<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В системе управления web-контентом Drupal устранена критичес...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html</link>
    <description>В корректирующих выпусках (https://www.drupal.org/drupal-8.0.4) системы управления web-контентом  Drupal 8.0.4, 7.43 и 6.38 устранена серия из 10 уязвимостей (https://www.drupal.org/SA-CORE-2016-001), одна из которых помечена как критическая и требует незамедлительной установки обновления. Проблема проявляется в Drupal 6 и позволяет обойти правила доступа и добавить произвольный контент на страницу, например, разместить свой код JavaScript. Для эксплуатации уязвимости у атакующего должен быть доступ к web-форме отправки данных, в которой присутствуют кнопки с расширенными функциями, доступными только администратору (универсальные формы, доступ к которым имеют как обычные пользователи, так и администраторы). Несмотря на то, что предназначенные для администратора кнопки скрываются, их можно использовать при указании в отправляемом запросе.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://www.drupal.org/drupal-8.0.4&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=43946&lt;br&gt;</description>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Michael Shigorin)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#11</link>
    <pubDate>Tue, 03 May 2016 03:46:47 GMT</pubDate>
    <description>&amp;gt; Умный человек знал, что тот, кто признает себя безгрешным - пойдёт против &lt;br&gt;&amp;gt; центральной религиозной догмы&lt;br&gt;&lt;br&gt;Почему бы тогда &quot;Они же, услышав то &#091;I&#093;и будучи обличаемы совестью&#091;/I&#093;, стали уходить один за другим, начиная от старших до последних&quot;?&lt;br&gt;&lt;br&gt;PS: прошу прощения, совсем случайно наткнулся, но промолчать не могу.&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Disaron)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#10</link>
    <pubDate>Wed, 02 Mar 2016 04:46:11 GMT</pubDate>
    <description>Вообще, представляешь последствия этого?&lt;br&gt;&lt;br&gt;1. У программ появится алгоритм&lt;br&gt;2. Код станет гораздо более простым и понятным&lt;br&gt;3. Большая часть дыр уровня детского сада просто перестанет существовать как класс&lt;br&gt;4. Резко упадет потребность в рефакторинге и временные затраты на латание косяков&lt;br&gt;5. На улице окажется МОРЕ быдлокодеров&lt;br&gt;6. Социальная неудовлетворенность последних, митинги, нападения на людей...&lt;br&gt;&lt;br&gt;дальше не буду продолжать... )&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Aleks Revo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#9</link>
    <pubDate>Sun, 28 Feb 2016 23:28:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Нет, ну такой подход называется халтурностью.&lt;br&gt;&amp;gt; &quot;А кто без греха, тот пусть первый кинет в меня камень!&quot; - &lt;br&gt;&amp;gt; умный сказал чел, даже святой :) &lt;br&gt;&lt;br&gt;Умный человек знал, что тот, кто признает себя безгрешным - пойдёт против центральной религиозной догмы и тем самым напросится на то, чтоб самого закидали камнями. У нас же всё проще, по шее надают без оглядки на догматы )))&lt;br&gt;&lt;br&gt;&amp;gt; А ещё - &quot;Если бы строители строили дома с таким же качеством, &lt;br&gt;&amp;gt; как программисты создают программы ... первый же залетевший дятел уничтожил бы &lt;br&gt;&amp;gt; цивилизацию!&quot; :) &lt;br&gt;&amp;gt;&amp;gt;&quot;Фиксить скьюрити-баги по мере обнаружения&quot;.&lt;br&gt;&amp;gt; А что - уже придумали хоть какой то другой метод?&lt;br&gt;&lt;br&gt;Да, баги давно поклассифицированы, и по сути являются типовыми.&lt;br&gt;&lt;br&gt;&amp;gt; Мнение доставило, пишы ищо :-/ &lt;br&gt;&lt;br&gt;Хотя, чего это я тут с бисером перед вечно голодным?&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Aleks Revo)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#8</link>
    <pubDate>Sun, 28 Feb 2016 23:21:47 GMT</pubDate>
