The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Perl и проблемы безопасности связанные с функцией sprintf

13.12.2005 13:20

Спустя несколько недель после обнаружения критической уязвимости в Webmin, связанной с возможностью использования классических атак типа "format string" и "integer overflow" для Perl функций использующих для своей работы sprintf(), сообщество Perl Foundation объявило о выпуске ряда патчей (работа над патчами пока не закончена), направленных, для предотвращения подобных атак, связанных с отсутствием в скриптах проверки получаемых от пользователя данных.

В базовую поставку Perl включен обновленный модуль Sys::Syslog, содержащий защиту от атак связанных с форматированием строк (в Webmin проблемы были из-за передачу в функцию syslog() непроверенных параметров).

Скачать патч для Perl 5.8.x можно здесь

  1. Главная ссылка к новости (http://www.perlfoundation.org/...)
  2. Webmin Format String Vulnerability (Perl, miniserv.pl)
  3. Perl: Format string errors can lead to code execution
  4. Patch to sprintf fixes buffer overflow
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/6616-perl
Ключевые слова: perl, security, printf
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (7) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Perlnewbie (?), 13:39, 13/12/2005 [ответить]  
  • +/
    Если мне память не изменяет об этом еще дедушка Касперский писал...
     
  • 1.2, Остров (?), 14:11, 13/12/2005 [ответить]  
  • +/
    Это проблемы были актуальны примерно год назад.
     
  • 1.3, Rush (??), 17:33, 13/12/2005 [ответить]  
  • +/
    да и WebMin пользуют только дети дошкольного возраста на уроках для чайников...
     
     
  • 2.4, ksp (?), 10:14, 14/12/2005 [^] [^^] [^^^] [ответить]  
  • +/
    Webmin - крайне удобная и полезная штука. Не использовать такой инструмент просто глупо.
     
  • 2.7, Otto Katz Feldkurat (?), 15:40, 15/12/2005 [^] [^^] [^^^] [ответить]  
  • +/
    именно поэтому, видимо, SUN и является основным соинвестором и корпоративным поставщиком Webmin. Для детишек со 128 процессорными системами.

    Сколько у тебя активного юзверя онлайн сию сек? 1000, 58000, 355, двое?

    Вот когда будешь справляться с сотней офисных юзверей онлайн, работающих с документами на далеком сервере, тогда и потрещишь.

     

  • 1.5, guest (??), 14:19, 14/12/2005 [ответить]  
  • +/
    глупо - не глупо, но на настроеной системе он совсем не нужен, разве что как движок для интерфейса к mldonkey.
     
     
  • 2.8, Otto Katz Feldkurat (?), 15:46, 15/12/2005 [^] [^^] [^^^] [ответить]  
  • +/
    >глупо - не глупо, но на настроеной системе он совсем не нужен,
    >разве что как движок для интерфейса к mldonkey.

    Да-да! Монитор, клаву и KVM'ы вынести их серверной сегодня же!

    Головки винтов на "настроенных" стойках посрубать зубилом!

    Дверцы силовых шкафы заварить! Замки в дверях заклепать!

    Аминь.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру