URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 74295
[ Назад ]

Исходное сообщение
"Уязвимости в gem-модуле Ruby Mail, MaraDNS, Bugzilla, syslog..."

Отправлено opennews , 27-Янв-11 19:51 
Несколько свежих уязвимостей:

-  В gem-модуле Ruby Mail, предназначенном для отправки электронной почты, обнаружена (http://secunia.com/advisories/43009/) критическая уязвимость, позволяющая удаленному злоумышленнику выполнить свой код в системе через передачу специально скомпонованного адреса электронной почты. Уязвимость проявляется только при использовании метода доставки "Sendmail" (методы отправки SMTP и File проблеме не подвержены), так как при запуске программы sendmail не экранируются определенные спецсимволы. Уязвимость исправлена в версии 2.2.15, дополнительно доступен патч (https://github.com/mikel/mail/raw/master/patches/20110126_se...);

-  В открытом DNS-сервере MaraDNS (http://www.maradns.org/) найдена критическая уязвимость (http://secunia.com/advisories/43027/), позволяющая выполнить код на сервере через отправку специально сформированного DNS-запроса (http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=610834) (резолвинг имени домена длиннее 254 символов...

URL:
Новость: https://www.opennet.ru/opennews/art.shtml?num=29402


Содержание

Сообщения в этом обсуждении
"Уязвимости в gem-модуле Ruby Mail, MaraDNS, Bugzilla, syslog..."
Отправлено pavlinux , 27-Янв-11 19:51 
> IOCTL драйверу av7110

Возмутититьльно!!! Как жить, как жить...


"Уязвимости в gem-модуле Ruby Mail, MaraDNS, Bugzilla, syslog..."
Отправлено cmp , 28-Янв-11 01:02 
Возмутительно, что это обозванно уязвимостью ядра, а не драйвера

"Уязвимости в gem-модуле Ruby Mail, MaraDNS, Bugzilla, syslog..."
Отправлено Sylvia , 28-Янв-11 03:47 
вообще-то это всегда называют уязвимостью в ядре, и обновление ядра с минорным номером выпускают как обновление безопасности, пусть даже и касается это только тех, у кого есть определенная железка, возможно даже и редкая.  

"Уязвимости в gem-модуле Ruby Mail, MaraDNS, Bugzilla, syslog..."
Отправлено cmp , 28-Янв-11 07:41 
Возможно, только это не значит, что так и надо делать. К тому же, помнится, было что-то про LinuxSE, а оно куда больший процент от общего кол-ва кода, чем этот драйверок.