<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в сервисе Pocket, поддержка которого недавно доба...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html</link>
    <description>Проведя (https://www.gnu.gl/blog/Posts/multiple-vulnerabilities-in-pocket/) поверхностный анализ защищённости службы Pocket (https://getpocket.com/), была выявлена серия серьёзных уязвимостей, демонстрирующих халатное отношение разработчиков к защите данных пользователей и показывающих, что при разработке безопасности не уделялось должного внимания. В частности, через манипуляции с URL &quot;file://&quot; оказалось возможным получить содержимое системных файлов из серверных  окружений Amazon EC2, которые используются для обеспечения работы Pocket. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема была обнаружена после попытки отложить в Pocket ссылку &quot;http://127.0.0.1/server-status&quot;, что привело к появлению на другом синхронизированном устройстве содержимого страницы со статистикой работы сервера. Попытавшись сохранить страницу, при попытке открытия которой выдаётся редирект на URL &quot;file:///etc/passwd&quot; удалось получить содержимое файла /etc/passwd и использовать подобный метод для чтения других файлов с сервера, например, закрытых SSH-ключей текущего пол</description>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#112</link>
    <pubDate>Sun, 23 Aug 2015 21:27:23 GMT</pubDate>
    <description>я понял, но на это же отвечать неинтересно&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (scorry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#111</link>
    <pubDate>Sun, 23 Aug 2015 21:04:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А с другой стороны &amp;#8212; отсутствие вменяемой опенсорсной альтернативы.&lt;br&gt;&amp;gt; чему? с какого испугу место этих всех примочек &amp;#8212; в браузере, а &lt;br&gt;&amp;gt; не на AMO? Firefox всегда был весёлым конструктором: кости, жир, изолента &lt;br&gt;&amp;gt; &amp;#8212; остальное на AMO. в этом и была его уберфича. всё&amp;#8208;таки &lt;br&gt;&amp;gt; разница между &amp;#171;эта фигня отключена&amp;#8230; наверное, но всё равно торчит&amp;#187; и &lt;br&gt;&amp;gt; &amp;#171;да не собираюсь я её ставить, и потому её нет вообще&amp;#187; &lt;br&gt;&amp;gt; &amp;#8212; огромная. а сделать расширениями пока ещё можно всё, они ничем &lt;br&gt;&amp;gt; не отличаются по возможностям от того, что &amp;#171;в коробке&amp;#187; поставляется.&lt;br&gt;&lt;br&gt;Да я не про файрфокс же писал, а про расширение для сохранения страниц. Про отсутствие опенсорсной альтернативы именно покету.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#110</link>
    <pubDate>Sun, 23 Aug 2015 17:59:37 GMT</pubDate>
    <description>&amp;gt; А с другой стороны &amp;#8212; отсутствие вменяемой опенсорсной альтернативы.&lt;br&gt;&lt;br&gt;чему? с какого испугу место этих всех примочек &amp;#8212; в браузере, а не на AMO? Firefox всегда был весёлым конструктором: кости, жир, изолента &amp;#8212; остальное на AMO. в этом и была его уберфича. всё&amp;#8208;таки разница между &amp;#171;эта фигня отключена&amp;#8230; наверное, но всё равно торчит&amp;#187; и &amp;#171;да не собираюсь я её ставить, и потому её нет вообще&amp;#187; &amp;#8212; огромная. а сделать расширениями пока ещё можно всё, они ничем не отличаются по возможностям от того, что &amp;#171;в коробке&amp;#187; поставляется.&lt;br&gt;</description>
</item>

<item>
    <title>KEEFOX_CHECKED_FLAG_TRUE (scorry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#109</link>
    <pubDate>Sun, 23 Aug 2015 16:55:12 GMT</pubDate>
    <description>&amp;gt; правильно, ибо ftp вообще не нужен - 2015-ый год на дворе &lt;br&gt;&lt;br&gt;Ты в зеркало-то смотрел с утра? Сам-то ты нужен в 2015, а?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (scorry)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#108</link>
    <pubDate>Sun, 23 Aug 2015 16:47:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Разработчики мозилы к Pocket не имеют никакого отношения. Это сторонний сервис по &lt;br&gt;&amp;gt;&amp;gt; типу яндекс. Мозилла просто добавила интеграция(кнопку) в файрфокс.&lt;br&gt;&amp;gt; ага. добавили под дулами автоматов, не иначе. а почему не мой сервис &lt;br&gt;&amp;gt; &amp;#171;pupkinkarman&amp;#187;? может, всё&amp;#8208;таки, деньги, а?&lt;br&gt;&lt;br&gt;Конечно же, с одной стороны &amp;#8212; деньги.&lt;br&gt;А с другой стороны &amp;#8212; отсутствие вменяемой опенсорсной альтернативы. Автор wallabag&apos;а, например, на запрос фичи сохранения полной версии страницы, без кастрации её посредством readability, заявил, что типа это уничтожает саму идею программы. Ну вот такое. А я на пхп не пишу, чтобы в сорцы того же валлабэга лезть.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно доба... (клоун)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#107</link>
    <pubDate>Fri, 21 Aug 2015 15:57:39 GMT</pubDate>
    <description>В первых переводах офисных продуктов было не Копировать и Вставить, а Положить в карман и Взять из кармана чтобы пользователи понимали как это работает. Но прижилось ушлёпское Отрезать, Копировать которое не копирует, Вставить кому-то что-то.&lt;br&gt;&lt;br&gt;А Pocket переводится как раз как Карман.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (soarin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#106</link>
    <pubDate>Fri, 21 Aug 2015 14:05:56 GMT</pubDate>
    <description>правильно, ибо ftp вообще не нужен - 2015-ый год на дворе&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#105</link>
    <pubDate>Fri, 21 Aug 2015 13:02:08 GMT</pubDate>
    <description>видимо, гениальная мысль не пихать всякое говно прямо в браузер, а делать как раньше &amp;#8212; устанавливаемыми расширениями, &amp;#8212; в черепа Очень Нужных Маркетологов никак не приходит.&lt;br&gt;&lt;br&gt;впрочем, есть задача, с которой Очень Нужные Маркетологи справляются отлично: разгон пользователей. когда последний мерзкий пользователь, наконец, уйдёт &amp;#8212; тогда уж Очень Нужным Маркетологам никто не будет мешать делать Браузер Мечты.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в сервисе Pocket, поддержка которого недавно доба... (Psykukumber)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104284.html#104</link>
    <pubDate>Fri, 21 Aug 2015 12:48:33 GMT</pubDate>
    <description>&amp;gt; Суть в том, что пользователям Firefox навязали изначально кривой и дырявый сервиc, в котором сведения о том, что сохраняет пользователь могут утекать направо и налево. &lt;br&gt;&lt;br&gt;Но могут и не утекать, если юзер не авторизован в нем.&lt;br&gt;&lt;br&gt;&amp;gt; но спорим, через год Pocket будет фигурировать в числе доноров в финансовом отчете Mozilla?&lt;br&gt;&lt;br&gt;Ну так сотрудников за что-то нужно же кормить. И даже тех же самых маркетологов, которых все считают ненужными, но которые при должной прямоте рук бывают крайне нужны.&lt;br&gt;&lt;br&gt;&amp;gt; Google в отличии от Pocket наряду с другими поисковыми системами&lt;br&gt;&amp;gt; Pocket пока только один, альтернативы проигнорированы&lt;br&gt;&lt;br&gt;Ну Пакет сейчас самый популярный сервис из себе подобных. К тому же никто ведь не мешает добавить поддержку Instapaper и Readability в будущем.&lt;br&gt;</description>
</item>

</channel>
</rss>
