<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Zpanel выявлена уязвимость, позволяющая получить root-доступ</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html</link>
    <description>В открытой панели управления хостингом Zpanel  выявлена (http://seclists.org/fulldisclosure/2013/Jun/39) критическая уязвимость, позволяющая любому пользователю, имеющему доступ к интерфейсу панели управления (в том числе клиентам и реселлерам), выполнить произвольные команды на сервере с правами пользователя root. Ошибка вызвана сочетанием отсутствия должных проверок входящих значений с наличием средств для выполнения произвольных операций с правами пользователя root.&lt;br&gt;&lt;br&gt;&lt;br&gt;В частности, пользователь может поменять пароль root указав вместо имени пользователя &quot;;/etc/zpanel/panel/bin/zsudo &quot;echo &apos;newpassword&apos;&quot; &quot;&amp;#124; passwd --stdin root&quot; #&quot;, а затем включить возможность входа пользователем root по ssh указав &quot;;/etc/zpanel/panel/bin/zsudo sed &apos;-i &quot;s/#*&#092;(PermitRootLogin&#092;)/&#092;1 yes&lt;br&gt;&#092;#/&quot; /etc/ssh/*hd*g&apos; #&quot;. Проблема пока остаётся неисправленной и присутствует в последнем (http://www.zpanelcp.com/download/) стабильном выпуске  Zpanel 10.0.0.2.&lt;br&gt;&lt;br&gt;URL: http://seclists.org/fulldisclosure/2013/Jun/39&lt;br&gt;Новость: http://www.o</description>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Суровый Анонимус)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#84</link>
    <pubDate>Tue, 11 Jun 2013 23:04:00 GMT</pubDate>
    <description>Панелька красивая, жаль, что дырявая, кому не лень, отпишите им, что у них еще в форме логина инъекция, а-то совсем уж не красиво получается, не зная логина и пасса, авторизовался и делай от рута что хочешь.&lt;br&gt;&lt;br&gt;Зы: по линку выше сервак с вендой, багу из сабжа не тестил.&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#83</link>
    <pubDate>Tue, 11 Jun 2013 17:20:56 GMT</pubDate>
    <description>Питаться самому пройти допустим путь OpenBSD, не глупость. Был паровой двигатель но этого было мало, так и пришли постепенно до двигателя внутреннего сгорания. Хотите сделать свое, нет проблем, не стоит думать о том что уже есть. Надо подумать над тем чем ваш вариант будет лучше, вот и все.&lt;br&gt;&lt;br&gt;Основная проблема некоторого ПО в том что вместо оптимизации, разработчики просто повышают системные требования, и тогда недостатки ПО покрываются за счет более мощного оборудования.&lt;br&gt;&lt;br&gt;Возможно ваша программа не стала более безопасной, но если вы используете программу только для своих нужд то вы способны оценить все риски. Другое дело когда продукт типа Zpanel которая всегда подключена в интернету, имеет столь критические уязвимости.&lt;br&gt;&lt;br&gt;На мой взгляд чистота кода это показатель знаний программиста, да что бы научится нужна практика. Но например Zpanel выбрали слишком специфичную категорию для создания практического полигона.&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (бедный буратино)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#82</link>
    <pubDate>Tue, 11 Jun 2013 01:37:23 GMT</pubDate>
    <description>&amp;gt; Ты у нас вообще очень впечатлительный :) &lt;br&gt;&lt;br&gt;И исполнительный. Каюсь, не читал, что меня там впечатляет, но раз попросили...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (бедный буратино)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#81</link>
    <pubDate>Tue, 11 Jun 2013 01:36:37 GMT</pubDate>
    <description>&amp;gt; Использовать OpenBSD скажем из за опций компилятора, это значит изначально ограничить себя &lt;br&gt;&amp;gt; и свои возможности. Хорошим тоном будет знать, чем специфичны данные опции &lt;br&gt;&amp;gt; и насколько они уникальны для конкретной системы и главное насколько они необходимы.&lt;br&gt;&lt;br&gt;Пытаться самому пройти весь путь openbsd - это немного глупо, не находите? Если нужна безопасность, то самый простой способ - это взять openbsd, где большинство типовых проблем уже решилось.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Насчет времени генерации, представим что у вас на каждом повороте будет 0.2 &lt;br&gt;&amp;gt; вместо 0.1, для Васи сначала это заметно не будет, пока таких &lt;br&gt;&amp;gt; поворотов очень мало, но когда их станет больше Вася увидит падание &lt;br&gt;&amp;gt; производительности.&lt;br&gt;&lt;br&gt;Оптимизацию снизу и начинать не стоит. Оптимизировать стоит то, что вызывает реальную проблему. Не надо представлять, на каком повороте что будет, нужно смотреть на всю задачу, а не на детали.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Например PHP простой и очень популярный язык, а теперь посмотрите например на &lt;br&gt;&amp;gt; Zpanel из за чего продукт получился небез</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Led)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#80</link>
    <pubDate>Tue, 11 Jun 2013 00:19:18 GMT</pubDate>
    <description>&amp;gt; А какие свободные и популярные панели мы знаем ?&lt;br&gt;&lt;br&gt;Вы можете знать только о тех, о которых в ваших M$-методичках написано.&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#79</link>
    <pubDate>Mon, 10 Jun 2013 20:23:40 GMT</pubDate>
    <description>Нервного типа у меня нет. Конечно язык программирования, может заведомо избавлять программиста от ряда ошибок. Чтобы его код был более профессиональным, несмотря на небольшой опыт программирования на данном языке. Но этого все равно сложно добиться, и такой язык со временем может превратится в ограниченный язык, поскольку жесткие рамки сужают круг возможностей.&lt;br&gt;&lt;br&gt;Использовать OpenBSD скажем из за опций компилятора, это значит изначально ограничить себя и свои возможности. Хорошим тоном будет знать, чем специфичны данные опции и насколько они уникальны для конкретной системы и главное насколько они необходимы.&lt;br&gt;&lt;br&gt;Насчет времени генерации, представим что у вас на каждом повороте будет 0.2 вместо 0.1, для Васи сначала это заметно не будет, пока таких поворотов очень мало, но когда их станет больше Вася увидит падание производительности.&lt;br&gt; &lt;br&gt;Вы хотите чтобы все за вас делал сам язык, и чтобы код был максимально корректным. Но этого не будет, хотя если через какое то время такая возможность появится то программис</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#78</link>
    <pubDate>Mon, 10 Jun 2013 15:17:59 GMT</pubDate>
    <description>&amp;gt; Пчелы против меда, рок против наркотиков&lt;br&gt;&lt;br&gt;Пистонщики против кривых недоязыков...&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#77</link>
    <pubDate>Mon, 10 Jun 2013 15:16:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а чего я... сам дурак...&lt;br&gt;&amp;gt; ваши доводы впечатляют&lt;br&gt;&lt;br&gt;Ну при чем здесь я? Просто очень забавно наблюдать, как адепт пистона рассуждает о кривости пыха. Пчелы против меда, рок против наркотиков, и все такое :)&lt;br&gt;</description>
</item>

<item>
    <title>В Zpanel выявлена уязвимость, позволяющая получить root-дост... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/90368.html#76</link>
    <pubDate>Mon, 10 Jun 2013 14:39:34 GMT</pubDate>
    <description>Ты у нас вообще очень впечатлительный :)&lt;br&gt;</description>
</item>

</channel>
</rss>
