<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в пакетном менеджере APT, позволяющая обойти пров...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html</link>
    <description>Разработчики Debian (https://www.debian.org/security/2014/dsa-3025) и Ubuntu (http://www.ubuntu.com/usn/usn-2348-1/) выпустили корректирующее обновление пакетного менеджера APT в котором устранено 4 уязвимости, в результате которых можно обойти процесс проверки целостности и источника пакетов:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  CVE-2014-0487 - не выполняется перепроверка загруженных файлов, если при запросе с заголовком If-Modified-Since выдаётся ответ http-сервера (304) о неизменности файла;&lt;br&gt;&lt;br&gt;-  CVE-2014-0490 - не выполняется корректная проверка цифровой подписи, если пакет загружен с использованием команды &quot;apt download&quot;;&lt;br&gt;-  CVE-2014-0488 - данные репозитория не признаются недействительными, если репозиторий переключен из состояния без аутентификации в состояние, требующее аутентификации;&lt;br&gt;-  CVE-2014-0489 - опция APT Acquire::GzipIndexes (не включена по умолчанию) приводит к пропуску проверки контрольной суммы.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: https://www.debian.org/security/2014/dsa-3025&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=40620&lt;br&gt;</description>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (angra)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#29</link>
    <pubDate>Thu, 18 Sep 2014 19:55:17 GMT</pubDate>
    <description>А еще можно писать всякую херню в консоли и жаловаться, на постоянные надписи &apos;command not found&apos;. Добавьте ключи от используемых реп через установку keyring пакетов или apt-key add, после чего сделайте apt-get update&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#27</link>
    <pubDate>Thu, 18 Sep 2014 18:36:18 GMT</pubDate>
    <description>&amp;gt; То есть, эта хрень мало того что непонятно от чего то забывает, &lt;br&gt;&amp;gt; ключи подписи пакетов,&lt;br&gt;&lt;br&gt;Машина - не склеротик, если у вас такие плюхи случаются, у вас что-то очень сильно поломано в вашей системе на самых базовых уровнях работы системы.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#26</link>
    <pubDate>Thu, 18 Sep 2014 18:32:10 GMT</pubDate>
    <description>&amp;gt; в ubuntu 12.10&lt;br&gt;&lt;br&gt;...сдох ваш бобик. LTS который будет долго поддерживаться - 12.04, а у 12.10 закончилась поддержка.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#25</link>
    <pubDate>Thu, 18 Sep 2014 18:31:10 GMT</pubDate>
    <description>&amp;gt; Хватит уже. Разработчики - это Debian. Точка.&lt;br&gt;&lt;br&gt;В мире открытых исходников нет жестких границ. Как бы некоторым скудоумым этого ни хотелось.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#24</link>
    <pubDate>Thu, 18 Sep 2014 18:30:26 GMT</pubDate>
    <description>&amp;gt;  Сурово, после стольких лет развития такие проблемы. Пожелаем удачи!&lt;br&gt;&lt;br&gt;Парни из Linaro были явно не в курсе этих упущений, просто отключив проверку подписей в раздаваемом ими образе rootfs убунты и прописав свой реп. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Fierta)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#23</link>
    <pubDate>Thu, 18 Sep 2014 14:32:33 GMT</pubDate>
    <description>А может стоит перестать сидеть на уже не поддерживаемой версии? Это же не LTS.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#20</link>
    <pubDate>Thu, 18 Sep 2014 09:19:14 GMT</pubDate>
    <description>в ubuntu 12.10 постоянно выскакивают сообщения что цифровая подпись пакета не прошла валидацию...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (тоже Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#19</link>
    <pubDate>Thu, 18 Sep 2014 07:24:32 GMT</pubDate>
    <description>Или иметь рута везде и захватить мир.&lt;br&gt;Вы лично сколько раз скачивали пакеты apt-ом вместо того, чтобы сразу их установить? &lt;br&gt;Мне лично ни разу не доводилось.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в пакетном менеджере APT, позволяющая обойти пров... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98817.html#18</link>
    <pubDate>Thu, 18 Sep 2014 06:56:28 GMT</pubDate>
    <description>или иметь рута сервере откуда тянут. дыра в apt download - намекает на это.&lt;br&gt;</description>
</item>

</channel>
</rss>
