|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от opennews (ok) on 03-Дек-11, 10:39 | ||
История с обнаружением уязвимостей (http://www.opennet.me/opennews/art.shtml?num=32450) в ProFTPD и ftpd из состава FreeBSD, связанных с загрузкой библиотек после создания chroot, получила интересное продолжение. Сообщается (http://seclists.org/fulldisclosure/2011/Dec/66) об обнаружении похожей проблемы в ftp-сервере vsftpd (https://security.appspot.com/vsftpd.html), но уязвимость больше носит теоретический характер, так как чрезвычайно сложно эксплуатируема, требует нереальных условий и в конечном итоге может привести лишь к выполнении кода с правами непривилегированного пользователя, что практически исключает выход за пределы chroot (для повышения привилегий из chroot можно дополнительно эксплуатировать локальную уязвимость в ядре). | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Концептуальная атака против vsftpd, не представляющая реальн..." | +15 +/– | |
Сообщение от solardiz (ok) on 03-Дек-11, 10:39 | ||
Всё гораздо проще: chroot в пользовательские каталоги делать не следует, точка. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 03-Дек-11, 16:30 | ||
В proftpd, через черуты настраиваются хомы у вирт-юзеров и это стандартная опция, например, DirectAdmin-а. С одной стороны полезная фича, с другой стороны - неожиданная свинья, хотя и предсказуемая... | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от bircoph (ok) on 03-Дек-11, 18:32 | ||
Ну вот и результат. Посмотрите на CVE, в proftpd критические уязвимости находят намного чаще, чем во vsftpd. Последний оправдывает своё название и пользователей proftpd я просто не понимаю. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 03-Дек-11, 19:33 | ||
> Последний оправдывает своё название и пользователей proftpd я просто не понимаю. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
5. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от feuwfvgw on 03-Дек-11, 20:29 | ||
Банального перекодирования имен файлов из одной кодировки в другую и то нет. Приходится сторонние сборки брать. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
6. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 03-Дек-11, 20:38 | ||
Кто же вам виноват что FTP настолько древний и дебильный протокол что там даже при всем желании нельзя кодировку передаваемых данных указать? | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
7. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от йцук on 03-Дек-11, 20:43 | ||
RFC 2640 отменили? | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
9. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 03-Дек-11, 22:31 | ||
Скорее, забили. В хттп например если кому всучили кодировку которую он не понимает, он хотя-бы может это понять, потому что как правило указано что это за кодировка. В FTP нигде не указывается какую кодировку вам отгрузили. FAIL. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
10. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 06:45 | ||
> Скорее, забили. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
17. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от уцкеп on 04-Дек-11, 20:47 | ||
Вот как раз один из форков vsftpd и поддерживает в полной мере стандарт в части кодировок, а исходный vsftpd с кодировками мягко говоря не дружит, особенно когда речь заходит про клиентов с UTF-8. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
21. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 22:21 | ||
> Кто забил? vsftpd и lftp прекрасно поддерживают RFC 2640, Win7 тоже. Не | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
24. "Концептуальная атака против vsftpd, не представляющая..." | +1 +/– | |
Сообщение от arisu (ok) on 04-Дек-11, 22:25 | ||
> total commander из winxp. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
25. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 23:00 | ||
> кажется, я нашёл корень проблемы. даже два корня. вот их пусть и лечат. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
27. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 04-Дек-11, 23:07 | ||
(пожимает плечами) потому что 95% населения, увы… | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
39. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 06-Дек-11, 03:09 | ||
> Почти в каждой конторе, предоставляющей шаред-хостинг, или просто IT-отделе, обслуживающем | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
11. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 06:47 | ||
> В FTP нигде не указывается какую кодировку вам отгрузили. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
20. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 22:19 | ||
> Это указано в стандарте на FTP. Нижняя часть таблицы ASCII. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
23. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 04-Дек-11, 22:24 | ||
> Естественно. Поэтому имена файлов с кириллическими, китайскими, арабскими etc символами | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
26. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 23:02 | ||
> более того: они вдобавок и не нужны совсем. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
28. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 04-Дек-11, 23:13 | ||
нет, нелюбители бардака. цифры-английские-буквы-подчёркивание-точки. всё, больше в именах файлов ничего не надо. по крайней мере до тех пор, пока char не станет повсеместно размером в четыре байта и живы уродцы типа utf. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
31. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 13:53 | ||
Мораль: если наш любимый софт чего-то не умеет, значит, это не нужно. И плевать на юзеров, которые кричат, что нужно - они просто дураки, лишь мы видим свет истины. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
36. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 05-Дек-11, 23:06 | ||
> Мораль: если наш любимый софт чего-то не умеет, значит, это не нужно. | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
33. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 18:09 | ||
> уродцы типа utf. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
37. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 05-Дек-11, 23:14 | ||
> Уродец типа utf хорош тем что софт получает поддержку многонационального алфавита условно-нахаляву, | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
41. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 06-Дек-11, 03:30 | ||
> согласен — его тоже пора заменить на что-то нормальное, а не доделывать | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
47. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 06-Дек-11, 13:41 | ||
лично мне как-то без разницы, что там надо *вам*. я давно уже использую другой протокол. угу, с сервером и клиентом под пингвинус (патч к mc наличествует, debsrc тоже) и клиентом под шындошс (плугины к фару и тоталу наличествуют). нет, «продвижением» этого я заниматься не собираюсь, оно мне не надо. хватит того, что оно устраивает меня и моих клиентов. | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
44. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 06-Дек-11, 11:34 | ||
Может тогда вообще нафиг отменить имена файлов? Есть же номер inode, а там индексатор разберется | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
48. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 06-Дек-11, 13:42 | ||
> Может тогда вообще нафиг отменить имена файлов? Есть же номер inode, а | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
40. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 06-Дек-11, 03:17 | ||
> нет, нелюбители бардака. цифры-английские-буквы-подчёркивание-точки. всё, больше в | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
42. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 06-Дек-11, 04:24 | ||
извини, забыл тебя спросить, как мне посты писать. | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
43. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от 12345 (??) on 06-Дек-11, 11:29 | ||
Все нормально, не бери в голову. Мы ведь тоже у тебя не спросили, какие имена давать файлам | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
34. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 18:14 | ||
> более того: они вдобавок и не нужны совсем. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
38. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 05-Дек-11, 23:17 | ||
> Юзеж FTP подразумевает… | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
45. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от Аноним (??) on 06-Дек-11, 12:15 | ||
Приятно видеть умного человека, знающего абсолютно все об окружающих, их желаниях и о том, как им следует поступать | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
46. "Концептуальная атака против vsftpd, не представляющая..." | +/– | |
Сообщение от arisu (ok) on 06-Дек-11, 13:35 | ||
можешь называть меня «Его Божественная Тень». | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
8. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 03-Дек-11, 21:46 | ||
> Банального перекодирования имен файлов из одной кодировки в другую и то нет. Приходится сторонние сборки брать. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
12. "Концептуальная атака против vsftpd, не представляющая реальн..." | –1 +/– | |
Сообщение от Аноним (??) on 04-Дек-11, 11:26 | ||
Что, в 2011м еще кто-то пользует FTP? Как зрелый и стабильный протокол, небось? Некрофилы повсюду, блжад. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
14. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от bircoph (ok) on 04-Дек-11, 14:51 | ||
> Что, в 2011м еще кто-то пользует FTP? Как зрелый и стабильный протокол, | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
13. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от bircoph (ok) on 04-Дек-11, 14:50 | ||
Обычно перекодирование делается на стороне клиента, не вижу смысла мучить сервер, тем более, весь вменяемый мир давно перешёл на utf8 как раз для того, чтоб проблем не было. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
15. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от пц34ц3 on 04-Дек-11, 18:56 | ||
если бы весь. вечно кто-то использующий какой нить древний тотал командер жалуется на крякозябры. ну правильно, upoad делали из под линукса, а у них винда. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
29. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 11:44 | ||
2. Многочисленные уязвимости безопасности в glibc | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
30. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 13:52 | ||
Это раскрутка сайта securityvulns (.) ru? | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
32. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 15:52 | ||
А тут - http://securityvulns.ru/news/FreeBSD/nsscompat/CE.html - даже покруче. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
35. "Концептуальная атака против vsftpd, не представляющая реальн..." | +/– | |
Сообщение от Аноним (??) on 05-Дек-11, 22:23 | ||
> Опубликовано: 4 декабря 2011 г. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |