<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в приложении openSUSE-welcome, позволяющая выполнить код под другим пользователем</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html</link>
    <description>В приложении openSUSE-welcome, применяемом в дистрибутиве openSUSE для ознакомления новых пользователей с особенностями системы, выявлена уязвимость (CVE-2023-32184), позволяющая выполнить код с правами другого пользователя. Приложение openSUSE-welcome запускается автоматически после первого входа пользователя в систему и в случае выбора графического окружения  Xfce предлагает возможность включения альтернативных вариантов раскладки элементов на рабочем столе. Обработчик, выполняющий выбор раскладки, некорректно обрабатывал временные файлы, что позволяло другому пользователю организовать выполнение своего кода с правами жертвы, перешедшего к выбору раскладки рабочего стола Xfce...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59651&lt;br&gt;</description>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#51</link>
    <pubDate>Sat, 26 Aug 2023 00:55:44 GMT</pubDate>
    <description>&amp;gt;     // TODO: something went wrong, display error message?&lt;br&gt;&lt;br&gt;Дорвался питоняша до си++ и привычно спитонячил в плюсоте... так спитонячить можно и на аде какой, арианщики проверяли :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (ZloySergant)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#50</link>
    <pubDate>Fri, 25 Aug 2023 18:50:04 GMT</pubDate>
    <description>Ага, а императрица Мария Феодоровна вообще электромобилем владела (не шутка и не сарказм).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#49</link>
    <pubDate>Fri, 25 Aug 2023 16:57:26 GMT</pubDate>
    <description>&amp;gt; sudo zypper remove opensuse-welcome&lt;br&gt;&lt;br&gt;Да вообще-то всю ненужную пакость имеет смысл удалять или не ставить изначально. А просто потому что меньше кода == меньше багов, вулнов и тормозов. Perfection isn&apos;t when there&apos;s nothing to add, but when there&apos;s nothing to remove.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#48</link>
    <pubDate>Fri, 25 Aug 2023 16:55:17 GMT</pubDate>
    <description>&amp;gt; Боже, насколько же это древнее дерьмо...&lt;br&gt;&lt;br&gt;Чувак, ты машину водить умеешь? Электричеством пользуешься? На поезде ездишь? Самолетом летаешь? А теперь открой вику, подивись насколько это древнее дерьмо. Всему этому более столетия уже. Что там 1974 какой-то? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#47</link>
    <pubDate>Fri, 25 Aug 2023 16:45:01 GMT</pubDate>
    <description>&amp;gt; Нет сети - нет апдейтов, вроде все логично. libastral в питон еще не завезли. &lt;br&gt;&lt;br&gt;При том сеть может как таковая быть. Что самое то издевательское. Но нормально сообщить о проблеме это поделие не умеет, и если его не гонять под strace&apos;ом ажно - некоторые чайники пару лет уверены что для вот именно их диалекта убунты апдейта нет. Хотя на самом деле питоноужастик просто лажает в каком-то месте проверки апдейта - и выдает дефолтное &quot;апдейтов нет&quot;, проглотив все мыслимые ошибки сети, сервера, днс, прокси или чего там возникающих по более 9000 разным причинам.&lt;br&gt;&lt;br&gt;&amp;gt; Но вообще странно, да. Надо чтобы сегфолтилось в отсутствии сети. &lt;br&gt;&amp;gt; Сразу будет понятно - врет, подлюка, раз сегфолтится - значит апдейты есть,&lt;br&gt;&amp;gt; надо только сеть поднять.&lt;br&gt;&lt;br&gt;Не, ну что вы. Падает с жутким трейсом на 3 страницы оно как раз если сеть на свое горе все-таки нашло! После этлшл оно ведь первым делом как умная клава качает - тадам - последнюю версию апдейтера. Ну как же, апдейтиться старым апдейтером если новый есть - не айс! Только 1 мале</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#46</link>
    <pubDate>Fri, 25 Aug 2023 06:59:25 GMT</pubDate>
    <description>Нет сети - нет апдейтов, вроде все логично. libastral в питон еще не завезли. &lt;br&gt;Но вообще странно, да. Надо чтобы сегфолтилось в отсутствии сети. Сразу будет понятно - врет, подлюка, раз сегфолтится - значит апдейты есть, надо только сеть поднять.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#45</link>
    <pubDate>Fri, 25 Aug 2023 04:00:30 GMT</pubDate>
    <description>&amp;gt; это не сищники. это ПЛЮСЫ. ды ещё в добавок и Qt.&lt;br&gt;&amp;gt; и патч -- говно. человек явно не понимает как корректно работать с&lt;br&gt;&amp;gt; временными файлами. ды и кстати вообще не ясно зачем ему python понадобился&lt;br&gt;&amp;gt; -- он уже внутри своего C++/Qt мог-бы всё сделать. &lt;br&gt;&lt;br&gt;Судя по патчу он питон, си++ и информационную безопасность знает примерно одинаково. Т.е. никак. Сократить вслед за предыдущими 200 000 прочих няш-питоняш выставленных на мороз, имхо.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#44</link>
    <pubDate>Fri, 25 Aug 2023 03:57:20 GMT</pubDate>
    <description>&amp;gt; Питон использует исключения, поэтому не обработать ошибку (в данном случае - &lt;br&gt;&amp;gt; при проверке наличия каталога) в принципе невозможно.&lt;br&gt;&lt;br&gt;Как показали эксперименты, самая типовая реакция питоноскриптов на ошибку - забить по максимуму. А потом - возможны варианты. В убунте, например, питонапдейтер на любые проблемы сети - врет про то что апдейтов для системы - нет. Хотя они, конечно, есть, а падлюка даже прочекать не смог их наличие - но соврать уже сумел. И вот так у питонистов везде :E &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в приложении openSUSE-welcome, позволяющая выполн... (Аноним)</title>
    <link>https://89.19.215.112/openforum/vsluhforumID3/131328.html#41</link>
    <pubDate>Thu, 24 Aug 2023 23:08:02 GMT</pubDate>
    <description>&amp;gt; Боже, насколько же это древнее дерьмо...&lt;br&gt;&lt;br&gt;Что, окаменело, через соломинку не проходит, привыкли посвежее?&lt;br&gt;</description>
</item>

</channel>
</rss>
