URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 77526
[ Назад ]

Исходное сообщение
"Обновление Subversion 1.6.17 с устранением трех уязвимостей"

Отправлено opennews , 02-Июн-11 14:23 
Объявлено (http://svn.haxx.se/dev/archive-2011-06/0030.shtml) о выходе новой версии централизованной системы контроля версий Subversion 1.6.17 (http://subversion.apache.org/docs/release-notes/1.6.html), в которой устранено три уязвимости (http://subversion.apache.org/security/):


-  Ошибка (http://subversion.apache.org/security/CVE-2011-1921-advisory...) в Apache-модуле mod_dav_svn, обеспечивающем работу сервера Subversion, позволяет удаленному злоумышленнику получить доступ к содержимому файлов, чтение которых запрещено настройками ACL;
-  Возможность (http://subversion.apache.org/security/CVE-2011-1752-advisory...) разыменования NULL-указателя через отправку специального запроса к Apache модулю mod_dav_svn. Существующий в сети эксплоит позволяет осуществить отказ в обслуживании, путем стимулирования постоянных крахов сервера Subversion;
-  Возможность (http://subversion.apache.org/security/CVE-2011-1783-advisory...) проведения атаки против mod_dav_svn, результатом которой является зацикливание и исчерпание всей доступной управляющему процессу памяти.


URL: http://svn.haxx.se/dev/archive-2011-06/0030.shtml
Новость: http://www.opennet.me/opennews/art.shtml?num=30750


Содержание

Сообщения в этом обсуждении
"Обновление Subversion 1.6.17 с устранением трех уязвимостей"
Отправлено Аноним , 02-Июн-11 19:23 
А может кто знает как сделать доступ к svn по http, но не модулем апача?

"Обновление Subversion 1.6.17 с устранением трех уязвимостей"
Отправлено samm , 03-Июн-11 11:06 
Никак, насколько мне известно. Оно очень плотно интегрировано с поддержкой вебдава в apache. А собственно говоря - зачем? Кстати, если это выделенный свн сервер- я рекомендую апачу в тредовом режиме собрать, будет значительно быстрее.

"Обновление Subversion 1.6.17 с устранением трех уязвимостей"
Отправлено тигар , 06-Июн-11 10:28 
Ну, например, если на фронтенде уже стоит nginx, и апача совсем нигде нет:)

"Обновление Subversion 1.6.17 с устранением трех уязвимостей"
Отправлено nikll , 08-Июн-11 00:35 
А накой именно хттп? у меня на сервере тоже апача нету, стоит nginx+php_fpm, свн работает через свой демон и свой протокол, видновый свн клиент прекрастно с сервером взаимодействует, отличий вообще не нашел.
трак подключил через нгинкс как хттп бакенд, там тоже свой демон есть.
в топку жирного апача :)