The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в ftpd из FreeBSD, позволявшая получить root-доступ при использовании ftpchroot, opennews (??), 16-Сен-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


43. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 16-Сен-20, 19:46 
Хрен там, а не умер.
На шаред хостингах сплошь и рядом.
В разновидностях типа FTPS в т.ч., которые ещё большая беда через файрволы, чем сам FTP.
Ответить | Правка | Наверх | Cообщить модератору

48. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  –1 +/
Сообщение от пох. (?), 16-Сен-20, 22:00 
> В разновидностях типа FTPS в т.ч., которые ещё большая беда через файрволы, чем сам FTP.

я тут, кстати, захотел было предоставить гражданам ftps, тем кто неспособен использовать opie по причине винды головного мозга.

Выяснилось пренеприятное: для него никто и никогда не написал ни одного нормального клиента, ну то есть вот вообще. (Под нормальным понимается умеющий хотя бы CCC, а в идеале еще и не шифровать то что в шифровании вообще не нуждается, ломая sendfile и пожирая процессор.)
Причем в серверах все есть и работает.

Едиственный же клиент - lftp. Ну это во-первых "русские делали", во-вторых универсальный комбайн, который просто не может работать хорошо (в том числе и потому что подменяет прямую реализацию собственным альтернативным умствованием), да еще и с настройками через анус.

С линуксным контреком договориться у него при этом получается через раз, причину я так и не выяснил, но, по ощущениям - он сам по себе делает что-то на редкость криво.

Хотя, казалось бы, при наличии готовой openssl - задача попатчить любой старинный ftp - на два часа хорошему разработчику.

Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 16-Сен-20, 23:43 
Не, ну гражданам файлзиллы хватит. Под любую платформу.
А вот для системных применений я можно сказать даже и не искал... проще сразу SFTP или SCP.
Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от пох. (?), 17-Сен-20, 12:57 
> Не, ну гражданам файлзиллы хватит.

у граждан с файлзилой по определению nat. А CCC она не умеет, к моему изумлению.

> А вот для системных применений я можно сказать даже и не искал...

для системных применений я скорее обойдусь без шифрования вообще - незасветку пароля обеспечит s/key с вполне достаточной надежностью.

> проще сразу SFTP или SCP.

я не готов предоставить всем желающим (системам) shell equivalent на том хосте.
И гоняться с подпорочками и замазочкой, пытаясь предотвратить получение в ста возможных местах непредусмотренных дырок - не собираюсь тоже.

Тем более неинтересно мне сотни гигабайт качать без sendfile и с нагрузкой на процессор.

Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 20-Сен-20, 12:08 
> я не готов предоставить всем желающим (системам) shell equivalent на том хосте.

Ну, в ProFTPd никакого shell equivalent нет, всё эмулируется.

> Тем более неинтересно мне сотни гигабайт качать без sendfile и с нагрузкой на процессор.

А вот это да, увы. Любое шифрование сразу отметает шуструю передачу. В пределах изолированной сети конечно лучше FTP в этом плане сложно чего-то подсказать. Разве что HTTP GET/PUT.

Ответить | Правка | Наверх | Cообщить модератору

62. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от пох. (?), 20-Сен-20, 17:40 
> Ну, в ProFTPd никакого shell equivalent нет, всё эмулируется.

ну вот тем и ценен ftp  - что это протокол доступа к файлам (больше чем просто "скачать один").

> А вот это да, увы. Любое шифрование сразу отметает шуструю передачу.

в ftp для этого предусмотрен фаллбэк на нешифрованную передачу. Причем ничто не мешает после этого скачать любимый .sha256 уже защищенным способом.

Проблема, повторяю, в полном отсутствии на сегодня работоспособных клиентов.

> В пределах изолированной сети конечно лучше FTP в этом плане сложно чего-то подсказать.

я вот слил сейчас (оказавшееся у меня поврежденным при переездах) полное зеркало opensuse 11.4 и 12.1 - что-то около 200G, через ужасный неизолированный интернет. И решительно не боюсь страшных и ужасных васянов, подбросивших мне неправильные байты. Во-первых, в крайнем случае я могу перепроверить gpg ключи, во-вторых - у васяна жопа лопнет, пытаясь вмешаться в этот поток и прицельно там что-то поменять, так чтоб не обрыв соединения вызвать, а что-то более интересное.

А АНБ, ЦРУ, Моссад и ФСБ разом конечно могли бы такое провернуть, но во-первых, они за мной в данную минуту не охотятся, у них выходной - велено трубить в шофар, жрать яблоки и каяться, солнце еще не село.
Во вторых им проще и быстрее попатчить прямо на сервере, и уже будет неважно, каким протоколом я качаю.

Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 22-Сен-20, 09:11 
>> Ну, в ProFTPd никакого shell equivalent нет, всё эмулируется.
> ну вот тем и ценен ftp  - что это протокол доступа к файлам (больше чем просто "скачать один").

Это да. Но я имел в виду SFTP/SCP модуль в ProFTPd.

Ответить | Правка | Наверх | Cообщить модератору

55. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Аноним (21), 17-Сен-20, 15:20 
> Хрен там, а не умер.
> На шаред хостингах сплошь и рядом.

Ну так всё правильно: шаред-хостинги тоже давно померли.

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

59. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 18-Сен-20, 08:44 
Это, мягко говоря, заблуждение
Ответить | Правка | Наверх | Cообщить модератору

63. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от пох. (?), 20-Сен-20, 17:46 
> Это, мягко говоря, заблуждение

Ну, скажем так - сильно болеют и дышат на ладан.

Потому что в эпоху гуглоинтернета принято платить не за хостинг, а за сервис целиком. Соответственно, остались только сайты мелких лавок, у которых сервис не интернетный (причем попробуй вот угадай что сегодня неинтернетное - как насчет выгула собак?) или дядин (то есть нет своего "приложения", есть приложение-в-контакте), а сайт приличие обязывает иметь.
Обычно там только телефон и позвоните-нам. Соответственно, и продавцы услуги тоже почти все сдохли.

В целом и это уже можно перевыложить в какой-нибудь as-a-service, но обычно дороже, если прикованный вебдевелопер и так есть.

Ответить | Правка | Наверх | Cообщить модератору

64. "Уязвимость в ftpd из FreeBSD, позволявшая получить root-дост..."  +/
Сообщение от Онаним (?), 22-Сен-20, 09:09 
У нас полно интернет-магазинов хостится. В т.ч. производители, а не перепродавцы.
Но то Европа, там сфера услуг не мертва, и материальное производство не госконтрактное, и не помирает :)

Хотя пара сайтов госконтрактников тоже имеется.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру