<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление xinetd 2.3.15 с устранением уязвимости</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html</link>
    <description>Спустя 7 лет с момента прошлого релиза доступна (http://www.xinetd.org/) новая версия проекта xinetd 2.3.15 в которой устранена  уязвимость (http://www.openwall.com/lists/oss-security/2012/05/09/5), позволяющая обойти блокировку сетевых портов межсетевым экраном. Проблема проявляется (https://bugzilla.redhat.com/show_bug.cgi?id=790940) для конфигурация xinetd с включенным сервисом tcpmux-server (тип сервиса &apos;type = TCPMUX&apos; или &apos;type = TCPMUXPLUS&apos;), принимающим соединение на 1 сетевом порту. Подсоединившись к 1 порту внешний запрос может быть перенаправлен к любому активному локальному сервису, даже если он закрыт для внешнего доступа межсетевым экраном. Для успешной эксплуатации в конфигурации должна быть активна опция &quot;enable tcpmux-server&quot;, которая по умолчанию отключена.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Например, для доступа к CVS можно выполнить:&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;lt;font color=&quot;#461b7e&quot;&amp;gt;&lt;br&gt;   $ telnet host 1&lt;br&gt;   Trying x.x.x.x...&lt;br&gt;   Connected to host (x.x.x.x).&lt;br&gt;   Escape character is &apos;^&#093;&apos;.&lt;br&gt;   cvspserver&lt;br&gt;&lt;br&gt;   cvs &#091;pserver aborted&#093;: bad auth pro</description>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#12</link>
    <pubDate>Fri, 11 May 2012 05:34:25 GMT</pubDate>
    <description>Уже по комментарию вида &quot;50 мбит&quot; видно уровень подготовки.&lt;br&gt;Нагрузку на маршрутизаторах считают не в мегабитах, а в pps.&lt;br&gt;50 мегабит ната с коннтраком прожует дир-825 с опенврт не поперхнувшись. Полноценный сервак с оптероном/ксеоном и интеловской сетевушкой способен на много большее, и 300 kpps, и выше, лишь руки были откуда надо.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (svn)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#10</link>
    <pubDate>Thu, 10 May 2012 19:17:37 GMT</pubDate>
    <description>&amp;gt;Докажите.&lt;br&gt;&lt;br&gt;Включи на маршрутизаторе c трафиком 50 мегабит/сек connection tracking и наблюдай в top как si жрёт CPU.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#9</link>
    <pubDate>Thu, 10 May 2012 16:23:29 GMT</pubDate>
    <description>&amp;gt;  А с чего ты взял, что правила iptables/iproute несут меньшую нагрузку?&lt;br&gt;&lt;br&gt;Как минимум, с того, что они в ядре.&lt;br&gt;&lt;br&gt;&amp;gt; Iptable вообще-то очень жирный костыль. &lt;br&gt;&lt;br&gt;Докажите.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#8</link>
    <pubDate>Thu, 10 May 2012 15:40:28 GMT</pubDate>
    <description>А с чего ты взял, что правила iptables/iproute несут меньшую нагрузку?&lt;br&gt;Iptable вообще-то очень жирный костыль. &lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#7</link>
    <pubDate>Thu, 10 May 2012 11:34:06 GMT</pubDate>
    <description>Это дублирование имеющейся функциональности, при том, что в этом коде возможны ошибки с большей вероятностью (обновление раз в 7 лет), чем в ядре. При этом, я уверен, производительность оно покажет ниже, чем iptables+iproute2 на той же задаче.&lt;br&gt;Какие у этого есть use-case, с которыми не могут справиться штатные механизмы?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#6</link>
    <pubDate>Thu, 10 May 2012 10:58:35 GMT</pubDate>
    <description>Если всё, что ты не понимаешь, называть дырявыми костылями, тогда да - не нужен.&lt;br&gt;Ламповые компьютеры тоже не нужны?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (anonymous)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#5</link>
    <pubDate>Thu, 10 May 2012 10:35:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А конкретный пример привести? Да по русски?&lt;br&gt;&amp;gt; Ну например раскидывание бродкаста по типам, для TV приставок - &lt;br&gt;&amp;gt; кому-то mpeg1, кому-то mpeg2, 4, dvb, vcd...&lt;br&gt;&amp;gt; --- &lt;br&gt;&amp;gt; SSH спрятать. Вешаешь sshd на порт 51515, &lt;br&gt;&amp;gt; в /etc/services прописываешь: vAwPcVYjFj0jUje63CVV1FWdGLXEwNPv34Eq20CAMZQ 51515/tcp &lt;br&gt;&lt;br&gt;Мой коммент потерли, ну да ладно. Ну так первое делается с помощью iptables + iproute2, а второе решается строчкой в Port 2222 в конфиге /etc/ssh/sshd_config&lt;br&gt;Так что нахрена нужен этот дырявый костыль, мне по-прежнему не ясно.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#4</link>
    <pubDate>Thu, 10 May 2012 10:17:37 GMT</pubDate>
    <description>&amp;gt; А конкретный пример привести? Да по русски?&lt;br&gt;&lt;br&gt;Ну например раскидывание бродкаста по типам, для TV приставок - &lt;br&gt;кому-то mpeg1, кому-то mpeg2, 4, dvb, vcd...&lt;br&gt;&lt;br&gt;---&lt;br&gt;&lt;br&gt;SSH спрятать. Вешаешь sshd на порт 51515, &lt;br&gt;в /etc/services прописываешь: vAwPcVYjFj0jUje63CVV1FWdGLXEwNPv34Eq20CAMZQ 51515/tcp&lt;br&gt;</description>
</item>

<item>
    <title>Обновление xinetd 2.3.15 с устранением уязвимости (good anon)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/84476.html#3</link>
    <pubDate>Thu, 10 May 2012 10:11:20 GMT</pubDate>
    <description>А конкретный пример привести? Да по русски?&lt;br&gt;</description>
</item>

</channel>
</rss>
