<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Bugzilla, позволяющая завести привилегированный...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html</link>
    <description>В Bugzilla (http://www.bugzilla.org/), платформе для ведения базы данных ошибок, контроля за их исправлением и общего координирования процесса разработки,  выявлена (http://blog.perimeterx.com/bugzilla-cve-2015-4499) критическая уязвимость (https://www.bugzilla.org/security/4.2.14/) (CVE-2015-4499 (https://bugzilla.mozilla.org/show_bug.cgi?id=1202447)), дающая возможность завести привилегированный аккаунт, имеющий доступ к закрытой информации, например, к непубличным обсуждениям неисправленных уязвимостей. Эффект от указанной уязвимости напоминает раскрытую (https://www.opennet.ru/opennews/art.shtml?num=42912) несколько недель назад атаку на Bugzilla, в результате которой злоумышленники получили доступ к информации о неисправленных уязвимостях в Firefox в результате перехвата пароля одного из пользователей.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость уже устранена (https://www.bugzilla.org/news/#release501) в выпусках Bugzilla 5.0.1, 4.4.10 и 4.2.15. Суть проблемы в том, что при сохранении в MySQL логин/email молча обрезается до 255 симв</description>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#28</link>
    <pubDate>Sun, 20 Sep 2015 02:58:13 GMT</pubDate>
    <description>а потому что не надо экономить на DBA. даже стадо хипстеров не заменит одного специалиста.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#27</link>
    <pubDate>Fri, 18 Sep 2015 22:14:08 GMT</pubDate>
    <description>Вы коммит то смотрели?&lt;br&gt;&lt;br&gt;Там проверка была вот такая:&lt;br&gt;my $ret = ($addr =~ /$match/ &amp;&amp; $email !~ /&#092;P&#123;ASCII&#125;/ &amp;&amp; $email =~ /^$addr_spec$/);&lt;br&gt;&lt;br&gt;стала вот такая:&lt;br&gt;$addr =~ /$match/&lt;br&gt;+        &amp;&amp; $email !~ /&#092;P&#123;ASCII&#125;/&lt;br&gt;+        &amp;&amp; $email =~ /^$addr_spec$/&lt;br&gt;+        &amp;&amp; length($email) &amp;lt;= 127)&lt;br&gt;&lt;br&gt;Вы хоть обпроверяйтесь от забывчивости, невнимательности и просто от того что схема БД может со временем менятся это не спасет. Правильный ответ уметь тюнить базу, чтоб она не обрезала данные если не может по какой либо причине сохранить, лучше пусть SQL error кажет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Обнимашки)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#24</link>
    <pubDate>Fri, 18 Sep 2015 17:47:04 GMT</pubDate>
    <description>&amp;gt; Решит все проблемы&lt;br&gt;&lt;br&gt;Все проблемы решит проверять ввод. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Обнимашки)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#23</link>
    <pubDate>Fri, 18 Sep 2015 17:45:27 GMT</pubDate>
    <description>Этим &amp;#8212; нет.&lt;br&gt;Но они ж не одни на свете живут.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#22</link>
    <pubDate>Fri, 18 Sep 2015 16:35:44 GMT</pubDate>
    <description>Да, в новости об этом написано.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#21</link>
    <pubDate>Fri, 18 Sep 2015 16:35:12 GMT</pubDate>
    <description>&amp;gt; Решит все проблемы &lt;br&gt;&lt;br&gt;Странно, проблему беженцев что-то плохо решает. FAIL.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#20</link>
    <pubDate>Fri, 18 Sep 2015 16:29:06 GMT</pubDate>
    <description>Ну что, заспорим что ЭТИМ программистам никакой Rust не поможет?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Sw00p aka Jerom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#19</link>
    <pubDate>Fri, 18 Sep 2015 13:37:53 GMT</pubDate>
    <description>а как же ACID ?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Bugzilla, позволяющая завести привилегированный... (Аналитик)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/104781.html#18</link>
    <pubDate>Fri, 18 Sep 2015 13:21:33 GMT</pubDate>
    <description>Минусы за Perl или mailru?&lt;br&gt;</description>
</item>

</channel>
</rss>
