<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo...</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html</link>
    <description>В списке рассылки full-disclosure представлена (http://lists.grok.org.uk/pipermail/full-disclosure/attachments/20110630/fcd34bf6/attachment.obj) критическая уязвимость в используемой во FreeBSD 4.x версии OpenSSH, позволяющая удаленному злоумышленнику без аутентификации получить root-доступ к системе. Уже создан и публично опубликован эксплоит, позволяющий получить привилегированный shell на подверженных уязвимости серверах.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость проявляется для протоколов SSH1 и SSH2. Проблема вызвана ошибкой в реализации аутентификации с использованием  PAM на платформе FreeBSD. Проблема присутствует в функции &quot;pam_thread()&quot; из файла  auth2-pam-freebsd.c. Начиная с версии FreeBSD 5.2 содержащий уязвимость файл auth2-pam-freebsd.c (http://www.freebsd.org/cgi/cvsweb.cgi/src/crypto/openssh/Attic/auth2-pam-freebsd.c) был заменен новой реализацией, т.е. с большой долей вероятности можно утверждать, что новые версии FreeBSD проблеме не подвержены. 100&#037; уверенности  пока нет, так как точно не ясно...&lt;br&gt;&lt;br&gt;URL: http://lists.g</description>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (greenh)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#128</link>
    <pubDate>Tue, 08 Nov 2011 12:10:07 GMT</pubDate>
    <description>лучше irony&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (Куяврик)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#127</link>
    <pubDate>Sat, 16 Jul 2011 15:00:34 GMT</pubDate>
    <description>&amp;gt; Кто проделывал эксперимент: создаем зеркало через геом потом перевоим диски в AHCI. Геом слетит ? правка /etc/fstab нужна ? (нету винда чтоб поэксперементировать ...)&lt;br&gt;&lt;br&gt;где здесь про FreeBSD 4????&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (тигар)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#126</link>
    <pubDate>Wed, 13 Jul 2011 09:34:29 GMT</pubDate>
    <description>надеюсь это таки не троллинг;-)&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Никак. Используй CVS supfile с нужным тэгом &quot;date=&quot;.&lt;br&gt;&amp;gt;&amp;gt; а какую date выбирать?;) &lt;br&gt;&amp;gt; Какую хотите. Главное, ту, до которой не было сообщений о прекращении поддержки &lt;br&gt;&amp;gt; нужного вам порта под RELENG_7. ;) &lt;br&gt;&lt;br&gt;прекращение поддержки это удаление порта и добавление Removed в MOVED ? Это ничего не значит;) порт может собираться и работать (удалили, например, потому что нет distfiles на зеркалах, но у меня оно есть =&amp;gt; могу ставить и юзать). также _не_ удаление порта не означает что, например, оно работать будет. сколько по времени jboss4 не был помечен как BROKEN после обновления ant?;) также, ради интереса, попробуй сейчас jboss5 собрать. &lt;br&gt;портов, проверяющих OSVERSION в дереве не так и много (я о тех которые действительно if $&#123;OS_VERSION&#125; &amp;lt;= xxxxxx BROKEN а не накладывающих хитрые патчи для очень старых версий/head и(или) задающих доп.опции)&lt;br&gt;&amp;gt;&amp;gt; где-то есть инфа вида &quot;вот во сторолько-то такого-то &lt;br&gt;&amp;gt;&amp;gt; числа все билдилось и работало хорошо&quot;? я что-то не видел;) &lt;br&gt;&amp;gt; Списки р</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (iZEN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#125</link>
    <pubDate>Wed, 13 Jul 2011 09:22:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Никак. Используй CVS supfile с нужным тэгом &quot;date=&quot;.&lt;br&gt;&amp;gt; а какую date выбирать?;)&lt;br&gt;&lt;br&gt;Какую хотите. Главное, ту, до которой не было сообщений о прекращении поддержки нужного вам порта под RELENG_7. ;)&lt;br&gt;&lt;br&gt;&amp;gt; где-то есть инфа вида &quot;вот во сторолько-то такого-то &lt;br&gt;&amp;gt; числа все билдилось и работало хорошо&quot;? я что-то не видел;)&lt;br&gt;&lt;br&gt;Списки рассылки! http://www.freebsd.org/doc/ru_RU.KOI8-R/books/handbook/eresources.html&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (тигар)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#124</link>
    <pubDate>Wed, 13 Jul 2011 07:27:44 GMT</pubDate>
