<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Во FreeBSD устранены уязвимости в ftp, setlogin и sshd</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html</link>
    <description>Разработчики FreeBSD опубликовали серию уведомлений об устранении уязвимостей:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  &quot;CVE-2014-8517 (https://lists.freebsd.org/pipermail/freebsd-announce/2014-November/001601.html)&quot; - опасная уязвимость в клиенте ftp, которая может привести к выполнению кода при  доступе к подконтрольному злоумышленнику серверу с использованием неинтерактивного режима работы утилиты ftp. При запросе с использованием URL утилита ftp поддерживает загрузку данных не только по FTP, но и по протоколу HTTP, в том числе обрабатывает операции перенаправления на другой URL. В случае если явно через опцию &quot;-o&quot; не указан путь к файлу для сохранения данных, осуществляется использование части пути из URL в качестве имени файла. Атакующий может организовать редирект на специально оформленный файл, который приведёт к выполнению заданной команды  (например, на сервере можно создать файл с именем &quot;&amp;#124;uname -a&quot; и в ответ на запрос вернуть редирект на него &quot;Location: http://site/&amp;#124;uname&#037;20-a&apos;&quot;). Проблема проявляется во всех поддерживаем</description>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#54</link>
    <pubDate>Fri, 14 Nov 2014 13:17:09 GMT</pubDate>
    <description>По первой проблеме: кто вообще додумался использовать popen(outfilename, &quot;w&quot;) для имен, начинающихся с &quot;&amp;#124;&quot;? А в патче теперь просто вставили проверку, чтобы это выполнялось только для имен, переданных в аргументе командной строки. Кому вообще понадобилась такая фича и зачем?&lt;br&gt;&lt;br&gt;Вторая проблема вообще уже задолбала. Ну не убьет вам memset(logname, 0, MAXLOGNAME) внутри setlogin() производительность, там всего-то 17 байт. Инициализируйте переменные, nuff said.&lt;br&gt;&lt;br&gt;Ну а в третьей проблема в том, что Heimdal тянет pthreads, и если линкеру указать библиотеки в неправильном порядке, то pthreads затеняет в cstdlib не все что нужно. Аж подмывает предложить перейти им на продвинутую динамическую линковку, чтобы подобные ошибки превращались в &quot;неправильный порядок библиотек в LD_PRELOAD может вызвать DoS&quot;. &amp;lt;/sarcasm&amp;gt;&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Журналовращатель)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#53</link>
    <pubDate>Sun, 09 Nov 2014 16:25:47 GMT</pubDate>
    <description>&amp;gt; Ты ничего не путаешь?&lt;br&gt;&amp;gt; Линус Торвальдс выступил с критикой дизайна файловых систем: http://www.opennet.ru/opennews/art.shtml?num=20944 &lt;br&gt;&lt;br&gt;Тененбаум тоже многое критиковал, написал кучу книг и усрел физически, выйдя на пенсию.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; И вообще, не факт, что бояздэшный недосервер включится после отключения питания.&lt;br&gt;&amp;gt; А ты попробуй выключатель попереключать.&lt;br&gt;&lt;br&gt;Пробовал, не понравилось. Это происходило на Линухах, вантузах и бздях. ext3/4 не сдохла ни разу, ntfs рассыпалась частично, но 1 раз вообще полностью, ufs2 дохла очень часто, при том, в большинстве случаев fsck не мог её восстановить. Чистая практика.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; - Может ZFS? У тебя в эмбеддовке найдётся 1ГБ ОЗУ, просто чтобы вращать з-пул?&lt;br&gt;&amp;gt; У ZFS конкретные требования. Причём тут она? Может я где-то её упомянул, &lt;br&gt;&amp;gt; а?&lt;br&gt;&lt;br&gt;Да, это я упомянул, ведь в бзде вменяемых фс нет, а на безбабье и рыбу раком, как говориться.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Волкот)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#52</link>
    <pubDate>Sun, 09 Nov 2014 12:39:31 GMT</pubDate>
    <description>&amp;gt; Так какие же они тогда линуксоиды? Они пи...сы, а вовсе не... :) &lt;br&gt;&lt;br&gt;О том и речь! Линуксоиды... До каминг аута.&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#51</link>
    <pubDate>Sat, 08 Nov 2014 19:47:41 GMT</pubDate>
    <description>изен/брин - залогиньтесь обратно )&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#50</link>
    <pubDate>Sat, 08 Nov 2014 19:36:42 GMT</pubDate>
