<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взломана инфраструктура проекта Gentoo на GitHub</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html</link>
    <description>28 июня приблизительно в 20:20 UTC неустановленные лица получили (https://www.gentoo.org/news/2018/06/28/Github-gentoo-org-hacked.html) контроль над GitHub инфраструктурой проекта Gentoo и изменили содержимое репозиториев и некоторых страниц. Разработчики и мейнтейнеры пока работают над определением масштаба внесённых изменений и над возвращением контроля на репозиториями. Один из коммитов, добавленный злоумышленниками, добавлял во все ебилды команду &quot;rm -fr /*&quot;.  &lt;br&gt;&lt;br&gt;&lt;br&gt;Весь код проекта, размещённый на GitHub, на данный момент может считаться скомпрометированным, но это не касается кода, размещённого на собственной инфраструктуре проекта Gentoo. GitHub использовался лишь для зеркалирования, а первичная разработка велась на собственных серверах, таким образом допускается использовать rsync или webrsync с gentoo.org. Все коммиты были подписаны, поэтому при использовании git следует обращать на эти подписи внимание.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Утром (04:26 UTC) контроль за репозиториями Gentoo в GitHub был восстановлен и в настоящее в</description>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#112</link>
    <pubDate>Wed, 28 Nov 2018 16:40:45 GMT</pubDate>
    <description>reflog - это локальная штука, reflog какира посмотреть не получится&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (JL2001)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#111</link>
    <pubDate>Tue, 10 Jul 2018 06:42:39 GMT</pubDate>
    <description>&amp;gt; хотя бы банально для того, чтобы не каждый, вызвавший в нем remote &lt;br&gt;&amp;gt; code exec, мог заодно попатчить его бинарник (или скрипты), расположившись внутри &lt;br&gt;&amp;gt; всерьез и надолго.&lt;br&gt;&amp;gt; чисто из любопытства - зачем вам вообще какое-то разделение пользователей, если вы &lt;br&gt;&amp;gt; живете во времена ms-dos - &quot;все в хомяк!&quot; ?&lt;br&gt;&lt;br&gt;я не живу &quot;всё в хомяк&quot;, и фокс от другого юзера&lt;br&gt;но в пакетной системе при установке точно скрипты запускать от рута не стоит, как и разворачивать пакет сразу на файловую систему без верификации чего он там поназапишет&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (JL2001)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#110</link>
    <pubDate>Tue, 10 Jul 2018 06:34:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Жесть, вообще. Как раз читаю уже несколько дней Gentoo Handbook, собираюсь накатить &lt;br&gt;&amp;gt;&amp;gt; на сервер с коллекцией моих фотографий и других файлов, накопленных за &lt;br&gt;&amp;gt;&amp;gt; всю жизнь.&lt;br&gt;&amp;gt;&amp;gt; Вот где rm /* -rf натворило бы дел!&lt;br&gt;&amp;gt; Не натворил бы: portage, емнип, не допускает запуска bash команд снаружи функций &lt;br&gt;&amp;gt; в ebuild-скриптах.&lt;br&gt;&lt;br&gt;а тут говорят что допускает&lt;br&gt;https://www.opennet.ru/openforum/vsluhforumID3/114710.html#40&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (SysA)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#109</link>
    <pubDate>Tue, 03 Jul 2018 14:41:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; ебилды синхронизируются по незащищённому протоколу и без проверки целостности &lt;br&gt;&amp;gt;&amp;gt; Это уже неактуальная информация. При синхронизации через rsync проверка целостности сейчас &lt;br&gt;&amp;gt;&amp;gt; производится по умолчанию.&lt;br&gt;&amp;gt; У меня она второй день при обновлении через rsync не проходит, обязательно &lt;br&gt;&amp;gt; для какого-то ebuild контрольная сумма не совпадёт. Но такое бывало и &lt;br&gt;&amp;gt; раньше изредка.&lt;br&gt;&lt;br&gt;Это бывает, когда напоролся на параллельное обновление. В таком случае надо повторить синхронизацию. Если же это не помогает - тогда разбираться!&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (нах)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#108</link>
    <pubDate>Tue, 03 Jul 2018 11:48:29 GMT</pubDate>
    <description>хотя бы банально для того, чтобы не каждый, вызвавший в нем remote code exec, мог заодно попатчить его бинарник (или скрипты), расположившись внутри всерьез и надолго.&lt;br&gt;&lt;br&gt;чисто из любопытства - зачем вам вообще какое-то разделение пользователей, если вы живете во времена ms-dos - &quot;все в хомяк!&quot; ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (Клыкастый)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#107</link>
    <pubDate>Tue, 03 Jul 2018 11:39:07 GMT</pubDate>
    <description>&amp;gt; и всё что им остаётся: отправлять коммиты письмами (или ebuild) или оставлять pull request на github. &lt;br&gt;&lt;br&gt;сколько безысходности в этой фразе... а тут ещё PR на GH не отправишь... жесть какая...&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (.)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#106</link>
    <pubDate>Tue, 03 Jul 2018 11:11:43 GMT</pubDate>
    <description>шлакваре - сказано же, новомодным не доверяет. Твой lfs, если верить викивракии, сляпали в 99м, то есть он всего на пол-года старше генты - олдовые сисадмины на такой модный шлак не ведутся.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#105</link>
    <pubDate>Mon, 02 Jul 2018 16:19:29 GMT</pubDate>
    <description>Подробности компроментации не всплыли?&lt;br&gt;</description>
</item>

<item>
    <title>Взломана инфраструктура проекта Gentoo на GitHub (Наркоманка)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/114710.html#104</link>
    <pubDate>Mon, 02 Jul 2018 13:48:02 GMT</pubDate>
    <description>Да все ок там. Просто ради прикола пару echo добавили тут и там. Рекомендую загрузить и самим посмотреть через выполнение кода &lt;br&gt;</description>
</item>

</channel>
</rss>
