<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Пять уязвимостей в платформе совместной разработки Gogs, позволяющих выполнить код на сервере </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html</link>
    <description>Опубликован корректирующий релиз платформы совместной разработки Gogs 0.13.2, в котором устранено 6 уязвимостей. 5 уязвимостям присвоен критический уровень опасности (10 из 10).  Исправленные проблемы позволяют непривилегированному пользователю Gogs выполнить код на сервере, изменить данные в репозиториях других пользователей или получить SSH-доступ к серверу. Судя по предварительной проверке, уязвимости не затрагивают платформы Forgejo и Gitea, продолжающие развитие форка Gogs, созданного в 2016 году...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62469&lt;br&gt;</description>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#175</link>
    <pubDate>Wed, 01 Jan 2025 05:38:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Икспедт, хранящий пароли в браузере и не знающий, что такое totp что-то &lt;br&gt;&amp;gt;&amp;gt; там &quot;за безопасность&quot; интерпайзид? Спешите видеть, цирк конечно уехал, но часть &lt;br&gt;&amp;gt;&amp;gt; обитателей, как видим, осталось...&lt;br&gt;&amp;gt; Самокритично. Ибо я никакие пароли в браузере не храню. Вот тут у &lt;br&gt;&amp;gt; вас ус - отклеился :). И удачи вашим коллегам с такими &lt;br&gt;&amp;gt; безопасничками. Как грится, 7 футов^W большую торпеду под килем - и &lt;br&gt;&amp;gt; комодохакера вашему энтерпрайзу.&lt;br&gt;&lt;br&gt;Да-да, и рассказы, как после смены браузера вы пароль от гитхаба забыли и соединить кружок с кружком, треугольник с треугольником и квадратик с квадратиком ниасилили, после чего гитхабом и не пользуетесь - за вас корпорасы-проприерасы написали, мы верим, доааа. &lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#174</link>
    <pubDate>Tue, 31 Dec 2024 16:32:44 GMT</pubDate>
    <description>&amp;gt; Икспедт, хранящий пароли в браузере и не знающий, что такое totp что-то &lt;br&gt;&amp;gt; там &quot;за безопасность&quot; интерпайзид? Спешите видеть, цирк конечно уехал, но часть &lt;br&gt;&amp;gt; обитателей, как видим, осталось...&lt;br&gt;&lt;br&gt;Самокритично. Ибо я никакие пароли в браузере не храню. Вот тут у вас ус - отклеился :). И удачи вашим коллегам с такими безопасничками. Как грится, 7 футов^W большую торпеду под килем - и комодохакера вашему энтерпрайзу.&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (InuYasha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#173</link>
    <pubDate>Tue, 31 Dec 2024 12:35:18 GMT</pubDate>
    <description>&amp;gt; Дай я угадаю. Он от туда свалил, а работа на него не завязана &lt;br&gt;&lt;br&gt;Ну, почти. На ГХ &quot;завязаны&quot; только поделки, стартапы (у которых нет денег и времени на свой гит), и мегапроекты, выброшенные на моро.. в сообщество.&lt;br&gt;&lt;br&gt;Я не знаю организаций, прям работающих на ГХ, особенно в РФ, особенно после сранкций.&lt;br&gt;&lt;br&gt;И вообще, запомните: ГХ - это не средство разработки, а социальная сеть. Озарило?&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#171</link>
    <pubDate>Sun, 29 Dec 2024 06:51:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну вот у тебя появились целые классы атак _на оркестратор_, для которых &lt;br&gt;&amp;gt;&amp;gt; вылезать-из-контейнера в общем-то и не надо - легче стало?&lt;br&gt;&amp;gt; Это вы так по опыту с AD? :)) Да, отыметь сразу 500 &lt;br&gt;&amp;gt; машин - намнго зачетнее. И в этом хорош и AD и &lt;br&gt;&amp;gt; любой оркестратор. Потому что те же грабли, вид в профиль.&lt;br&gt;&lt;br&gt;Икспедт, хранящий пароли в браузере и не знающий, что такое totp что-то там &quot;за безопасность&quot; интерпайзид? Спешите видеть, цирк конечно уехал, но часть обитателей, как видим, осталось... &lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#169</link>
    <pubDate>Sat, 28 Dec 2024 14:50:48 GMT</pubDate>
