<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость локальных имён в wget, lftp и lwp-download</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html</link>
    <description>Год назад разработчики проекта OpenWall (http://www.openwall.com/) обнаружили (http://www.ocert.org/advisories/ocert-2010-001.html) опасную уязвимость в трёх популярных консольных менеджерах загрузок: wget (http://www.openwall.com/lists/oss-security/2010/05/18/13), lftp и lwp-download, которая заключается в том, что эти программы не проверяют имя файла, полученное с сервера после перенаправления (HTTP Redirect), поэтому удалённый атакующий может подменить или добавить файлы, например, в домашнюю директорию. Опасность для lftp и lftpget увеличивается в связи с тем, что утилиты по умолчанию переписывают файлы без предупреждения.&lt;br&gt;&lt;br&gt;&lt;br&gt;На днях эта уязвимость была исправлена (http://lftp.yar.ru/) в релизе 4.0.10 пакетов lftp и lwp-download, разработчики wget исправлять её не собираются и не считают её опасной.&lt;br&gt;&lt;br&gt;URL: http://www.ocert.org/advisories/ocert-2010-001.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=27848&lt;br&gt;</description>

<item>
    <title>Уязвимость локальных имён в wget, lftp и lwp-download (аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html#6</link>
    <pubDate>Mon, 06 Sep 2010 23:44:34 GMT</pubDate>
    <description>Во фре тоже. Судя по коммит логу, разработчики wget включили голову и пофиксили в апстриме все-таки.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость локальных имён в wget, lftp и lwp-download (Иван Иванович Иванов)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html#5</link>
    <pubDate>Mon, 06 Sep 2010 16:05:00 GMT</pubDate>
    <description>вы уже научились ломать любой DNS сервер?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость локальных имён в wget, lftp и lwp-download (Buy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html#4</link>
    <pubDate>Sun, 05 Sep 2010 08:15:23 GMT</pubDate>
    <description>Да, в убунте пофиксили, молодцы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость локальных имён в wget, lftp и lwp-download (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html#3</link>
    <pubDate>Sat, 04 Sep 2010 12:20:26 GMT</pubDate>
    <description>алиасы в намеде тоже пофиксить надо. а то пытаешься попасть по одному адресу а удаленный ДНС атакуэ и перенаправляет совсем на другой...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость локальных имён в wget, lftp и lwp-download (Экономный)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/70355.html#2</link>
    <pubDate>Sat, 04 Sep 2010 07:50:53 GMT</pubDate>
    <description>За разработчиков могут это сделать и другие люди, на то он и opensource, это вам не adobereader знаете-ли.&lt;br&gt;&lt;br&gt;http://www.ubuntu.com/usn/usn-982-1&lt;br&gt;&amp;gt;&amp;gt; In general, a standard system update will make all the necessary changes.&lt;br&gt;&amp;gt;&amp;gt; 1.12-1.1ubuntu2.1</description>
</item>

</channel>
</rss>