    <description>&amp;gt; Никак. Используй CVS supfile с нужным тэгом &quot;date=&quot;.&lt;br&gt;&lt;br&gt;а какую date выбирать?;) где-то есть инфа вида &quot;вот во сторолько-то такого-то числа все билдилось и работало хорошо&quot;? я что-то не видел;) Ну, предположим, укажу я date= за несколько минут до разморозки дерева (наиболее близкое к идеальному состояние портов), где гарантии что у меня все будет работать как нужно?;) посему tag=. и тестбокс;)&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; ну и это. на количестве машин &amp;gt;10 мне что-то подсказывает что смысла &lt;br&gt;&amp;gt;&amp;gt; заниматься ананизмом со сборкой одного и тогоже софта несколько глупо.&lt;br&gt;&amp;gt; Действительно глупо заниматься сборкой одного и того же, если есть build-сервер, и &lt;br&gt;&amp;gt; ПО внутри локальной сети обновляется свежесобранными бинарными пакетами или тупо синхронизируется &lt;br&gt;&amp;gt; /usr/local.&lt;br&gt;&lt;br&gt;Ну т.е. ты таки обновляешь еженедельно stable и ПО на серверах, которые в production ?&lt;br&gt;фишки стейбла - MFC, не более ( sa и errata есть для release ). Раз в неделю-две добавляют что-то нужное для тебя?;)&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (iZEN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#123</link>
    <pubDate>Wed, 13 Jul 2011 07:15:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; По-мне, так лучше раз в неделю обновить установленную -STABLE версию и не &lt;br&gt;&amp;gt;&amp;gt; бояться авралов, связанных с апгрейдом. Тем более, что коллекция портов, которую &lt;br&gt;&amp;gt;&amp;gt; тоже нужно периодически обновлять, имеет &quot;привязку&quot; к -STABLE, а не к &lt;br&gt;&amp;gt;&amp;gt; релизам.&lt;br&gt;&amp;gt; Где можно посмотреть на привязку?;-)&lt;br&gt;&lt;br&gt;Здесь: http://www.freebsd.org/ports/&lt;br&gt;&lt;br&gt;The Ports Collection supports the latest release on the FreeBSD-CURRENT and FreeBSD-STABLE branches. Older releases are not supported and may or may not work correctly with an up-to-date ports collection. Over time, changes to the ports collection may rely on features that are not present in older releases. Wherever convenient, we try not to gratuitously break support for recent releases, but it is sometimes unavoidable. When this occurs, patches contributed by the user community to maintain support for older releases will usually be committed.&lt;br&gt;&lt;br&gt;&lt;br&gt;http://www.freebsd.org/doc/en_US.ISO8859-1/books/faq/introduction.html#STABLE&lt;br&gt;&lt;br&gt;8.2-STABLE is the actively developed -STABLE branch. </description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (iZEN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#122</link>
    <pubDate>Wed, 13 Jul 2011 06:41:53 GMT</pubDate>
    <description>&amp;gt; Ага, если у тебя один компьютер.&lt;br&gt;&lt;br&gt;Откройте для себя rsync /usr/local, расшаренного по NFS.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (тигар)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#121</link>
    <pubDate>Wed, 13 Jul 2011 06:07:36 GMT</pubDate>
    <description>&amp;gt; По-мне, так лучше раз в неделю обновить установленную -STABLE версию и не &lt;br&gt;&amp;gt; бояться авралов, связанных с апгрейдом. Тем более, что коллекция портов, которую &lt;br&gt;&amp;gt; тоже нужно периодически обновлять, имеет &quot;привязку&quot; к -STABLE, а не к &lt;br&gt;&amp;gt; релизам.&lt;br&gt;&lt;br&gt;Где можно посмотреть на привязку?;-)&lt;br&gt;tag=. намекает, также покажи как привязать дерево, вытянутое через portsnap(8) к, например, stable/7.&lt;br&gt;ну и это. на количестве машин &amp;gt;10 мне что-то подсказывает что смысла заниматься ананизмом со сборкой одного и тогоже софта несколько глупо. точно также как и раз в неделю обновлять стейбл. &lt;br&gt;p.s. я не слоупок! просто в этой ветке что-то ответили на мой комент, пришлось зайти, а тут _такое_:)&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH 3.5p1 из состава FreeBSD 4.x найдена удаленная roo... (тигар)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/78550.html#120</link>
    <pubDate>Wed, 13 Jul 2011 06:01:51 GMT</pubDate>
    <description>&amp;gt; Дык ты айпишники своих хостов вывешенных в интернет опубликуй? :) &lt;br&gt;&lt;br&gt;а что Вам даст эта информация? порт 22 там открыт только для trusted адресов;) собственно, наверное поэтому, оно до сих пор и живо:-)&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