    <description>&amp;gt; Ну вот у тебя появились целые классы атак _на оркестратор_, для которых &lt;br&gt;&amp;gt; вылезать-из-контейнера в общем-то и не надо - легче стало?&lt;br&gt;&lt;br&gt;Это вы так по опыту с AD? :)) Да, отыметь сразу 500 машин - намнго зачетнее. И в этом хорош и AD и любой оркестратор. Потому что те же грабли, вид в профиль.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#168</link>
    <pubDate>Sat, 28 Dec 2024 04:36:32 GMT</pubDate>
    <description>&amp;gt; Программист пишет программы, а веб-разработчик сайты.&lt;br&gt;&lt;br&gt;может скажем ему? хотя, не, зачем...&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#167</link>
    <pubDate>Fri, 27 Dec 2024 20:15:55 GMT</pubDate>
    <description>&#091;CODE&#093;&lt;br&gt;cve-rs also contains safe reimplementations of:&lt;br&gt;&lt;br&gt;std::mem::transmute&lt;br&gt;std::ptr::null()/null_mut() but for references&lt;br&gt;&#091;/CODE&#093;&lt;br&gt;&amp;gt; Тащишь эту мантру из новости в новость. &lt;br&gt;&lt;br&gt;Не мантру, а &quot;домкрат стремительный&quot;, о Великий Воен Супротив Раста. Иногда полезно смотреть в словарь (но да, Военам некогда, им нужно отражать очередное Вторжение Злобных Растоманов).&lt;br&gt;&lt;br&gt;&amp;gt; И кто-то ведётся на эту чушь. Собирается без проблем, &#091;B&#093;unsafe для этой уязвимости&#091;/B&#093; не используется.&lt;br&gt;&lt;br&gt;Чушь - это обычные выхлопы метана под этой &quot;мантрой&quot; (которую Воены, как обычно - даже не читали, чтобы не &quot;зашкварится&quot;). Отличная &quot;уязвимость&quot;, для которой погроммисту нужно иметь свою реализацию нулевых &quot;сырых&quot; указателей и свой каст кусков памяти, последний кстати - в оригинале unsafe.&lt;br&gt;&lt;br&gt;Ну да, возразить-то Военам по существу и нечего.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#164</link>
    <pubDate>Fri, 27 Dec 2024 14:22:27 GMT</pubDate>
    <description>&amp;gt; Так ты покажешь? Или нет?&lt;br&gt;&lt;br&gt;ты совсем чтоль тyпой? Я тебе показал как получить список, откуда у тебя берется софт.&lt;br&gt;То самое, что ты ниасилил найти на сайте дебиана.&lt;br&gt;&lt;br&gt;И там, совершенно уверен, нет ни одного форгея или как он там. И найдется куча гитхаба и гитлаба, и чем активнее меняется софт, тем более вероятно что именно они. Продолжай свои басни как все &quot;свободное сообщество&quot; свалило с них куда-то в уникальные поделки &quot;не от корпорастов&quot;, продолжая пользоваться скачанным оттуда софтом.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Пять уязвимостей в платформе совместной разработки Gogs, поз... (myster)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135655.html#163</link>
    <pubDate>Fri, 27 Dec 2024 13:50:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; контейнеры изолируют, ускоряют развертывание и облегчают администрирование любых сервисов.&lt;br&gt;&amp;gt; жертва маркетинга &lt;br&gt;&lt;br&gt;И всё? У тебя нет аргументов, против того, что я сказал, это не маркетинг, это то почему их используют.&lt;br&gt;&lt;br&gt;&amp;gt; кстати можешь открыть для себя Ansible, там тоже YAML &lt;br&gt;&lt;br&gt;Давно использую, не разу не замена. С помощью Ansible и CI/CD автоматизируется их установка конфигов контейнеризации на сервер, в сами же конфиги лучше Ansible&apos;у не лезть и им не темплейтизировать, а если мы это и делаем, то как можно по минимуму, иначе это уже будет ненужным переусложнением (враппер над враппером / декларативный конфиг поверх декларативного конфига). &lt;br&gt;&lt;br&gt;&amp;gt; а ты не думал почему? может они не хотят играть с тобой &lt;br&gt;&lt;br&gt;Вот читай https://github.com/mkdocs/mkdocs/issues/2136#issuecomment-969295595&lt;br&gt;всего лишь один из примеров, когда разработчик продукта не въезжает в смысл контейнеризации. Ты скорей всего разделишь с ним мнение.  &lt;br&gt;Позже один из его коллег всё-такие запилит официальный (или полуофициальный) OCI образ. </description>
</item>

</channel>
</rss>
