<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость конфигураций Nginx с некорректными настройками блока alias</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html</link>
    <description>Некоторые серверы с nginx остаются уязвимы для техники Nginx Alias Traversal, которая была предложена на конференции Blackhat ещё в 2018 году и позволяет получить доступ к файлам и каталогам, размещённым вне корневого каталога, заданного в директиве &quot;alias&quot;. Проблема проявляется только в конфигурациях с директивой &quot;alias&quot;, размещённой внутри блока &quot;location&quot;, параметр которой не завершается на символ &quot;/&quot;...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59383&lt;br&gt;</description>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#146</link>
    <pubDate>Mon, 10 Jul 2023 14:20:26 GMT</pubDate>
    <description>&amp;gt; да вот это как раз максимум и есть. Только реееедкий российский вуз &lt;br&gt;&amp;gt; дойдет до общего вида полей Галуа и как эти поля определяются.&lt;br&gt;&lt;br&gt;У россиян те вузы которые до Галуа доберутся - будут страшно далеки от рассказов как сие на base-2 математику нормально маппить, с какими параметрами и почему - так. И не расскажут про специфичные фокусы применяемые в реальных реализациях. А где расскажут про эти фокусы врядли даже заикнутся про Галуа.&lt;br&gt;&lt;br&gt;И вот есть высокопарные теоретики которые ниипут как применять - и овощи которые ниипут как оно работает. Не понимаю как при этом хоть что-то осмысленно инженерить можно. Ну я вот хотел научиться этому и читанул CS какого-то амеровского вуза + сорцы, но российские ВУЗы тут не при чем.&lt;br&gt;&lt;br&gt;&amp;gt; А без этого общего - частный случай рида с соломоном ты просто &lt;br&gt;&amp;gt; не сможешь понять.&lt;br&gt;&lt;br&gt;Пожалуй. Поля галуа и математика в этом закоулке может порвать неподготовленный мозг. Но есть и особенности как выбрать параметры и ЭФФЕКТИВНО транслировать в возможности реальных процессоров. Этим о</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#145</link>
    <pubDate>Mon, 10 Jul 2023 13:24:17 GMT</pubDate>
    <description>&amp;gt; Она не взята, она всего лишь может совпадать.&lt;br&gt;&lt;br&gt;Не просто может - но и совпадает вот. И это вполне легитимная конструкция.&lt;br&gt;&lt;br&gt;&amp;gt; От того, что сайт переехал на винду&lt;br&gt;&lt;br&gt;В винде вон та семантика тоже IIRC работает.&lt;br&gt;&lt;br&gt;&amp;gt; или на молодёжно-экспериментальную ОСс базой данных вместо &lt;br&gt;&amp;gt; привычной файловой системы,&lt;br&gt;&lt;br&gt;Из такого припоминается всерьез разве что PalmOS - и сервировать с ЭТОГО файло никто всерьез и не пытался даже. Да и модно-молодежным этот кусок фэйла назвать сложно. Остальные вообще жесткая маргинальщина и вот это - их проблемы. Если они как-то вывесят posix api они должны будут ../ как-то обрабатывать. Не вывесят - останутся без софта под чудо ос, уж как им удобнее.&lt;br&gt;&lt;br&gt;&amp;gt; - УРЛ сайта никак не изменится. Но даже если на сервере стоит линукс, эти имена&lt;br&gt;&amp;gt; каталогов и файлов не обязаны присутствовать на сервере.&lt;br&gt;&lt;br&gt;Не обязаны - но в случае статики удобно. А каким-нибудь sendfile() еще и эффективно на уровне оси. Но вы конечно можете вместо этого с базы вытаскивать - заодно RPS и прогрузку 100500гигабит инт</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#144</link>
    <pubDate>Mon, 10 Jul 2023 11:09:26 GMT</pubDate>
    <description>&amp;gt; 1) Если языку нужен статический анализатор (правила, не определены в самом языке) &lt;br&gt;&amp;gt; -- это плохой язык.&lt;br&gt;&lt;br&gt;Ну конечно! Давайте вон тем раздолбайским апликушникам вкатим набор правил уровня MISRA или каких-нибудь авиаторов, посмотреть как им такое программирование вообще будет и насколько их хватит. One size fits all же, да? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#143</link>
    <pubDate>Mon, 10 Jul 2023 10:25:37 GMT</pubDate>
    <description>&amp;gt; Как-то так. В российских вузах как максимум дадут грузню обшего вида&lt;br&gt;&lt;br&gt;да вот это как раз максимум и есть. Только реееедкий российский вуз дойдет до общего вида полей Галуа и как эти поля определяются.&lt;br&gt;&lt;br&gt;А без этого общего - частный случай рида с соломоном ты просто не сможешь понять.&lt;br&gt;Только реализовать готовый алгоритм без понимания почему он именно вот такой (рад за тебя если ты так не делал)- ну да, ксоры-то все умеют. Это и привело в начале нулевых к неработающему в линуксе (а как выяснилось и вообще у всех, потому что копипастили уже даже не алгоритм а реализацию) raid6. Ашипочка вcpaлась в алгоритмик-то.&lt;br&gt;&lt;br&gt;И вот внезапно у программиста Sun - хватило тогда образования (и интуиции) понять что таки ошибка, и где-то тут что-то не ладно, не может тут быть так все просто.&lt;br&gt;&lt;br&gt;А я вот г-но программист - и разобраться в гораздо более примитивной программе - не смотря на помощь клуба, не смог. А математическое образование у меня, увы, как у всех.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#142</link>
    <pubDate>Mon, 10 Jul 2023 10:18:29 GMT</pubDate>
    <description>&amp;gt; вообще такое этот рид с соломоном и с чем их едят &lt;br&gt;&lt;br&gt;Ну да, пожалуй.&lt;br&gt;&lt;br&gt;&amp;gt; - требуемую для понимания математику не знают даже преподаватели универа. И &lt;br&gt;&amp;gt; на мехмате, а не на вмк. (те кто знали - вероятно, давно в MIT преподают,&lt;br&gt;&amp;gt; или пиццей торгуют)&lt;br&gt;&lt;br&gt;Как-то так. В российских вузах как максимум дадут грузню обшего вида, нужную в таком виде примерно нигде. Как ЭТО переделать на реально существующие компьютеры, работу с битами или байтами, в виде актуальном для компьютеров, МК и проч - придумайте сами. Если не спятите. Потому что надо входить в несколько разных миров под специфичным углом, понимая специфику их всех, препы это ессно не умеют и на ваши вопросы не ответят. А уж какие &quot;практические&quot; параметры в реальных задачах могут волновать - никто не скажет, т.к. в душе не е...т как оно. Вот если курс CS у MIT или кого-то подобного укачать, да еще сорцами по интернету затариться - тогда, конечно...&lt;br&gt;&lt;br&gt;&amp;gt; И нет, сам ты это не узнаешь и не найдешь.&lt;br&gt;&lt;br&gt;Я об этом не знал, поэтому случайно накодилось что-то такое, </description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#141</link>
    <pubDate>Sat, 08 Jul 2023 15:22:03 GMT</pubDate>
    <description>Что отвалите от нас с вашим частным случаем, мы тут глобальные проблемы решаем.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#140</link>
    <pubDate>Sat, 08 Jul 2023 15:20:41 GMT</pubDate>
    <description>Дружище, не хочу тебя огорчать, но в роиськом вузе не расскажут что вообще такое этот рид с соломоном и с чем их едят - требуемую для понимания математику не знают даже преподаватели универа. И на мехмате, а не на вмк. (те кто знали - вероятно, давно в MIT преподают, или пиццей торгуют)&lt;br&gt;&lt;br&gt;И нет, сам ты это не узнаешь и не найдешь.&lt;br&gt;&lt;br&gt;Этим и отличается нормальное университетское образование от дерьма которым тебя кормят.&lt;br&gt;&lt;br&gt;&amp;gt; Я знаю людей которые вообще в вузы не поступали а добились довольно многого в айти в интересных&lt;br&gt;&amp;gt; им областях.&lt;br&gt;&lt;br&gt;вовремя съе...вшись с деньгами? Да, так можно. &lt;br&gt;А вот вовремя обнаружить что ВСЯ с-ка современная индус-трия считает raid6 по форумле с ошибкой (т.е. при восстановлении ничего восстановить не получится) - смог только человек с профильным образованием и при этом не продолбавший его нахрен.&lt;br&gt;&lt;br&gt;И непоступая в вузы - ХРЕН ты это сможешь повторить.&lt;br&gt;&lt;br&gt;И поступив в заборостроительный универ - ТОЖЕ не сможешь.&lt;br&gt;&lt;br&gt;Этому не учат на кратких курсах яндекс-такс...ой, вайтивойти.  Слишко</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#139</link>
    <pubDate>Sat, 08 Jul 2023 03:12:10 GMT</pubDate>
    <description>Она не взята, она всего лишь может совпадать. От того, что сайт переехал на винду или на молодёжно-экспериментальную ОС с базой данных вместо привычной файловой системы, - УРЛ сайта никак не изменится. Но даже если на сервере стоит линукс, эти имена каталогов и файлов не обязаны присутствовать на сервере.&lt;br&gt;&lt;br&gt;И уж конечно же семантика УРЛ никак не подразумевает выхода за границы корня сайта и возможность получения любого файла с сервера. Ибо - ещё раз - УРЛ не имеет никакого отношения к файловой системе сервера.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость конфигураций Nginx с некорректными настройками бл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/130907.html#138</link>
    <pubDate>Fri, 07 Jul 2023 21:47:42 GMT</pubDate>
    <description>&quot;Только для них не ставят псевдонимы.&quot;&lt;br&gt;Именно.&lt;br&gt;Их ставят как раз для прямого доступа к файлам (обычно это что-то большое) лежащим в стороне от вебни.&lt;br&gt;&lt;br&gt;Поэтому и стоит такой случай проверять и фейлиться или хотя бы выдавать предупреждение что оно может работать совсем не так как показалось.&lt;br&gt;&lt;br&gt;Но нет. Изобретатель nginx изобретал его под свой локалхост и больше ни под что. А все дальнейшие улучшизмы не смеют затрагивать корней.&lt;br&gt;&lt;br&gt;Поэтому пока &quot;if is evil&quot; и тому подобная мерзость не будет заменено на &quot;мы переработали структуру конфига и им снова можно пользоваться без чорной магии&quot; - надо просто выбирать другой софт. И уже много-много лет назад.&lt;br&gt;</description>
</item>

</channel>
</rss>
