URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 70355
[ Назад ]

Исходное сообщение
"Уязвимость локальных имён в wget, lftp и lwp-download"

Отправлено opennews , 04-Сен-10 11:47 
Год назад разработчики проекта OpenWall (http://www.openwall.com/) обнаружили (http://www.ocert.org/advisories/ocert-2010-001.html) опасную уязвимость в трёх популярных консольных менеджерах загрузок: wget (http://www.openwall.com/lists/oss-security/2010/05/18/13), lftp и lwp-download, которая заключается в том, что эти программы не проверяют имя файла, полученное с сервера после перенаправления (HTTP Redirect), поэтому удалённый атакующий может подменить или добавить файлы, например, в домашнюю директорию. Опасность для lftp и lftpget увеличивается в связи с тем, что утилиты по умолчанию переписывают файлы без предупреждения.


На днях эта уязвимость была исправлена (http://lftp.yar.ru/) в релизе 4.0.10 пакетов lftp и lwp-download, разработчики wget исправлять её не собираются и не считают её опасной.

URL: http://www.ocert.org/advisories/ocert-2010-001.html
Новость: http://www.opennet.me/opennews/art.shtml?num=27848


Содержание

Сообщения в этом обсуждении
"Уязвимость локальных имён в wget, lftp и lwp-download"
Отправлено Экономный , 04-Сен-10 11:50 
За разработчиков могут это сделать и другие люди, на то он и opensource, это вам не adobereader знаете-ли.

http://www.ubuntu.com/usn/usn-982-1
>> In general, a standard system update will make all the necessary changes.
>> 1.12-1.1ubuntu2.1


"Уязвимость локальных имён в wget, lftp и lwp-download"
Отправлено Аноним , 04-Сен-10 16:20 
алиасы в намеде тоже пофиксить надо. а то пытаешься попасть по одному адресу а удаленный ДНС атакуэ и перенаправляет совсем на другой...

"Уязвимость локальных имён в wget, lftp и lwp-download"
Отправлено Иван Иванович Иванов , 06-Сен-10 20:05 
вы уже научились ломать любой DNS сервер?

"Уязвимость локальных имён в wget, lftp и lwp-download"
Отправлено Buy , 05-Сен-10 12:15 
Да, в убунте пофиксили, молодцы.

"Уязвимость локальных имён в wget, lftp и lwp-download"
Отправлено аноним , 07-Сен-10 03:44 
Во фре тоже. Судя по коммит логу, разработчики wget включили голову и пофиксили в апстриме все-таки.