Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org" | +/– | |
| Сообщение от opennews (??), 27-Июн-26, 09:56 | ||
Организация Python Software Foundation раскрыла информацию о критической уязвимости в API для управления релизами, которую можно было использовать для атаки на инфраструктуру проекта Python. Уязвимость позволяла обойти систему аутентификации и подключиться к API управления релизами с правами администратора через отправку запроса с любым ключом и указании имени пользователя "admin"... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 2. Сообщение от Ivan_83 (ok), 27-Июн-26, 10:00 | +3 +/– | |
> Также предполагается, что подмена ссылок на релизы не могла остаться незамеченной, так как многие поставщики при загрузке дополнительно используют систему криптографической верификации кода Sigstore и проверку с использованием PGP-ключей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #13, #22 | ||
| 3. Сообщение от Аноним (3), 27-Июн-26, 10:23 | +/– | |
На подписи полагаться тоже наивно. Вон даже Асус распространял подписанные вирусы, а ведь монополист. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #12 | ||
| 4. Сообщение от Аноним (4), 27-Июн-26, 10:28 | +2 +/– | |
Да, зато без сегфолтов, поняли? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. Сообщение от Аноним (5), 27-Июн-26, 10:58 | +1 +/– | |
Кто хоть раз за последние 12 лет скачивал Python? Или лучше спросить кто этого не делал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #6, #10, #25 | ||
| 6. Сообщение от Аноним (3), 27-Июн-26, 11:07 | –2 +/– | |
Делаю это примерно 100 раз в год, а что? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #8 | ||
| 7. Сообщение от Аноним (8), 27-Июн-26, 11:10 | +1 +/– | |
> Уязвимость присутствовала в коде с 2014 года | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. Сообщение от Аноним (8), 27-Июн-26, 11:11 | +1 +/– | |
Часто забываешь, что скачал три дня назад? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #9 | ||
| 9. Сообщение от Аноним (3), 27-Июн-26, 11:17 | –1 +/– | |
А ты не обновляешь? Ну каждое обновление перекомпилировать надо с нужными мне параметрами и патчами (в дистрибутиве даже пго не включали лет 15), часто нужны несколько версий, если на венде задеплоить что-то надо тоже скачиваешь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 10. Сообщение от Аноним (10), 27-Июн-26, 11:24 | +/– | |
На Windows да | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 12. Сообщение от Ivan_83 (ok), 27-Июн-26, 11:28 | –1 +/– | |
Асус не монопилист и вообще к софту имеет опосредованное отношение, не удивлюсь если они свои кривые софтварные поделки заказывают где то на аутсорсе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #17 | ||
| 13. Сообщение от Аноним (13), 27-Июн-26, 11:30 | +1 +/– | |
там обычно курлится сайт по https, а это безопасно | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #14 | ||
| 14. Сообщение от Ivan_83 (ok), 27-Июн-26, 11:32 | +/– | |
Смешные. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 Ответы: #18 | ||
| 17. Сообщение от Аноним (3), 27-Июн-26, 11:41 | –1 +/– | |
Не монополист, всего лишь 70% рынка комплектующих. Включая самые качественные. А софт у них со всем оборудованием идёт, никуда от этого не денешься. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #20 | ||
| 18. Сообщение от q (ok), 27-Июн-26, 11:42 | –1 +/– | |
> джаббер ру | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #19, #21 | ||
| 19. Сообщение от Аноним (19), 27-Июн-26, 13:53 | +1 +/– | |
On 10 July 2011 an attacker with access to DigiNotar's systems issued a wildcard certificate for Google. This certificate was subsequently used by unknown persons in Iran to conduct a man-in-the-middle attack against Google services.[25][26] On 28 August 2011 certificate problems were observed on multiple Internet service providers in Iran.[27] The fraudulent certificate was posted on Pastebin.[28] According to a subsequent news release by VASCO, DigiNotar had detected an intrusion into its certificate authority infrastructure on 19 July 2011.[29] DigiNotar did not publicly reveal the security breach at the time | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 | ||
| 20. Сообщение от Ivan_83 (ok), 27-Июн-26, 13:54 | +/– | |
Хзхз. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 Ответы: #35 | ||
| 21. Сообщение от Ivan_83 (ok), 27-Июн-26, 14:00 | +/– | |
Джаббер ру был не в лохматом году, а совсем не давно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #26, #33 | ||
| 22. Сообщение от Аноним (22), 27-Июн-26, 14:20 | +1 +/– | |
>> Также предполагается, что подмена ссылок на релизы не могла остаться незамеченной, так как многие поставщики при загрузке дополнительно используют систему криптографической верификации кода Sigstore и проверку с использованием PGP-ключей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #23 | ||
| 23. Сообщение от Ivan_83 (ok), 27-Июн-26, 14:34 | +/– | |
Чувак, а покажи мне каким таким ключём подписан тот самый shell script который скачивается курлом? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #24, #28 | ||
| 24. Сообщение от Аноним (22), 27-Июн-26, 14:38 | +1 +/– | |
> Чувак, а покажи мне каким таким ключём подписан тот самый shell script | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #27 | ||
| 25. Сообщение от limafresh (ok), 27-Июн-26, 16:07 | +/– | |
Скачивал | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 26. Сообщение от Аноним (19), 27-Июн-26, 16:47 | +/– | |
да там как бы куча "тестовых случаев вы не понисаете это другое". гуглите | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 27. Сообщение от Ivan_83 (ok), 27-Июн-26, 18:01 | +/– | |
Можно проигнорить и подписей совсем нет - две сильно разные ситуации. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 Ответы: #29 | ||
| 28. Сообщение от Аноним (28), 27-Июн-26, 18:04 | +/– | |
Тем же самым, которым подписаны все пакеты во всех дистрибутивах линукса, все тарболлы с исходниками. Кроме фряхи. В фряхе можно ничего не подписывать, ей svn и отсутствие пользователей обеспечивают безопасность. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 29. Сообщение от Аноним (29), 27-Июн-26, 21:30 | +/– | |
Чисто логически -- да, две разные. На практике же, если что-то не является обязательным, это может с таким же успехом не существовать вообще. Проблема доверия -- социальная, а значит не имеет технического решения. Правда, чтобы это понять надо с людьми работать, что для айтишников хуже каторги. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 33. Сообщение от Первая буква (?), 28-Июн-26, 06:37 | +/– | |
>а совсем не давно | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 Ответы: #34 | ||
| 34. Сообщение от Аноним (34), 28-Июн-26, 06:55 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 35. Сообщение от Смузихеб забывший пароль (?), 28-Июн-26, 07:55 | +/– | |
Только ни асус ни хп сами ноуты не делают, не проектируют, не паяют платы итд итп | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #36 | ||
| 36. Сообщение от Смузихеб забывший пароль (?), 28-Июн-26, 07:57 | +/– | |
п.с: по поводу производителей нюанс ещё в том, что, порой ноуты совершенно разных брендов сделаны по факту одной конторой и даже материнки проектировались и паялись одной и той же конторой со всеми своими специфическими и характерными нюансами | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |