<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html</link>
    <description>Несколько недавно выявленных уязвимостей:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  В ядре Linux выявлена уязвимость (http://permalink.gmane.org/gmane.comp.security.oss.general/10889), позволяющая локальному злоумышленнику повысить свои привилегии в системе через передачу некорректных параметров через системный вызов perf_event_open(). Проблема проявляется только на платформе ARM;&lt;br&gt;&lt;br&gt;-  В реализации файловой системы CIFS из состава ядра Linux выявлена уязвимость (http://permalink.gmane.org/gmane.comp.security.oss.general/10884), позволяющая записать дополнительный байт в выделенную область памяти и инициировать крах ядра при монтировании внешнего DFS-раздела. Проблема проявляется при сборке ядра с опциями CONFIG_CIFS и CONFIG_CIFS_DFS_UPCALL;&lt;br&gt;&lt;br&gt;-  В штатном компоненте загрузки файлов системы управления web-контентом TYPO3 (http://typo3.org) выявлена уязвимость (http://permalink.gmane.org/gmane.comp.security.oss.general/10883), позволяющая записать файл в произвольную директорию сервера в иерархии установки TYPO3. Используя указанную уязвимост</description>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (linux must _RIP_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#34</link>
    <pubDate>Tue, 20 Aug 2013 10:14:46 GMT</pubDate>
    <description>&amp;gt; Я легко могу поверить, что юзерспейс запорот безумной комбинацией CFLAGS, но в ядре -- вряд ли.&lt;br&gt;&lt;br&gt;Советую погуглить как смена версии binutils приводила к невозможности компиляции ядер.&lt;br&gt;Забавный баг в свое время был..&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#33</link>
    <pubDate>Sun, 18 Aug 2013 06:57:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Ай да линус, ай да сукин сын - описание патча безобиднейшее, ни слова про уязвимость &lt;br&gt;&lt;br&gt;Попытка &amp;#8470;2: google://security kernel &quot;commit message&quot; torvalds site:lwn.net&lt;br&gt;&lt;br&gt;FIXME: Для понимания чтение аглицк_их_ тескт_ов_ по-прежнему requiered. ///Желающие это пофиксить, перевести всё по всем ссылкам с поиска или поделиться &quot;русской&quot; ссылкой по теме (хабр?!), приглашаются!&lt;br&gt;&lt;br&gt;&amp;gt; Внимание, знатоки!! Вам отвечает Theodore Tso.&lt;br&gt;&lt;br&gt;&#091;CODE&#093;&amp;gt; Hi, so I&apos;m guessing you&apos;re new to the Linux kernel.  What &#091;/CODE&#093;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#32</link>
    <pubDate>Sun, 18 Aug 2013 06:47:06 GMT</pubDate>
    <description>&amp;gt; Да мы в курсе что Грег Кро-Хартман в каждом обновлении подчеркивает&lt;br&gt;&lt;br&gt;Во-первых, там Фёдор Тцо.&lt;br&gt;Во-вторых, там выше _совсем_ не про то.&lt;br&gt;В-третьих, не Грег &quot;подчеркивает&quot;, а у него в шаблоне для скрипта это написано (ссылку на шаблон -- дать?).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Ordu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#26</link>
    <pubDate>Fri, 16 Aug 2013 20:45:46 GMT</pubDate>
    <description>&amp;gt; Просто по моему опыту они любят завинчивать дикие ключи компиляции типа -O9 и потом&lt;br&gt;&amp;gt; искренне удивляются целому букету странных багов.&lt;br&gt;&lt;br&gt;Да, мы такие. ;)&lt;br&gt;Кстати искреннее удивление, со временем отпускает. Как и со всеми граблями: достаточно пару раз наступить на них, как вырабатывается иммунитет.&lt;br&gt;&lt;br&gt;Но я не думаю, что среди нас распространены те, кто выкручивает -O9 для компиляции ядра. Соцопросов, правда, я не проводил, но бессмысленность этого, помноженная на тяжесть вероятных последствий, по-идее, должна отвратить даже гентушника. Я легко могу поверить, что юзерспейс запорот безумной комбинацией CFLAGS, но в ядре -- вряд ли.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (eoranged)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#25</link>
    <pubDate>Fri, 16 Aug 2013 17:01:52 GMT</pubDate>
    <description>В Dovecot любое поведение не запланированное разработчиком программы является критической уязвимостью и устраняется в срочном порядке.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#24</link>
    <pubDate>Thu, 15 Aug 2013 20:28:50 GMT</pubDate>
    <description>&amp;gt; через системный вызов perf_event_open(). &lt;br&gt;&lt;br&gt;А чё самое интересное, эти мудики сделали Performance Counters не отключаемые ваще.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#23</link>
    <pubDate>Thu, 15 Aug 2013 16:13:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Минусую за наезд на гентушников &lt;br&gt;&amp;gt; Просто по моему опыту они любят завинчивать дикие ключи компиляции типа -O9 &lt;br&gt;&amp;gt; и потом искренне удивляются целому букету странных багов. Вылезающих у &#091;b&#093;одного&#091;/b&#093; &lt;br&gt;&amp;gt; человека на всю планету. Детальный разбор полетов обычно показывает что компилер &lt;br&gt;&amp;gt; с аццким сочетанием флагов сгенерил некорректный код. Потому что экспериментальные оптимизации &lt;br&gt;&amp;gt; облажались. А вот мозг ни в чем не виноватым програмерам софтины &lt;br&gt;&amp;gt; - имели и достаточно долго. Вполне валидное основание недолюбливать тех кто &lt;br&gt;&amp;gt; так делает.&lt;br&gt;&lt;br&gt;А, прости, на кой ляд такие дикие оптимизации вообще в принципе вперлись? В надежде, что компилятор выправит руки кодописцу? Ну так надёжи вьюношей питают. Я б такой д_е_б_илизм включал в продакшен-версии исключительно через два ключа, ну, примерно, как баллистические ракеты запускают ну или админские пароли в Trusted-версиях треба вводить. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#22</link>
    <pubDate>Thu, 15 Aug 2013 14:08:29 GMT</pubDate>
    <description>&amp;gt; В открытом облачном хранилище ownCloud 5.0.8 устранена уязвимость&lt;br&gt;&lt;br&gt;Это когда было-то? Уже 5.0.10 вышел...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ядре Linux, TYPO3, Dovecot, ownCloud и Cacti (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/91249.html#21</link>
    <pubDate>Thu, 15 Aug 2013 12:59:35 GMT</pubDate>
    <description>&amp;gt; Минусую за наезд на гентушников &lt;br&gt;&lt;br&gt;Просто по моему опыту они любят завинчивать дикие ключи компиляции типа -O9 и потом искренне удивляются целому букету странных багов. Вылезающих у &#091;b&#093;одного&#091;/b&#093; человека на всю планету. Детальный разбор полетов обычно показывает что компилер с аццким сочетанием флагов сгенерил некорректный код. Потому что экспериментальные оптимизации облажались. А вот мозг ни в чем не виноватым програмерам софтины - имели и достаточно долго. Вполне валидное основание недолюбливать тех кто так делает.&lt;br&gt;</description>
</item>

</channel>
</rss>
