<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Rubygems.org подвергся взлому</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html</link>
    <description>Rubygems.org (http://Rubygems.org), популярный репозиторий модулей для приложений на языке Ruby, был скомпрометирован (http://news.ycombinator.com/item?id=5139583) неизвестными злоумышленниками, которые получили доступ к серверу путем эксплуатации уязвимости в YAML-парсере фреймворка Ruby on Rails, в котором  в январе было исправлено несколько критических (http://www.opennet.ru/opennews/art.shtml?num=35954) проблем (http://www.opennet.ru/opennews/art.shtml?num=35792) безопасности. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Выявлено (https://docs.google.com/document/d/10tuM51VKRcSHJtUZotraMlrMHWK1uXs8qQ6Hmguyf1g/preview?sle=true), что в процессе атаки была задействована проблема безопасности в парсере Psych YAML, но уязвимость была эксплуатирована не через HTTP, а через интерфейс обработки метаданных  Rubygems. В ходе атаки в калалог был загружен подставной gem-модуль (https://gist.github.com/d891e876c53e55bf0920), содержащий файл метаданных с блоком эксплуатации уязвимости в YAML-движке. При обработке метаданных данного модуля было организова</description>

<item>
    <title>Rubygems.org подвергся взлому (Michael Shigorin)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#44</link>
    <pubDate>Sat, 02 Feb 2013 12:33:34 GMT</pubDate>
    <description>&amp;gt; а кроме огорода и лопаты (тут я скорее согласен) есть заказчик, которому &lt;br&gt;&amp;gt; впринципе наплевать на чём разрабатывется его сайтик&lt;br&gt;&lt;br&gt;Это неопытный или незаинтересованный.  Первый набьёт свои шишки по части сопровождения и доработки со временем -- может, поумнеет.  С последним время тратить избегаю и другим не посоветую.&lt;br&gt;&lt;br&gt;&amp;gt; и ничегошеньки не мешает сделать на чём угодно.&lt;br&gt;&lt;br&gt;А тут тоже выбор -- какой опыт думаешь приобрести, в какую точку с ним прийти...  Если тяп-ляп, это одно; если вдумчиво и отвечая за результат -- совсем другое.  Языки и фреймворки тут косвенно тоже при чём -- через культуру, которая уже сложилась в сообществах их разработчиков и пользователей -- хотя это не догма, конечно.&lt;br&gt;&lt;br&gt;Не совсем в эту тему, но перекликается и вдруг кому-то поможет избежать такого &quot;развития&quot;: http://egorfine.com/ru/articles/worse-than-failure/&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (бедный буратино)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#41</link>
    <pubDate>Fri, 01 Feb 2013 11:34:17 GMT</pubDate>
    <description>&amp;gt; А Руби это ваще, большой и жирный парсер.&lt;br&gt;&lt;br&gt;Это ругательство или похвала? Чего сказать-то хотели?&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (бедный буратино)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#40</link>
    <pubDate>Fri, 01 Feb 2013 11:33:08 GMT</pubDate>
    <description>www.php.ru/news.pl&lt;br&gt;&lt;br&gt;я уже даже не помню, шутка ли того времени это или реальность пятнадцатилетней давности.&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (Сержант Скотч)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#38</link>
    <pubDate>Fri, 01 Feb 2013 06:03:44 GMT</pubDate>
    <description>&amp;gt;То есть получается, что задачи, решаемые с помощью руби на редкость примитивны и требуют минимум вычислительных ресурсов, иначе бы рубисты уперлись бы в производительность интерпретатора.&lt;br&gt;&lt;br&gt;если вы занимаетесь числодроблением на perl/python/ruby/php - вам явно надо к врачу.&lt;br&gt;да, у python есть numpy, но это свой отдельный мир с python-биндингами.&lt;br&gt;&lt;br&gt;ну и измерять примитивно/не примитивно по уровню нагрузки на cpu - это вообще 5 баллов.&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (angra)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#37</link>
    <pubDate>Fri, 01 Feb 2013 04:58:13 GMT</pubDate>
    <description>Ruby не кончается на рельсах и вебе, в отличии от пыха. Я бы даже сказал, что рельсы это весьма малая часть рубина, примерно как джанго для питона или каталист для перла, просто наиболее известная пыхарям вроде вас. &lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (бедный буратино)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#31</link>
    <pubDate>Fri, 01 Feb 2013 00:22:38 GMT</pubDate>
    <description>Жаль только, что trac не так нагляден, как redmine, и приходится redmine держать в 8 контейнерах...&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (бедный буратино)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#30</link>
    <pubDate>Fri, 01 Feb 2013 00:19:41 GMT</pubDate>
    <description>Рубицентрированность на рельсах вышла боком. Как, впрочем, большевики и предсказывали ещё в 2008.&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (junk)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#28</link>
    <pubDate>Thu, 31 Jan 2013 22:01:15 GMT</pubDate>
    <description>а кроме огорода и лопаты (тут я скорее согласен) есть заказчик, которому впринципе наплевать на чём разрабатывется его сайтик и ничегошеньки не мешает сделать на чём угодно.&lt;br&gt;</description>
</item>

<item>
    <title>Rubygems.org подвергся взлому (Michael Shigorin)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/88452.html#25</link>
    <pubDate>Thu, 31 Jan 2013 21:21:26 GMT</pubDate>
    <description>&amp;gt; То есть получается, что задачи, решаемые с помощью руби на редкость примитивны&lt;br&gt;&lt;br&gt;Знаете, а ведь кроме PHP с 1С есть ещё огород и лопата.  При этом работа на свежем воздухе улучшает кровоснабжение мозга, в отличие от них.  Ну и глупости такие в голову не лезут.&lt;br&gt;&lt;br&gt;А в перерывах между рядами может хорошо пойти SICP и что-нибудь толковое по алгоритмам и (особенно) структурам данных.&lt;br&gt;&lt;br&gt;Понимаю, что за бортом февраль, но до апреля точно не прокиснет.&lt;br&gt;</description>
</item>

</channel>
</rss>
