<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в генераторе кода Swagger</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html</link>
    <description>В генераторе кода Swagger (https://github.com/swagger-api/swagger-codegen), применяемом для создания  RESTful web-сервисов, соответствующих спецификации OpenAPI (https://en.wikipedia.org/wiki/OpenAPI_Specification), выявлена &lt;br&gt;уязвимость (https://community.rapid7.com/community/infosec/blog/2016/06/23/r7-2016-06-remote-code-execution-via-swagger-parameter-injection-cve-2016-5641)  (CVE-2016-5641), которая может привести к выполнению кода на стороне сервера или клиента, через подстановку специальных параметров в документы Swagger, на основе которых производится динамическая генерация обработчиков API. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема затрагивает RESTful-обработчики, созданные с использованием кода, автоматически сгенерированного при помощи Swagger. В том числе обработчики, сгенерированные для языков JavaScript/Node.JS, PHP, Ruby и Java (важно отметить, что вопреки заявлениям некоторых СМИ, проблема не затрагивает непосредственно Node.JS, PHP, Ruby и Java, а касается только проектов на данных языках, применяющих swagger-codegen дл</description>

<item>
    <title>Уязвимость в генераторе кода Swagger (сваггер)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#18</link>
    <pubDate>Sat, 02 Jul 2016 09:41:27 GMT</pubDate>
    <description>И вновь вы ничего не поняли. Почитайте, чем они отличаются, прежде чем открывать рот и озвучивать свое ценное мнение&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#15</link>
    <pubDate>Tue, 28 Jun 2016 09:27:31 GMT</pubDate>
    <description>А! Так Вы написали новый javadoc? Ну так круто че. Есть вон еще писатели, которые Kotlin забацали. Вот только туда же - не надо. Че-нить типа спринга, если осилите - всегда велкам, а гламурные гаечные ключи - в сад. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (сваггер)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#14</link>
    <pubDate>Tue, 28 Jun 2016 08:14:01 GMT</pubDate>
    <description>Вы понимаете разницу между написанием (кодогенерацией) рест-сервиса и написанием документации к нему?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#13</link>
    <pubDate>Tue, 28 Jun 2016 07:47:00 GMT</pubDate>
    <description>На пуре-джяве с io.netty рестсервис без всяких своггеров делается за 15 минут с перекурами и кофебрейком. Кому нафиг оно ваще надо?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#12</link>
    <pubDate>Tue, 28 Jun 2016 01:43:35 GMT</pubDate>
    <description>Все идет от излишнего за*тства. Зачем мужик вообще генерирует чего-то? Зачем все эти языки? Почему нельзя просто добавлять три типа списков в базу данных и не радоваться ситуации? Что за тотальный #*изм развели?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (auk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#11</link>
    <pubDate>Mon, 27 Jun 2016 15:44:27 GMT</pubDate>
    <description>swagger отменная вещь для написания документации по REST API.&lt;br&gt;Особенно его свыше с gradle и asciidoc&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (тот самый виндотролль)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#10</link>
    <pubDate>Mon, 27 Jun 2016 15:04:59 GMT</pubDate>
    <description>Мне кажется восхитительно не это, а вызов утилиты ls из джава кода.&lt;br&gt;&lt;br&gt;Подобные приемчики смердят на любом языке, хоть питон, хоть джава.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (сваггер)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#9</link>
    <pubDate>Mon, 27 Jun 2016 13:03:22 GMT</pubDate>
    <description>Какие более лучшие решения вам известны?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в генераторе кода Swagger (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108371.html#8</link>
    <pubDate>Mon, 27 Jun 2016 11:48:23 GMT</pubDate>
    <description>Чем это отличается от import static? Вердикт: то же самое.&lt;br&gt;&lt;br&gt;http://docs.oracle.com/javase/1.5.0/docs/guide/language/static-import.html&lt;br&gt;</description>
</item>

</channel>
</rss>
