Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от opennews (?), 06-Сен-17, 09:09 | ||
Опубликовано (http://struts.apache.org/announce.html#a20170905) обновление web-фреймворка Apache Struts 2.5.13 (http://struts.apache.org), применяемого для создания web-приложений на языке Java с использованием парадигмы Model-View-Controller. В состав выпуска включено исправление критической уязвимости (https://struts.apache.org/docs/s2-052.html) (CVE-2017-9805 (https://security-tracker.debian.org/tracker/CVE-2017-9805)), позволяющей выполнить код на стороне сервера. Атака может быть проведена через отправку специально оформленного HTTP-запроса. Уязвимость проявляется (https://lgtm.com/blog/apache_struts_CVE-2017-9805) при использовании плагина REST с обработчиком XStream для десериализации XML-блоков (применяется по умолчанию). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
9. "Критическая уязвимость в Apache Struts" | +1 +/– | |
Сообщение от Аноним (-), 06-Сен-17, 10:27 | ||
> В случае если web-приложение выполняется в контейнере Apache Tomcat, запускаемом с правами root. | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Критическая уязвимость в Apache Struts" | +2 +/– | |
Сообщение от Аноним (-), 06-Сен-17, 11:47 | ||
Недавно один провайдер VDS/VPS переносил виртуалки на "другое" оборудование, у нас свалился серевер ( точнее сервер то живой остался но полетели exim/apache/mariadb, начали разбираться - в каталогах слетели права на папки ( что-то там в настройках xen на сервере было не то ), так вот что больше всего поразило, это то что при переносе у большинства виртуалок всё было нормально со слов хостинга, а наша система оказалась чувствительной к семне прав. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Crazy Alex (ok), 06-Сен-17, 12:04 | ||
Ну, вот как раз для вебовской VDS разница невелика - рута поломают или простого юзера, так что они могли быть даже где-то правы... Только на фиг такие прецеденты. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Критическая уязвимость в Apache Struts" | –2 +/– | |
Сообщение от пох (?), 06-Сен-17, 12:09 | ||
> Ну, вот как раз для вебовской VDS разница невелика | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 06-Сен-17, 12:19 | ||
>> Кстати, в докерах всяких ещё всё обычно от рута крутится. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от пох (?), 06-Сен-17, 12:23 | ||
> ИМХО тут вопрос в попадании под массовую раздачу автоматическими скриптами или нет, | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 14-Сен-17, 01:55 | ||
> ну опять же - а что за д..л писал автоматический скрипт? | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Crazy Alex (ok), 06-Сен-17, 12:21 | ||
Кхх, стотыщ дерьмохостингов на одной vds - сейчас так вообще ещё бывает? Занятно, что сказать. Я думал, оно умерло вместе с "домашними страничками". | ||
Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору |
22. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от пох (?), 06-Сен-17, 12:32 | ||
> Кхх, стотыщ дерьмохостингов на одной vds - сейчас так вообще ещё бывает? | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 06-Сен-17, 12:14 | ||
> Ну, вот как раз для вебовской VDS разница невелика - рута поломают | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
21. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Crazy Alex (ok), 06-Сен-17, 12:28 | ||
Обычно всё, что интересует взломщика - это сервить трояна, перехватывать пароли и слить базу. Для этого хватит автоматики под www-data с головой. Тем более, что используется скорее всего ещё и какая-то стандартная CMS или фреймворк как минимум. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 06-Сен-17, 13:53 | ||
> Обычно всё, что интересует взломщика - это сервить трояна, перехватывать пароли и | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Критическая уязвимость в Apache Struts" | +2 +/– | |
Сообщение от Аноним (-), 06-Сен-17, 12:37 | ||
> слетели права на папки | ||
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору |
29. "Критическая уязвимость в Apache Struts" | –1 +/– | |
Сообщение от Аноним (-), 06-Сен-17, 13:54 | ||
>> слетели права на папки | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Критическая уязвимость в Apache Struts" | +1 +/– | |
Сообщение от пох (?), 06-Сен-17, 12:06 | ||
> 95% | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
23. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Crazy Alex (ok), 06-Сен-17, 12:34 | ||
Хм, я вот согласен, но для разнообразия - вот альтернативы: | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Критическая уязвимость в Apache Struts" | –1 +/– | |
Сообщение от пох (?), 06-Сен-17, 13:23 | ||
> Хм, я вот согласен, но для разнообразия - вот альтернативы: | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Crazy Alex (ok), 06-Сен-17, 13:30 | ||
Да я по поводу рассказа о VDS и руте говорил, struts - тут да, всё понятно. Хотя для него вариант "тихо сидеть руткитом и собирать данные" резко становится интересным. | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Критическая уязвимость в Apache Struts" | –1 +/– | |
Сообщение от _ (??), 06-Сен-17, 16:36 | ||
Жаба безопасная! (С) Квааа | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Критическая уязвимость в Apache Struts" | +2 +/– | |
Сообщение от виндотролль (ok), 06-Сен-17, 17:17 | ||
Да врали все пацаны. Из джавы можно даже rm -rf сделать. От рута. | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 06-Сен-17, 19:45 | ||
Жаба не течёт, лиса не тормозит, хромой не пухнет, плазма не падает, пульса не икает. | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
35. "Критическая уязвимость в Apache Struts" | –1 +/– | |
Сообщение от Очередной аноним (?), 07-Сен-17, 09:29 | ||
и такие люди как ты называют себя инженерами... Причем тут жаба? Какой-то плагин в каком-то левом фреймворке (да, да, fortune 100) написанный криворукими (или невыспавшимися) быдлoкодерами принимает извне какой-то сериализованный объект, десериализует его на сервере и не анализируя что это за ява-класс без проверок запускает в работу. Ну чо, конечно ява виновата, не фреймворк. Ява должна была обрубать все такие возможности (сериализация/десериализация, RPC да и вообще работу с сетью и файловой системой) чтобы быдлoкодеры не могли левые фреймворки на ней писАть. Разрешить только цифры складывать. Ладно, ладно, еще и вычитать разрешим. Ой, а ну как переполнение будет. Нет, арифметику тоже запретим. | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
36. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от пох (?), 07-Сен-17, 15:30 | ||
> Причем тут жаба? | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от лютый жабист__ (?), 08-Сен-17, 11:24 | ||
>жабоеды так пели | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Andrey Mitrofanov (?), 08-Сен-17, 11:50 | ||
>>жабоеды так пели | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от лютый жабист__ (?), 08-Сен-17, 13:56 | ||
>пишу, мол, на C++14 -- web20 фрымворк | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Критическая уязвимость в Apache Struts" | +/– | |
Сообщение от Аноним (-), 07-Сен-17, 08:04 | ||
небезопасная десериализация XML | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |