<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Git, Subversion и Mercurial, допускающая подста...</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html</link>
    <description>Во всех популярных системах управления версиями, поддерживающих обращение к репозиторию через SSH, выявлена (http://blog.recurity-labs.com/2017-08-10/scm-vulns) уязвимость, позволяющая выполнить любую команду в системе  при попытке обработки специально оформленной ссылки на репозиторий с URL &quot;ssh://&quot;. Проблема уже устранена в Git 2.14.1-2.7.6 (https://lkml.org/lkml/2017/8/10/757) (CVE-2017-1000117 (https://security-tracker.debian.org/tracker/CVE-2017-1000117)), Subversion 1.9.7 (http://openwall.com/lists/oss-security/2017/08/10/3) (CVE-2017-9800 (https://security-tracker.debian.org/tracker/CVE-2017-9800)) и Mercurial 4.3 (https://www.mercurial-scm.org/wiki/WhatsNew#Mercurial_4.3_.282017-08-10.29) (CVE-2017-1000116 (https://security-tracker.debian.org/tracker/CVE-2017-1000116)), а также в коде GitHub и GitLab (https://about.gitlab.com/2017/08/10/gitlab-9-dot-4-dot-4-released/). Не исключено, что уязвимость проявляется и в других приложениях, использующих URL &quot;ssh://&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть уязвимости сводится к тому, что п</description>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (Аноним)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#64</link>
    <pubDate>Sun, 10 Sep 2017 20:33:12 GMT</pubDate>
    <description>&amp;gt; он вероятно как раз в курсе, и здраво относит это к банальному неумению линуса и компании сделать хорошо и надежно&lt;br&gt;&lt;br&gt;Это не &quot;здраво&quot;, а как раз &quot;больная фантазия фанатика&quot;. Иди ещё раз кури идеологию UNIX&lt;br&gt;&lt;br&gt;&amp;gt; дна проблема - даже этими внешними средствами он пользуется через задницу (потому что &quot;авторизация&quot; через ssh сваливает всех внешних юзеров в одну кучу,&lt;br&gt;&lt;br&gt;Да ёмаё, ты похоже вообще не в курсе, как работает ssh. В такой ситуации рассказывать тебе про gitolite бесполезно&lt;br&gt;&lt;br&gt;Если ты болезный ни разу в жизни не настраивал авторизацию для доступа к git, не надо нести бред в массы - кури доки&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (Аноним)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#63</link>
    <pubDate>Sat, 02 Sep 2017 08:04:27 GMT</pubDate>
    <description>указал в hosts&lt;br&gt;&quot;-oProxyCommand=gnome-calculator -m advanced&quot;&lt;br&gt;Работает, в ковычках можно даже параметры указать&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (Аноним)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#62</link>
    <pubDate>Sat, 02 Sep 2017 07:46:33 GMT</pubDate>
    <description>только что проверил на ansible, тоже работает&lt;br&gt;Глобальная проблема то&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (Ordu)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#61</link>
    <pubDate>Mon, 14 Aug 2017 19:45:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Какая тебе разница? Если ты не пользуешься git over ssh, то тебя &lt;br&gt;&amp;gt;&amp;gt; эта уязвимость вообще никак не затрагивает. А если ты пользуешься, то &lt;br&gt;&amp;gt; затрагивает - subrepo на сервере (своем или гитхабе) может &quot;попользоваться&quot; без твоего &lt;br&gt;&amp;gt; ведома.&lt;br&gt;&lt;br&gt;При чём тут &quot;с ведома&quot;? Если тебе понадобился ssh плагин, а его у тебя нет, то тебе придётся его ставить. Плагин, в данном случае -- это не более чем иллюзия контроля.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (пох)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#60</link>
    <pubDate>Mon, 14 Aug 2017 19:18:22 GMT</pubDate>
    <description>&amp;gt; Потому что Торвальдс не эксперт по безопасности. Он использовал самый простой путь. &lt;br&gt;&lt;br&gt;он использовал самый кривой путь, какой только можно - и теперь, к сожалению, это стандарт навеки.&lt;br&gt;&lt;br&gt;&amp;gt; Нормально в SSL/TLS могут лишь профи, которым это интересно. Те, кто &lt;br&gt;&lt;br&gt;нормально в ssl уметь не надо - stunnel (если уж вштырило ssl) или https о тебе позаботится.&lt;br&gt;&lt;br&gt;Нормальная не-плэйнтекст авторизация и нормальная аутентификация, с нормальным разделением пользователей - без всякого криптотуннеля (если мне понадобится, туннель я сделаю без вас, на проверенных и надежных технологиях, а коммиты в паблик гитрепо вообще незачем прятать - но очень даже есть зачем точно знать кто коммитил) - это вот то, что никакой ssl за тебя не сделает. &lt;br&gt;&lt;br&gt;Увы, что-то похожее есть разьве что в mysql, ни одной vcs с таким функционалом мне вообще неизвестно.&lt;br&gt;&lt;br&gt;Все остальные либо тупейшим образом полагаются на внешние обертки, которые вовсе для этой цели не предназначены, и которые, к тому же, не умеют правильно готовить, как в данном слу</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (пох)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#59</link>
    <pubDate>Mon, 14 Aug 2017 19:06:45 GMT</pubDate>
    <description>&amp;gt; Какая тебе разница? Если ты не пользуешься git over ssh, то тебя &lt;br&gt;&amp;gt; эта уязвимость вообще никак не затрагивает. А если ты пользуешься, то &lt;br&gt;&lt;br&gt;затрагивает - subrepo на сервере (своем или гитхабе) может &quot;попользоваться&quot; без твоего ведома. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (пох)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#58</link>
    <pubDate>Mon, 14 Aug 2017 19:03:44 GMT</pubDate>
    <description>&amp;gt; Иксперд, ты же в курсе, что в самом git вообще не предусмотрено ни шифрования, ни&lt;br&gt;&lt;br&gt;он вероятно как раз в курсе, и здраво относит это к банальному неумению линуса и компании сделать хорошо и надежно. Что, конечно, не грех для средней руки менеджера и программиста, но, постойте-постойте... &lt;br&gt;&amp;gt; авторизации, и эти задачи по определению перекладываются на внешние средства?&lt;br&gt;&lt;br&gt;одна проблема - даже этими внешними средствами он пользуется через задницу (потому что &quot;авторизация&quot; через ssh сваливает всех внешних юзеров в одну кучу, слепо доверяя тому, что они о себе напишут внутри незащищенного и лишенного минимальной авторизации git-протокола - вот и гадай потом по таймстемпам, хто насрав - даже subversion еще умел при этом отдельно различать юзеров, но не подeлие линуса - потому что он, не умея пользоваться vcs, и категорически не желая учиться, годами принимал патчи в почту, и гит написан для автоматизации именно этой работы, а удаленный доступ к репо приделан на соплях левой задней ногой).&lt;br&gt;&lt;br&gt;и остаются либо сны </description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (anonymous)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#57</link>
    <pubDate>Mon, 14 Aug 2017 16:12:41 GMT</pubDate>
    <description>На вот, почитай  https://git-scm.com/book/en/v2&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Git, Subversion и Mercurial, допускающая подста... (anonymous)</title>
    <link>https://www.solaris.opennet.ru/openforum/vsluhforumID3/111958.html#56</link>
    <pubDate>Mon, 14 Aug 2017 16:08:44 GMT</pubDate>
    <description>Иксперд, ты же в курсе, что в самом git вообще не предусмотрено ни шифрования, ни авторизации, и эти задачи по определению перекладываются на внешние средства?&lt;br&gt;&lt;br&gt;Ты говоришь про ssh так, будто в git встроена реализация ssh или хотя бы ssh клиента. Хотя на само деле git работает внутри ssh туннеля&lt;br&gt;&lt;br&gt;Ты говоришь про ssl, будто не знаешь, что кроме работы внутри ssh туннеля git так же прекрасно работает внутри любого другого защищённого туннеля. В том числе - через любой веб-сервер, настроенный с поддержкой кошерного TLS 1.2&lt;br&gt;&lt;br&gt;Не путай тёплое с мягким, и над тобой не будут смеяться&lt;br&gt;&lt;br&gt;Про идеологию unix что-нибудь слышал? git решает одну задачу и решает его хорошо. Авторизацию и шифрование обеспечивает другое ПО, с которым git взаимодействует&lt;br&gt;</description>
</item>

</channel>
</rss>
