<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Dropbear SSH, допускающая подстановку команд в dbclient</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html</link>
    <description>Опубликован выпуск проекта Dropbear 2025.88, развивающего  сервер и клиент SSH, получивший распространение в  беспроводных маршрутизаторах и компактных дистрибутивах, подобных OpenWrt. В новой версии устранена уязвимость (CVE-2025-47203) в реализации SSH-клиента (программа dbclient), позволяющая выполнить shell-команды при обработке специально оформленного имени хоста. Уязвимость вызвана отсутсвием экранирования спецсимволов в имени хоста и использованием командного интерпретатора при запуске команд в режиме multihop (несколько хостов, разделённых запятой). Уязвимость представляет опасность для систем, запускающих dbclient с непроверенным именем хоста...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63223&lt;br&gt;</description>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (_)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#75</link>
    <pubDate>Thu, 15 May 2025 15:16:07 GMT</pubDate>
    <description>Модеры почему то трут, но я в очередной раз с восторгом(С) довожу до сведения:&lt;br&gt;У  Microsoft Corporation нет нужды юзать кастррованную версию, у них полный, родной _оригинальный_ OpenSSH ! Установите из Компонентов Уиндоус и запустите - оно вам копирайт и версию выведет :)&lt;br&gt;&lt;br&gt;Ну вот - Чирков теперь можно стирать! :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#74</link>
    <pubDate>Wed, 14 May 2025 03:53:56 GMT</pubDate>
    <description>ssh клиент на интернет-роутере нужен 0.5 гикам, не более.&lt;br&gt;Сервер да, нужен, а клиент - эталонное ненужно&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (_)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#73</link>
    <pubDate>Tue, 13 May 2025 14:30:16 GMT</pubDate>
    <description>Ну имя сервака == имя проекта, пойдёт, нАмАнА.&lt;br&gt;А вот имя клиента классический mislead - у всех 146&#037; &quot;dbclient&quot; чЁтко триггерит на клиент базы данных :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#69</link>
    <pubDate>Tue, 13 May 2025 11:54:07 GMT</pubDate>
    <description>Вот и я спрашиваю - зачем геморроиться с вводом-выводом, сериализацией и парсингом вместо прямого использования библиотечных функций?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#68</link>
    <pubDate>Mon, 12 May 2025 22:55:35 GMT</pubDate>
    <description>&amp;gt; Это-то понятно, но как раз без &quot;технической стороны&quot; (т.е. поддержки ЯП/компилятором) привычку &lt;br&gt;&amp;gt; к такому подходу выработать довольно сложно, как и следовать ему (если &lt;br&gt;&amp;gt; только ты не единственный разработчик или не начнешь костылять с помощью &lt;br&gt;&amp;gt; struct и прочего, потому что сишный typedef - просто алиас).&lt;br&gt;&lt;br&gt;А в чем собссно костылирование с помощью struct? Как раз сложный тип, для валидации и в паре с typedef - самое то. Может передаваться весьма эффективно - по указателю - при том левый тип указателя в этом случае хрен так с наскока вообще скормишь. Билд свалится нахрен по &quot;incompatible pointer type&quot; при первом же поползновении.&lt;br&gt;&lt;br&gt;Это конечно не сделает из си плюсы, оверлоад операторов от этого не отрастет, но оно и к лучшему порой - ибо помощью таких вещей порой делают очень неожиданные фокусы и майнтайнить такие программы потом вдолгую становится сущим кошмаром.&lt;br&gt;&lt;br&gt;Прелесть сишки в том что это - минимальное, just enough языковое core достаточное для системных задач - и даже изрядного расширения себя</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#67</link>
    <pubDate>Mon, 12 May 2025 22:43:24 GMT</pubDate>
    <description>&amp;gt; Набирать dbclient для ssh клиента... ШТА ?&lt;br&gt;&amp;gt; Какой гений выбирал имя команды ?&lt;br&gt;&lt;br&gt;Если учесть что чам демон называется dropbear... &quot;какой гений выбирал название сервака&quot;,  да? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#66</link>
    <pubDate>Mon, 12 May 2025 22:41:22 GMT</pubDate>
    <description>&amp;gt; Обмен сериализованнымт в текстовое представление объектами &amp;#8212; это всё ещё unix-way, &lt;br&gt;&amp;gt; определение которого если и существует, то только вот в этих самых &lt;br&gt;&amp;gt; свидетельствах апостолов и толкованиях муллы, или уже нет? &lt;br&gt;&lt;br&gt;Зачем в glue code для интерконекта нескольких простых шустрых программ - вообще заниматься вон тем? Чтобы вместо пяти минут на решение задачи - отношаться с ней полдня?&lt;br&gt;&lt;br&gt;Это кусок бреда и гимрра на манер powershell. Извратить можно любую идею, и это отличный пример на эту тему.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#65</link>
    <pubDate>Mon, 12 May 2025 21:15:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Удивительно. Уязвимости находят в 100500ом переизобретении лисапеда&lt;br&gt;&amp;gt; Поправил, не благодари.&lt;br&gt;&lt;br&gt;1) OpenSSH для мелких роутеров - слишком жирный.&lt;br&gt;2) И в нем кстати тоже находят CVE.&lt;br&gt;&lt;br&gt;Вообще-то людям свойственно ошибаться. Откуда следует что CVE будут находить во всем что сделано людьми.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Dropbear SSH, допускающая подстановку команд в ... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/136829.html#64</link>
    <pubDate>Mon, 12 May 2025 18:39:38 GMT</pubDate>
    <description>Майкрософт для тебя роутеры?&lt;br&gt;</description>
</item>

</channel>
</rss>
