The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимости в Psi, APT, CIFS, acpid и Spring Framework

27.04.2009 20:59

Несколько новых уязвимостей:

  • Вышел релиз Jabber клиента Psi 0.12.1 в котором устранена проблема безопасности, связанная с возможностью вызова краха приложения через формирование некорректной сессии для передачи файла;
  • В коде CIFS/SMB подсистемы Linux ядра найдена возможность вызова переполнения буфера, что может привести к выполнению кода на машине клиента при попытке обращения к CIFS серверу злоумышленника;
  • В коде автоматической загрузки обновлений пакетного менеджера APT из состава Ubuntu Linux 6.06, 8.04 и 8.10 найдена уязвимость, позволяющая злоумышленнику через изменений времени в системе предотвратить установку обновлений (в будущем обновления останутся неустановленными);
  • Ошибка в acpid демоне может привести к блокированию работы процесса, при манипуляциях локального злоумышленника, направленных на исчерпание UNIX сокетов;
  • В Spring Framework найдена уязвимость, позволяющая злоумышленнику вызвать отказ в обслуживании через построенное на базе данного фреймворка приложения (излишнее потребление CPU при обработке в регулярном выражении некорректно сериализованных данных);


  1. Главная ссылка к новости (http://www.vupen.com/english/a...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/21482-security
Ключевые слова: security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (26) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, grayich (ok), 21:13, 27/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    есть ли для никсов приличный only-жаббер клиент?

     
     
  • 2.2, noname (??), 21:42, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    gajim
     
  • 2.3, СуперАноним (?), 21:51, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Psi
     
  • 2.4, Гы (?), 21:54, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >есть ли для никсов приличный only-жаббер клиент?

    А разве они есть не для никсов?

     
     
  • 3.6, User294 (??), 22:04, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >А разве они есть не для никсов?

    Легко.Тот же Psi есть и под виндовс.Да и прочие почти все есть.Хороший софт все-таки портабелен...

     
  • 2.5, User294 (??), 22:04, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    > есть ли для никсов приличный only-жаббер клиент?

    Ну вот упомянутый Psi - весьма приличный клиент.Невзирая на баг :P

     
     
  • 3.7, grayich (ok), 22:07, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Ну вот упомянутый Psi - весьма приличный клиент.Невзирая на баг :P

    незнаю насколько он приличный, но неудобный до жути, jabber-плагин в qutim и то уже лучше наверное, хоть и сырой.


     
     
  • 4.10, 1st (?), 23:19, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Как насчет Psi+?
    http://psi-dev.googlecode.com/
     
  • 4.11, User294 (??), 23:39, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    > незнаю насколько он приличный, но неудобный до жути,

    А по мне нормальный.Кой-что улучшить можно но в конечном итоге - работает, умеет дофига всего и никаких особых мучений я не ощутил.

    > jabber-плагин в qutim и то уже лучше наверное, хоть и сырой.

    Не, спасибо, у меня тамошний жаббер вообще нормально не работает.Глючный.Вот аська там хорошая, это факт.И интерфейс достаточно удобный.

     
  • 4.24, TeXHaPb (?), 13:11, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А почему Вы считаете Psi неудобным? Что Вам бы хотелось в нем видеть? А то я уже неоднократно слышал мнения о неудобности, но расшифровку пока не слышал.
     
  • 2.8, Аноним (-), 22:36, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    psi, tkabber, mcabber
     
  • 2.9, Эргил (?), 23:16, 27/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >есть ли для никсов приличный only-жаббер клиент?

    gajim ветки 0.12.x

     

  • 1.12, V (??), 23:51, 27/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    gajim.
     
  • 1.13, ungifted (?), 00:17, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Psi 0.12.1 вышел 6 февраля 2009г.
     
     
  • 2.21, Аноним (-), 12:13, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Psi 0.12.1 вышел 6 февраля 2009г.

    Анонос Psi 0.12.1 вышле 19 апреля.

     
     
  • 3.23, ungifted (?), 13:09, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >>Psi 0.12.1 вышел 6 февраля 2009г.
    >Анонос Psi 0.12.1 вышле 19 апреля.

    У нас разные источники :)
    https://sourceforge.net/export/rss2_projfiles.php?group_id=14635

    Ничего удивительного с задержкой на сайте, прежние разработчики "забили" на проект ради книжки, затем ушли в свой. Вот Джастин и наводит порядок, принимает дела.

    Анонс на 0.13 http://lists.affinix.com/pipermail/psi-devel-affinix.com/2009-April/008548.ht
    RC1 пока на 6 мая, Обещают Voice calls (Jingle RTP audio)

     

  • 1.14, rdx (??), 00:39, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    centerim
     
  • 1.15, Ян Злобин (?), 07:14, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Pidgin http://www.pidgin.im/ - не только jabber, но очень хорош.
     
     
  • 2.17, ононим (?), 10:50, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    как, джаббер - нет. кому нужен комбайн - вполне пойдет.

    сам под win сижу на psi, а под lin - на gajim

     
     
  • 3.26, ig0r (??), 17:03, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    а почему именно так? ведь оба клиента работают по обими платформами
     

  • 1.16, charon (ok), 10:48, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Psi - не поддерживает плагинов. В том числе шифрование между 2 пользователями.
    Pidgin - не поддерживает приоритеты. Но я пользуюсь именно им, потому что мультипротокольный и таки удобный (плюс есть куча хороших плагинов).
     
     
  • 2.18, butsan (?), 10:55, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    http://blog.konieczny.be/2006/10/19/psi-pgp-hacking/
    если постараться, то поддерживает =)
     
     
  • 3.20, charon (ok), 11:41, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >http://blog.konieczny.be/2006/10/19/psi-pgp-hacking/
    >если постараться, то поддерживает =)

    я немного неточно выразился: можно самому пересобрать с поддержкой чего угодно. Но дело в том, что самому пересобирать многим лениво, да и домохозяйки вообще не станут таким заниматься. В Пиджине достаточно просто установить пакет типа pidgin-otr.

     

  • 1.19, vitek (??), 11:12, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >может привести к выполнению кода при попытке обращения к CIFS серверу злоумышленника

    давно мечтал выполнить код на сервере злоумышленника :-D
    шутка. перефразировать как-нибудь бы надо...

     
     
  • 2.25, dd (??), 14:08, 28/04/2009 [^] [^^] [^^^] [ответить]  
  • +/
    а что смутило? CIFS сервер злоумышленника выдает данные, при обработке клиентом которых возможно выполнение кода на клиентской машине.
     

  • 1.22, thevery (??), 13:06, 28/04/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    что-то я в упор не вижу инфы по спрингу в новости...
     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру