<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опасная уязвимость в Apache Cassandra</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html</link>
    <description>В СУБД Apache Cassandra выявлена (http://mail-archives.apache.org/mod_mbox/cassandra-user/201504.mbox/&#037;3CCALamADJu4yo&#037;3DcO8HgA6NpgFc1wQN_VNqpkMn-3SZwhPq9foLBw&#037;40mail.gmail.com&#037;3E) уязвимость (CVE-2015-0225), допускающая выполнение произвольного кода на сервере. Атака может быть осуществлена удалённо без выполнения аутентификации. Проблема обусловлена тем, что интерфейс JMX/RMI, предназначенный для передачи и удалённого выполнения сериализованного Java-кода, привязывается ко всем сетевым интерфейсам без какой-либо аутентификации. Пользователям веток 2.0.x и 2.1.x рекомендуется обновить свои системы до версий 2.0.14 и 2.1.4, пользователям ветки 1.2.x рекомендовано перейти на поддерживаемую ветку. При невозможности обновления пользователям рекомендовано вручную настроить шифрование и аутентификацию для JMX/RMI в соответствии с рекомендациями (https://wiki.apache.org/cassandra/JmxSecurity).&lt;br&gt;&lt;br&gt;URL: http://mail-archives.apache.org/mod_mbox/cassandra-user/201504.mbox/&#037;3CCALamADJu4yo&#037;3DcO8HgA6NpgFc1wQN_VNqpkMn-3SZwhPq</description>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Омномномном)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#10</link>
    <pubDate>Fri, 03 Apr 2015 13:15:07 GMT</pubDate>
    <description>&amp;gt; удалённого выполнения сериализованного &lt;br&gt;&amp;gt; Java-кода, привязывается ко всем сетевым&lt;br&gt;&amp;gt; интерфейсам без какой-либо аутентификации.&lt;br&gt;&lt;br&gt;На третий день Неуловимый Джо заметил что можно просто заливать свой код на сервак...&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#9</link>
    <pubDate>Fri, 03 Apr 2015 10:40:25 GMT</pubDate>
    <description>&quot;Ну это нормально!&quot; (С) Г.Харламов&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#8</link>
    <pubDate>Fri, 03 Apr 2015 08:51:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;СУБД &lt;br&gt;&amp;gt;&amp;gt;для передачи и удалённого выполнения сериализованного Java-кода &lt;br&gt;&amp;gt; Какая забавная идея...&lt;br&gt;&lt;br&gt;Авторы той СУБД  просто были не в курсе реалий своей любимой джавва. Этот самый JMX - просто механизм RPC. Да, неча его без затычек наружу выставлять.&lt;br&gt;&lt;br&gt;Ну, теперь-то им об этом рассказали, они пофиксили. Заживут...&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (рафидит)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#7</link>
    <pubDate>Fri, 03 Apr 2015 07:28:58 GMT</pubDate>
    <description>Семь бед - один ответ - Riak.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#6</link>
    <pubDate>Fri, 03 Apr 2015 07:22:00 GMT</pubDate>
    <description>просто из любопытства, а Вы территориально где работаете? (смотрел профиль)&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Дворник)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#5</link>
    <pubDate>Thu, 02 Apr 2015 22:52:02 GMT</pubDate>
    <description>&amp;gt; привязывается ко всем сетевым интерфейсам без какой-либо аутентификации&lt;br&gt;&lt;br&gt;Хмм, а что, у кого-то ещё не iptables -P INPUT DROP?&lt;br&gt;&lt;br&gt;А выполнение произвольного кода (пусть даже и &quot;сериализированного Java&quot;) даже с 127.0.0.1 - дыра априори. Неужто обновление полностью отключает эту, кхмм, &quot;фичу&quot;?&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Анончег)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#4</link>
    <pubDate>Thu, 02 Apr 2015 21:56:03 GMT</pubDate>
    <description>&amp;gt; да, первый момент когда подумалось чхорошо что фэйсбук, гугль и еще три корпорации, передумали эту БД использовать.&lt;br&gt;&lt;br&gt;А чего это ты за них так запереживал ?&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Анончег)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#3</link>
    <pubDate>Thu, 02 Apr 2015 21:34:04 GMT</pubDate>
    <description>&quot;Это нормально&quot; (С) Е.В. Малышева&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в Apache Cassandra (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/101915.html#2</link>
    <pubDate>Thu, 02 Apr 2015 19:20:40 GMT</pubDate>
    <description>да, первый момент когда подумалось чхорошо что фэйсбук, гугль и еще три корпорации, передумали эту БД использовать. в принципе нормальная хреновина. в пору когда она встала на ноги впервые - похожего было мало(это сейчас больше десятка только &quot;толстых&quot; аналогов и куча вяложивущих), лишь позднее и Мнезия и прчее - подтянулось.&lt;br&gt;</description>
</item>

</channel>
</rss>
