<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в системе загрузки модулей для языка Go</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html</link>
    <description>В реализации команды &quot;go get (https://golang.org/pkg/cmd/go/internal/get/)&quot;, предоставляемой штатным интерфейсом командой строки для языка Go и используемой для загрузки пакетов и связанных с ними зависимоcтей, выявлено несколько уязвимостей (https://seclists.org/oss-sec/2018/q4/254), позволяющих выполнить код при обработке специально оформленных пакетов, подготовленных злоумышленниками. Проблемы устранены в корректирующих выпусках Go 1.11.3 и 1.10.6.&lt;br&gt;&lt;br&gt;&lt;br&gt;Первая уязвимость (https://golang.org/issue/29230.)  (CVE-2018-16873 (https://security-tracker.debian.org/tracker/CVE-2018-16873)) проявляется при выполнении команды &quot;go get -u&quot; и прямом импорте модулей  в режиме GOPATH. Атака сводится к созданию в модуле импортируемых путей, заканчивающихся на &quot;/.git&quot;, которые воспринимаются при вызове &quot;go get -u&quot; как корень репозитория с последующим выполнением в нём команд git. Выполнение кода организуется через размещение вредоносных команд в прикреплённом к репозиторию файле конфигурации git;&lt;br&gt;&lt;br&gt;&lt;br&gt;Вторая уязвимость (http</description>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (Аноним2)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#55</link>
    <pubDate>Wed, 19 Dec 2018 02:39:45 GMT</pubDate>
    <description>sysirust, тогда уж. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (уася)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#54</link>
    <pubDate>Mon, 17 Dec 2018 12:38:50 GMT</pubDate>
    <description>GO_PATH это шо таке?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (щавель)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#53</link>
    <pubDate>Mon, 17 Dec 2018 10:17:32 GMT</pubDate>
    <description>sysrust, тогда уж. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#52</link>
    <pubDate>Mon, 17 Dec 2018 06:30:19 GMT</pubDate>
    <description>&amp;gt; А говорили что такое только на C или PHP может быть, а Go &amp;#8212; безопасный, хм. &lt;br&gt;&lt;br&gt;Вы неверно услышали, что говорили. Или не уловили суть данных двух уязвимостей. На безопасном языке можно запросто написать небезопасный алгоритм. А вот по невнимательности обратиться к освобожденной области памяти в C легче чем в Go.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (Vkni)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#51</link>
    <pubDate>Sun, 16 Dec 2018 21:02:42 GMT</pubDate>
    <description>Там сложный сисадминско-административный вопрос: как наладить взаимодействие с языковыми репозитариями так, чтобы тратить как можно меньше времени и делать это минимально чeрeзжoпнo.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (ананим.orig)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#50</link>
    <pubDate>Sun, 16 Dec 2018 15:02:00 GMT</pubDate>
    <description>&amp;gt; Всем (кроме Вас)&lt;br&gt;&lt;br&gt;хорэ врать! Тут народ только этим и занимается. В любой новости об уязвимостях в проектах на С/С++.&lt;br&gt;И &quot;прозревает&quot; (прям как вы сейчас) во всех остальных.&lt;br&gt;Начиная с аксакала Айзена. :D&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#49</link>
    <pubDate>Sun, 16 Dec 2018 13:34:19 GMT</pubDate>
    <description>&amp;gt; Это уже потом &quot;ну вы же не думали, что..&quot;. &lt;br&gt;&lt;br&gt;До Вас не дошло, братец. В отличие от Вас, все сразу понимали и знали, где &quot;грабли зарыты&quot; в &quot;безопасных языках&quot;. Всем (кроме Вас) изначально было понятно, что если в &quot;безопасном языке&quot; в программном блоке перед &quot;бесконечным циклом&quot; Вы выделите гиг памяти под массив, обработаете его, не &quot;обнулите&quot; ссылку, а в последующем цикле он Вам уже нафиг не нужен (мало ли, Вам только хэш нужен был от массива) - то получите аналог &quot;утечки памяти&quot;. Но Вас ведь надо носом в такое тыкать?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (ананим.orig)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#48</link>
    <pubDate>Sun, 16 Dec 2018 13:03:45 GMT</pubDate>
    <description>Вот на это овно, братец, половину и ловят при раскрутке платформы.&lt;br&gt;Та было с го, дотнетом, жабой,..&lt;br&gt;Это уже потом &quot;ну вы же не думали, что..&quot;.&lt;br&gt;А не ты ли, братец, этот вентилятор раскручивал? За мзду малую, а? :D&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в системе загрузки модулей для языка Go (трололо)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/116087.html#47</link>
    <pubDate>Sun, 16 Dec 2018 08:58:49 GMT</pubDate>
    <description>и не говори . кто их просил в /dev отправлять)))&lt;br&gt;</description>
</item>

</channel>
</rss>