    <description>&amp;gt; - UFS2 прежде всего плоха тем, что разваливается на каждый чих, sync &lt;br&gt;&amp;gt; может не произойти вовремя.&lt;br&gt;&lt;br&gt;Ты ничего не путаешь?&lt;br&gt;Линус Торвальдс выступил с критикой дизайна файловых систем: http://www.opennet.ru/opennews/art.shtml?num=20944&lt;br&gt;&lt;br&gt;&amp;gt; И вообще, не факт, что бояздэшный недосервер включится после отключения питания.&lt;br&gt;&lt;br&gt;А ты попробуй выключатель попереключать.&lt;br&gt;&lt;br&gt;&amp;gt; - Может ZFS? У тебя в эмбеддовке найдётся 1ГБ ОЗУ, просто чтобы вращать з-пул?&lt;br&gt;&lt;br&gt;У ZFS конкретные требования. Причём тут она? Может я где-то её упомянул, а?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Журналовращатель)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#49</link>
    <pubDate>Sat, 08 Nov 2014 18:45:53 GMT</pubDate>
    <description>- UFS2 прежде всего плоха тем, что разваливается на каждый чих, sync может не произойти вовремя. И вообще, не факт, что бояздэшный недосервер включится после отключения питания.&lt;br&gt;- Может ZFS? У тебя в эмбеддовке найдётся 1ГБ ОЗУ, просто чтобы вращать з-пул?&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#48</link>
    <pubDate>Sat, 08 Nov 2014 17:59:56 GMT</pubDate>
    <description>А пруф то будет? А то лужа и так бурлит :)&lt;br&gt;</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#47</link>
    <pubDate>Sat, 08 Nov 2014 12:21:44 GMT</pubDate>
    <description>&#037; cd /usr/src/tools/tools/nanobsd&lt;br&gt;&#037; sh nanobsd.sh&lt;br&gt;00:00:00 # NanoBSD image full build starting&lt;br&gt;00:00:00 ## Clean and create object directory (/usr/obj/nanobsd.full/)&lt;br&gt;00:00:00 ## Construct build make.conf (/usr/obj/nanobsd.full//make.conf.build)&lt;br&gt;00:00:00 ## run buildworld&lt;br&gt;00:00:00 ### log: /usr/obj/nanobsd.full//_.bw&lt;br&gt;00:48:23 ## build kernel (GENERIC)&lt;br&gt;00:48:23 ### log: /usr/obj/nanobsd.full//_.bk&lt;br&gt;00:56:42 ## Clean and create world directory (/usr/obj/nanobsd.full//_.w)&lt;br&gt;00:56:42 ## Construct install make.conf (/usr/obj/nanobsd.full//make.conf.install)&lt;br&gt;00:56:42 ## installworld&lt;br&gt;00:56:42 ### log: /usr/obj/nanobsd.full//_.iw&lt;br&gt;00:57:16 ## install /etc&lt;br&gt;00:57:16 ### log: /usr/obj/nanobsd.full//_.etc&lt;br&gt;00:57:17 ## configure nanobsd /etc&lt;br&gt;00:57:17 ## install kernel (GENERIC)&lt;br&gt;00:57:17 ### log: /usr/obj/nanobsd.full//_.ik&lt;br&gt;00:57:17 ## run customize scripts&lt;br&gt;00:57:17 ## configure nanobsd setup&lt;br&gt;00:57:17 ### log: /usr/obj/nanobsd.full//_.dl&lt;br&gt;00:57:21 ## run late customize scripts&lt;br&gt;00:57:21 ## build diskimage&lt;br&gt;0</description>
</item>

<item>
    <title>Во FreeBSD устранены уязвимости в ftp, setlogin и sshd (iZEN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/99836.html#46</link>
    <pubDate>Sat, 08 Nov 2014 10:52:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А во FreeBSD?&lt;br&gt;&amp;gt; А там IIRC, &quot;как обычно в бздах&quot; - долбанулись и подорвались переписывать &lt;br&gt;&amp;gt; либу. Заменив ее на какой-то суррогат, единственным &quot;достоинтством&quot; которого было &quot;зато &lt;br&gt;&amp;gt; под BSDшной лицензией!!11&quot;.&lt;br&gt;&lt;br&gt;&#037; man libusb ()&lt;br&gt;...&lt;br&gt;&lt;br&gt;DESCRIPTION&lt;br&gt;     The libusb library contains interfaces for directly managing a usb&lt;br&gt;     device.  The current implementation supports v1.0 of the libusb API.&lt;br&gt;...&lt;br&gt;SEE ALSO&lt;br&gt;     libusb20(3), usb(4), usbconfig(8), usbdump(8)&lt;br&gt;&lt;br&gt;     http://libusb.sourceforge.net/&lt;br&gt;&lt;br&gt;HISTORY&lt;br&gt;     libusb support first appeared in FreeBSD 8.0.&lt;br&gt;&lt;br&gt;https://www.freebsd.org/cgi/man.cgi?query=libusb&amp;apropos=0&amp;sektion=0&amp;manpath=FreeBSD+10.1-RELEASE&amp;arch=default&amp;format=html&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Разрабатывать что либо на основе линуха логичнее и проще всего в линухе.&lt;br&gt;&amp;gt;&amp;gt; Почему во FreeBSD не получается? Исходники же открыты!&lt;br&gt;&amp;gt; На самом базовом уровне - это проще. Потому что сами разработчики пользуются &lt;br&gt;&amp;gt; для разработки именно своей системой. А конфигурации &quot;как у разработчиков&quot; имеют &lt;br&gt;&amp;gt; магическое свойст</description>
</item>

</channel>
</rss>
