<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов в репозиториях Fedora и openSUSE</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html</link>
    <description>Исследователи безопасности из компании Fenrisk раскрыли информацию об уязвимостях в инструментариях Pagure и OBS (Open Build Service), позволявших скомпрометировать инфраструктуры формирования пакетов дистрибутивов Fedora и openSUSE. Исследователи продемонстрировали возможность совершения атаки для выполнения произвольного кода на серверах с Pagure и OBS, что можно было использовать для подстановки изменений в пакеты в репозиториях Fedora и openSUSE...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62928&lt;br&gt;</description>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (пох.)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#61</link>
    <pubDate>Mon, 24 Mar 2025 15:01:37 GMT</pubDate>
    <description>ну какой весьмир? Подкроватные серверы на федорином горе только. Зачем?!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (нах.)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#58</link>
    <pubDate>Mon, 24 Mar 2025 09:58:50 GMT</pubDate>
    <description>Собственно, да:&lt;br&gt;https://fenrisk.com/open-build-service - первоисточник с выпиленным видео ниочем.&lt;br&gt;&lt;br&gt;Героическим усилием через миллион стремных мест удастся запустить шелл от непривиллегированного юзера выполняющего сборку пакета (причем в настоящей ОБС этот юзер, сборка и все вместе существуют внутри одноразовой сборочной виртуалки, где ничего кроме твоего пакета и нет) - что, конечно, не было так задумано.&lt;br&gt;&lt;br&gt;Стоп, здрасьте - а зачем мы это все запускали, если обс и так запускает наши сборочные скрипты - от того же юзера и там же?!&lt;br&gt;&lt;br&gt;Ну и приятная новость от самих обсников - что они оказывается вручную проверяют манифесты хотя бы иногда, и подобная хрень не пройдет модерацию.&lt;br&gt;&lt;br&gt;Т.е. проблема существует только у васяна с его домашней ОБС внутри которой он делает curl &amp;#124; sudo sudo su неглядя... т.е. опять же не существует, он этот пакет у себя потом еще и запускать собирался, незачем ломать сборку самому себе в надежде на сомнительный успех - надо просто подождать пока соберется. Еще и от рута запустит</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (Минона)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#55</link>
    <pubDate>Sun, 23 Mar 2025 18:37:57 GMT</pubDate>
    <description>Признайся, ты специально опечатался. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (чатжпт)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#53</link>
    <pubDate>Sun, 23 Mar 2025 15:42:20 GMT</pubDate>
    <description>вот, одна опечатка и у сишника уже переполнение и выход за границы буфера &amp;#128514;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (User)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#52</link>
    <pubDate>Sun, 23 Mar 2025 13:37:55 GMT</pubDate>
    <description>Как вы думаете, найду ли я что-нибудь, связанное с &quot;relative path traversal&quot; в исполнении с, perl, php, Java etc сеньоров на mitre с одного запроса, или потребуется аж целых джва?&lt;br&gt;&quot;Классичность&quot; баги как бы намекает, что дело тут не в бобине... &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#51</link>
    <pubDate>Sun, 23 Mar 2025 13:19:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt;И вообще, вместо баша/sh нужен нормальный скриптовый язык вроде питона &lt;br&gt;&amp;gt; Спасибо, не надо. Уже и так куча пакетов питоном заражена. Вместо питона &lt;br&gt;&amp;gt; нужно писать на нормальном основном языке проекта &lt;br&gt;&lt;br&gt;Да вон уже напрогали на питончике. И получили аж 4 CVE потому что нубоджуну никто не сказал что ввод надо валидировать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#50</link>
    <pubDate>Sun, 23 Mar 2025 13:07:55 GMT</pubDate>
    <description>&amp;gt; будто это отменяет тысычи других cve где в shot int присваивают long &lt;br&gt;&amp;gt; int и получают выполнение кода &lt;br&gt;&lt;br&gt;Видно птицу по помету. Shot int у него. Ну хоть не headshot int, и на том спасибо. Позагадили такие как вы своими &quot;программами&quot; типа вон того - и еще на других быковать смеете. Позор!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#49</link>
    <pubDate>Sun, 23 Mar 2025 13:06:24 GMT</pubDate>
    <description>&amp;gt; Тут ни одной ошибки с памятью пока не нашли.&lt;br&gt;&lt;br&gt;Спиливание мушки не повлияло на участь Джо... &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Pagure и OBS, допускавшие компрометацию пакетов... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/136372.html#48</link>
    <pubDate>Sun, 23 Mar 2025 13:03:56 GMT</pubDate>
    <description>&amp;gt; Можно ещё не запускать всякий шлак от рута и делить программы на &lt;br&gt;&amp;gt; пользователей. Даже 32 тысяч уникальных айдишников на серваке должно хватить. Но &lt;br&gt;&amp;gt; девопсы по большей частью заняты (уже лет 20 точно) джейсоноукладкой, а &lt;br&gt;&amp;gt; не настройкой системы под свои нужды.&lt;br&gt;&lt;br&gt;И как это все поможет от идиота не валидирующего что пользователь накидал - так что давайте перезапишем вон тот гит на наш левак, с хакаными пакетами?! Оно ж рулит этим гитом и by design должно уметь читать-писать оный.&lt;br&gt;&lt;br&gt;По моему фикс тут - не нанимать всяких дятлов кодить системы где потом весь дистр нагнуть можно.&lt;br&gt;</description>
</item>

</channel>
</rss>
