<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в WebDAV модуле nginx</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html</link>
    <description>В WebDAV модуле nginx (ngx_http_dav_module (http://www.sysoev.ru/nginx/docs/http/ngx_http_dav_module.html)) обнаружена уязвимость (http://archives.neohapsis.com/archives/fulldisclosure/2009-09/0379.html), дающая злоумышленнику возможность записи данных за пределы корневой директории (document root) при использовании в пути назначения последовательности &quot;../&quot; для команд &quot;MOVE&quot; и &quot;COPY&quot;. Пример: &quot;COPY /index.html HTTP/1.1&#092;nHost: localhost&#092;nDestination: http://localhost/../../../../../../../tmp/nginx.html&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема подтверждена в последнем стабильном релизе nginx 0.7.62 (http://www.sysoev.ru), но для ее эксплуатации сервер должен быть собран с поддержкой WebDAV, а злоумышленник должен иметь право выполнения команд &quot;MOVE&quot; или &quot;COPY&quot;. &lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://secunia.com/advisories/36818/&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=23564&lt;br&gt;</description>

<item>
    <title>Уязвимость в WebDAV модуле nginx (красноглазый)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#10</link>
    <pubDate>Fri, 25 Sep 2009 14:00:24 GMT</pubDate>
    <description>Убунта хоть ежедневно предлагает обновления для кучи дыр. Всем бесплатно.&lt;br&gt;А винда такое предлагает раз в квартал всего для нескольких дырок, и то, только владельцам легальных ключей.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (Nas_tradamus)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#9</link>
    <pubDate>Fri, 25 Sep 2009 13:34:26 GMT</pubDate>
    <description>Забавно - я отключил этот модуль во время прошлой пересборки nginx, которую спровоцировала предыдущая найденная уязвимость. ;)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#8</link>
    <pubDate>Fri, 25 Sep 2009 09:12:44 GMT</pubDate>
    <description>убунта каждый день с настойчивостью предлагает обновить тот или иной пакет, количество дыр в открытом софте просто огромно, несмотря на всю его открытость, и нету такого что мильёны глаз смотрят в этот код и ищут дыры. Хакеры ищут да, но фиксами не делятся. А большая защищенность открытого ПО это миф. Фишка открытого ПО немного в другом.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (Антон)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#7</link>
    <pubDate>Fri, 25 Sep 2009 08:26:52 GMT</pubDate>
    <description>&amp;gt;не понимаю восторгов. эти команды разрешены только определённым пользователям(которые и так шариться &lt;br&gt;&amp;gt;по FS могут), а остальные фейсом не вышли. &lt;br&gt;&lt;br&gt;Няпрямую эти команды никто не выполняет, они выполняются через софт в котором также может не оказаться проверок на &quot;..&quot; и доступ к сервисам на основе которого может быть открыт для широкой публики.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (hhg)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#6</link>
    <pubDate>Fri, 25 Sep 2009 06:31:31 GMT</pubDate>
    <description>не понимаю восторгов. эти команды разрешены только определённым пользователям(которые и так шариться по FS могут), а остальные фейсом не вышли.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#4</link>
    <pubDate>Thu, 24 Sep 2009 21:49:21 GMT</pubDate>
    <description>Да, конечно, это фича. Даже очень ценная. С точки зрения хаксоров, разумеется. Позволяет шариться по файловой ФС с правами сервера без особых ограничений. Проблема только в том что в то время как хакеры ссут от фичи кипятком, админы не разделяют их бурного восторга почему-то :) &lt;br&gt;&lt;br&gt;P.S. а я наивно думал что бояны такого типа уже везде поизвели к 2009 году :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (hhg)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#3</link>
    <pubDate>Thu, 24 Sep 2009 18:30:15 GMT</pubDate>
    <description>хм. имхо давно про это известно а я так вообще считал что это фича такая, а не баг.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#2</link>
    <pubDate>Thu, 24 Sep 2009 17:58:12 GMT</pubDate>
    <description>../, это вообще позорище.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в WebDAV модуле nginx (Zenitur)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/59215.html#1</link>
    <pubDate>Thu, 24 Sep 2009 17:46:37 GMT</pubDate>
    <description>Спасибо сообществу, что оно его нашло.&lt;br&gt;</description>
</item>

</channel>
</rss>
