URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 87594
[ Назад ]

Исходное сообщение
"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"

Отправлено opennews , 04-Дек-12 10:42 
Несколько недавно обнаруженных уязвимостей:


-  Опубликована (http://lists.xen.org/archives/html/xen-announce/2012-12/) информация об исправлении в Xen  семи уязвимостей ("XSA-26 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)", "XSA-27 (http://permalink.gmane.org/gmane.comp.security.oss.general/8924)", "XSA-28 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)", "XSA-29 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)", "XSA-30 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)", "XSA-31 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)", "XSA-32 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)" ), которые могут привести к инициированию отказа в обслуживании хост-системы из гостевого окружения. Для двух уязвимостей (XSA-32 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...), XSA-29 (http://lists.xen.org/archives/html/xen-announce/2012-12/msg0...)) не исключается возможность инициирования администратором гостевого PV-окружения выполнения кода на стороне хост-системы. Исправления пока доступны в виде патчей;


-  В системе для блокирования спама Bogofilter 1.2.3 (http://bogofilter.sourceforge.net) устранена уязвимость (http://bogofilter.sourceforge.net/security/bogofilter-SA-201...) в компоненте bogolexer, которая может привести к переполнению кучи при обработке специально оформленной в обрабатываемом сообщении вставки в формате base64;

-  В корректирующих выпусках открытой платформы для организации хранения, синхронизации и обмена данными ownCloud (http://owncloud.org/) 4.5.2 и 4.0.9 устранено несколько уязвимостей (http://permalink.gmane.org/gmane.comp.security.oss.general/8901), две из которых могут привести к организации выполнения кода через манипуляции с /lib/migrate.php и  /lib/filesystem.php;
-  В MediaWiki 1.18.6, 1.19.3 и 1.20.1 устранены две уязвимости (1 (http://lists.wikimedia.org/pipermail/mediawiki-announce/2012...), 2 (http://lists.wikimedia.org/pipermail/mediawiki-announce/2012...)). Первая проблема позволяет организовать перехват сессионных данных, если пользователь осуществил вход, перейдя по специально оформленной злоумышленником ссылке. Вторая проблема даёт возможность заблокировать доступ к странице с последними изменениями ("Special:RecentChanges");
-  В IMAP-сервере Dovecot устранена уязвимость (http://www.dovecot.org/list/dovecot-news/2012-November/00023...), которая позволяет удалённому аутентифицированному злоумышленнику вызвать крах серверного процесса. Проблема исправлена в версии 2.1.11.

URL:
Новость: http://www.opennet.me/opennews/art.shtml?num=35493


Содержание

Сообщения в этом обсуждении
"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено ананим , 04-Дек-12 10:42 
>В IMAP-сервере Dovecot устранена уязвимость, которая позволяет удалённому аутентифицированному злоумышленнику вызвать крах серверного процесса. Проблема исправлена в версии 2.1.11.

дык уже и 2.1.12 относительно давно есть…
если уж сидишь на 2.1 версии, то обновляйся


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 19:14 
Что плохого скажете о Zimbra? Выбираем сейчас.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено commiethebeastie , 04-Дек-12 19:45 
Клиент тяжелый, а MAPI платный.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 20:21 
Тяжелый. Можно вроде любой клиент пользовать. Evolution к примеру ... Или web.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Andrey Mitrofanov , 04-Дек-12 20:31 
> Тяжелый. Можно вроде любой клиент пользовать. Evolution к примеру ...

Можно.... Если Сверхчеловеки и Высокие Профессоналы, которые его админят, соизволят "запустить" на нём imap _и smtp, _и дать тебе доступ, и если _потом, не найдётся какая-нибудь причина их снова отключить совсем и навсегда. Вирусы, например, да.

> Или web.

OWA, да, это серьёзно. Почти как "чтоб тебе жить на одну зарплату".


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено ананим , 05-Дек-12 03:58 
Э-э-э... человек про зимбру говорил, а не про эксченч.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено ананим , 05-Дек-12 05:25 
>Что плохого скажете о Zimbra? Выбираем сейчас.

ничего плохого не скажу.
кроме того, что коннектор к оутлуку платный.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено zystem , 05-Дек-12 15:50 
> Что плохого скажете о Zimbra? Выбираем сейчас.

Клиент лучше вообще не использовать. Он почти идентичен web-интерфейсу но тяжелее.
Нормально прикручивается тот-же thunderbird. Причем возможно прикрутить Lightning для задач и календарей. И Contacts Sidebar для общей адресной книги из ldap.
MAPI только в платной версии.
Сам сервер тяжелый. Пришлось выделить отдельный сервер под zimbra.
Задачи и календари реализованы по минимуму. До функционала exchange не дотягивают. Для групповой работы лучше смотреть какое нибудь groupware.
Как именно почтовый сервер очень неплох. Основное достоинство GUI. В смысле web интерфейс для администрирования.
Ничего более близкого по функционалу к exchange найти не удалось.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 11:12 
Xen разочаровывает. Вроде бы маленький гипервизор, а всё равно не уследили за всем... А уже четвёртая версия...

