gt;&amp;gt;и лень на выходных всё это заново поднимать. &lt;br&gt;&lt;br&gt;А зачем его менять то? Работает и пусть работает.&lt;br&gt;Я лично предпочитаю, чтоб клиент мне деньги нёс, а не Микрософтовской торгашне. У меня для этих денег лучшее применение найдётся.&lt;br&gt;</description>
</item>

</channel>
</rss>