    <description>&amp;gt; как пофиксить проблему, если не знаешь о проблеме?&lt;br&gt;&lt;br&gt;Моделировать варианты входных данных и исполнения алгоритма. Взломщик занимается ровно тем же самым.&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (_)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#7</link>
    <pubDate>Sat, 27 Feb 2016 14:07:21 GMT</pubDate>
    <description>&amp;gt;Нет, ну такой подход называется халтурностью.&lt;br&gt;&lt;br&gt;&quot;А кто без греха, тот пусть первый кинет в меня камень!&quot; - умный сказал чел, даже святой :)&lt;br&gt;А ещё - &quot;Если бы строители строили дома с таким же качеством, как программисты создают программы ... первый же залетевший дятел уничтожил бы цивилизацию!&quot; :)&lt;br&gt;&lt;br&gt;&amp;gt;&quot;Фиксить скьюрити-баги по мере обнаружения&quot;. &lt;br&gt;&lt;br&gt;А что - уже придумали хоть какой то другой метод?&lt;br&gt;&lt;br&gt;&amp;gt;Для &quot;фич&quot; да, так и надо - добавляем по мере надобности. &lt;br&gt;&lt;br&gt;Довожу месячный план для группы разработки:&lt;br&gt;Пофиксить секурити-багов:&lt;br&gt;- критических: 32.5&lt;br&gt;- не критических: 100500&lt;br&gt;&lt;br&gt;Самому не смешно? Впрочем ты у нас сурьёзный ребёнок, стратег будущий (у мамки).&lt;br&gt;&lt;br&gt;&amp;gt;Но каждый секьюрити-баг я считаю хотя бы маленьким, но фак-апом. &lt;br&gt;&lt;br&gt;И что?&lt;br&gt;&amp;gt;Тут популярность и волны ни при чём. По крайней мере, таково моё мнение.&lt;br&gt;&lt;br&gt;Мнение доставило, пишы ищо :-/&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Disaron)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#6</link>
    <pubDate>Sat, 27 Feb 2016 11:00:34 GMT</pubDate>
    <description>Автоапдейт? В продакшене? Без тестирования своих расширений на B/C?&lt;br&gt;&lt;br&gt;Не, ну если перед этим делается бекап, и ресурс не активно используется, то в редких случаях прокатит...&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (adnu)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#5</link>
    <pubDate>Sat, 27 Feb 2016 10:51:24 GMT</pubDate>
    <description>типичное php, хотя drush up по крону не заставляет парится&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (Disaron)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#4</link>
    <pubDate>Sat, 27 Feb 2016 09:03:12 GMT</pubDate>
    <description>&amp;gt;Нет, ну такой подход называется халтурностью.&lt;br&gt;&lt;br&gt;В данном конкретном случае, который выражается в отсутствии контроля прав на стороне сервера - возразить нечего. Такие вещи должны делаться раньше контроля на стороне клиента (в данном случае выражающемся в тупом скрытии контролов).&lt;br&gt;&lt;br&gt;А вот в остальных случаях (если пройти по ссылке) не соглашусь. Да и вообще как пофиксить проблему, если не знаешь о проблеме? А количество выявляемых уязвимостей пропорционально популярности. Ну никому не интересно копаться в движке, если его всего 5&#037; от рынка бесплатных, а во всем остальном рынке и того меньше. Профит минимален, а то и вообще в минус - времени затратишь больше на поиск дыры, чем получишь эффекта от ее использования.&lt;br&gt;&lt;br&gt;Доставило: Saving user accounts can sometimes grant the user all roles (User module - Drupal 6 and 7 - Less Critical)&lt;br&gt;&lt;br&gt;Т.е. возможность получения полного набора полномочий это less critical?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В системе управления web-контентом Drupal устранена критичес... (vn971)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/106923.html#3</link>
    <pubDate>Sat, 27 Feb 2016 08:05:14 GMT</pubDate>
    <description>Нет, ну такой подход называется халтурностью.&lt;br&gt;&lt;br&gt;&quot;Фиксить скьюрити-баги по мере обнаружения&quot;. Для &quot;фич&quot; да, так и надо - добавляем по мере надобности. Но каждый секьюрити-баг я считаю хотя бы маленьким, но фак-апом. Тут популярность и волны ни при чём. По крайней мере, таково моё мнение.&lt;br&gt;</description>
</item>

</channel>
</rss>