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено savant , 04-Дек-12 11:37 
Всё потому, что пишут на Си.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 12:43 
Вы так говорите как будто делать баги - привиления сишных программеров :). А медиа-вики на пыхе, что им почему-то не помешало. Да даже вон питонисты со своей Zope-ой баги сажают.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено ананим , 04-Дек-12 13:00 
Ага.
И даже новости про то, что плагин жабы стал основным средством распространенич вирусти таким троллям тоже не помеха.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено pavel_simple , 04-Дек-12 14:33 
> Ага.
> И даже новости про то, что плагин жабы стал основным средством распространенич
> вирусти таким троллям тоже не помеха.

а на чём написан плагин ?


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 14:40 
На С.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 14:43 
>> Ага.
>> И даже новости про то, что плагин жабы стал основным средством распространенич
>> вирусти таким троллям тоже не помеха.
> а на чём написан плагин ?

Подойдем с другой стороны: на чем написана эта вирусня?


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено ананим , 04-Дек-12 14:54 
>а на чём написан плагин ?

мне в общем пофигу на чём вы словите эпикфэйл — на том что «жаба дырявая» или на том что «жаба дырявая, т.к. написана на С».


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 14:40 
> Всё потому, что пишут на Си.

Точно. А надо - на баше. Прозрачно, удобно, безопасно.
Аналогично, и в ядре Linux дыр так много, потому что на сях, а не на баше.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 19:16 
От Паскаля прешься?

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено savant , 05-Дек-12 01:13 
> От Паскаля прешься?

От Scheme. Но на си таки писать приходится.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 05-Дек-12 04:28 
> От Scheme.

Ну так ты же не переписал на нем ядро, драйвера и системные программы. Да и не факт что это тебе понравилось бы. А что, в scheme уже можно напрямую записать нечто в конкретный адрес памяти? Драйверам это надо буквально каждому первому. Да, это - потенциально опасная операция. Но оборудование работает вот так. Или еще как, например получая адрес буфера в DMA и драйвер оттуда потом вытаскивает. Опять же, работая с вполне конкретными адресами. Эту операцию кто-то должен делать. Чем прямее, тем лучше. Си с этим справляется.

А еще если взять пистолет, зарядить и стрельнуть себе в пятку - говорят что будет больно. Но пистолет в данном поступке вообще не виноват.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 04-Дек-12 14:42 
> Xen разочаровывает. Вроде бы маленький гипервизор, а всё равно не уследили за
> всем... А уже четвёртая версия...

KVM to the rescue! Это модуль еще меньшего размера, который является просто интерфейсом к аппаратным функциям.


"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Аноним , 05-Дек-12 20:10 
В котором также нашли уязвимость, лол.
А вообще он не нужен, потому что linux-only.

"Уязвимости в Xen, Bogofilter, ownCloud, MediaWiki и Dovecot"
Отправлено Motif , 04-Дек-12 19:30 
Порядок в стране определяется не наличием воров, а умением властей их обезвреживать! (с)

"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено pavlinux , 04-Дек-12 13:27 
> устранена уязвимость в механизме виртуализации KVM (CVE-2012-4461),

Чёй-то я не вкурю, по ссылке упоминаются ядра 2.6.16 и ниже,
хотя КВМ всунули в ядро только в версии 2.6.17!!!  


"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено Andrey Mitrofanov , 04-Дек-12 14:24 
> хотя КВМ всунули в ядро только в версии 2.6.17!!!

А не в .6.20? Впрочем, это совершенно не важно.

Надо оно RH, скажем, -- будет(?было) и в 2.6.8. Плюс патчик.


"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено Ytch , 04-Дек-12 20:58 
> Надо оно RH, скажем, -- будет(?было) и в 2.6.8. Плюс патчик.

Кто управляет прошлым, тот управляет будущим: кто управляет настоящим, управляет прошлым? Где-то я это уже слышал.


"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено Andrey Mitrofanov , 04-Дек-12 21:34 
> Где-то я это уже слышал.

Ну да, вот он :( я, поселивший ложь в истории. Я УПРАВЛЯ-А-А-А-Ю!!!


"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено Аноним , 04-Дек-12 21:48 
> Чёй-то я не вкурю, по ссылке упоминаются ядра 2.6.16 и ниже,
> хотя КВМ всунули в ядро только в версии 2.6.17!!!

Ты никогда не видел http://lurkmore.to/%D0%92%D0%B7%D0&... ? :)


"Уязвимости в Xen, KVM, Bogofilter, ownCloud, MediaWiki и Dov..."
Отправлено Andrey Mitrofanov , 04-Дек-12 21:50 
>lurkmore.to

Полиция! Экстремизм!!!