<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В пакете для организации групповой работы Horde обнаружен бэ...</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html</link>
    <description>Разработчики проекта Horde (http://www.horde.org/), в рамках которого развивается серия свободных продуктов для организации совместной работы корпоративных пользователей, сообщили (http://permalink.gmane.org/gmane.comp.horde.announce/708) о выявлении факта внедрения бэкора в некоторые из установочных пакетов. Подробности совершения атаки не приводятся, известно лишь то, что пакеты были модифицированы в результате взлома первичного FTP-сервера проекта. Интегрированный бэкдор позволяет удалённому злоумышленнику выполнить произвольный PHP-код на сервере.&lt;br&gt;&lt;br&gt;&lt;br&gt;Сообщается, что бэкдор был внедрён только в пакеты с Horde 3.3.12, Groupware 1.2.10  и Horde Groupware Webmail Edition 1.2.10. Модифицированные злоумышленниками версии распространялись с начала ноября по 7 февраля. Пользователям указанных версий рекомендуется удостовериться, что их системы не содержат вредоносного кода.  Для этого достаточно осуществить поиск в исходных текстах по маске &quot;$m&#091;1&#093;($m&#091;2&#093;)&quot;. &lt;br&gt;&lt;br&gt;&lt;br&gt;Производители Linux-дистриб...&lt;br&gt;&lt;br&gt;URL: http://permali</description>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#56</link>
    <pubDate>Thu, 16 Feb 2012 18:47:28 GMT</pubDate>
    <description>&amp;gt; Вообще-то, базарная разработка - это Торвальдс как популяризатор и Реймонд как теоретик. &lt;br&gt;&lt;br&gt;тем не менее именно линукс паровоз опенсорса. &lt;br&gt;&lt;br&gt;&amp;gt; Столлман же описывает модель распространения, а не разработки.&lt;br&gt;&lt;br&gt;описал он её уже давно, и за это ему спасибо гигантское. сейчас он описывает, как все должны жить. это не модель разработки, это проповедь.&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (Анон)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#55</link>
    <pubDate>Thu, 16 Feb 2012 10:21:15 GMT</pubDate>
    <description>&amp;gt; в общем и целом это уже совсем не пионэрство &quot;пишу для удовольствия&quot;, это очень серьёзно. и требует слаженного взаимодействия между всеми участниками. но этим заниматься не хочется, хочется же побегать босиком за Столлманом и покидаться какашками в BSD.&lt;br&gt;&lt;br&gt;Вообще-то, базарная разработка - это Торвальдс как популяризатор и Реймонд как теоретик. Столлман же описывает модель распространения, а не разработки.&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (R)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#54</link>
    <pubDate>Wed, 15 Feb 2012 16:36:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Нет доверия.&lt;br&gt;&amp;gt;&amp;gt; Есть знание.&lt;br&gt;&amp;gt; Сколько будет два плюс два?&lt;br&gt;&lt;br&gt;А сколько Вам надо? (С) ;)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#53</link>
    <pubDate>Wed, 15 Feb 2012 16:32:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; поэтому порочную практику &amp;#171;публикования релизов&amp;#187; давно пора отменить. вместо &lt;br&gt;&amp;gt;&amp;gt; этого указывать на сайте команду для гита, которая вытащит именно то, &lt;br&gt;&amp;gt;&amp;gt; что девелоперы назвали релизом.&lt;br&gt;&amp;gt; Сравним: &lt;br&gt;&amp;gt; Вы предлагаете скачивать из $VCSNAME. При этом это может быть git, svn, &lt;br&gt;&amp;gt; cvs, ...&lt;br&gt;&amp;gt; Нужно всегда знать, как проверять &quot;релиз&quot; в очередной VCS. Хорошо, если это &lt;br&gt;&amp;gt; всегда git.&lt;br&gt;&lt;br&gt;в упор не вижу проблемы. md5/sha в портах/портежах проверяются, никто не парится. так же можно и подпись проверять.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Вы предлагаете мне заочно стать разработчиком, хотя я ничего и не разрабатываю обычно?&lt;br&gt;&lt;br&gt;исходники вам зачем тогда? если нужны - нет же проблем разобраться?&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#52</link>
    <pubDate>Wed, 15 Feb 2012 16:24:33 GMT</pubDate>
    <description>&amp;gt; (задумчиво) значит, надо переходить на те, которые проверяют. или допиливать проверки в &lt;br&gt;&amp;gt; любимые. то, что где-то фичи нет &amp;#8212; не причина сидеть и &lt;br&gt;&amp;gt; плакать, это повод допилить фичу туда, где её нет.&lt;br&gt;&lt;br&gt;истинно так. но легко свести лошадь к воде, но невозможно заставить её пить. фичи напишут, ещё бы на них не забивали.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#51</link>
    <pubDate>Wed, 15 Feb 2012 16:21:30 GMT</pubDate>
    <description>&amp;gt; то ссзб, очевидно &lt;br&gt;&lt;br&gt;от этого не легче&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#50</link>
    <pubDate>Wed, 15 Feb 2012 12:15:07 GMT</pubDate>
    <description>&amp;gt; а всем желающим попользоватся активно ставить себе бегом клиента для коннекта&lt;br&gt;&lt;br&gt;apt-get отказывается ставить такие страшные вещи?&lt;br&gt;&lt;br&gt;&amp;gt; к очередной _cvs_system_, ню ню &lt;br&gt;&lt;br&gt;cvs, svn, git, mercurial. нет, я понимаю, что для рая на земле надо только apt-get, но у нас, обитателей мрачных лабиринтов соурс-бейзед, оно уже стоит. да. и я больше скажу. не будучи программистом как таковым приходится знать все четыре. хотя бы на уровне терминологии и общих принципов. и ты знаешь, ещё никто не умер. хотя я понимаю, проблема не в apt-get install mercurial, проблема потом разбираться. может случиться переполнение памяти ;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (Клыкастый)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#49</link>
    <pubDate>Wed, 15 Feb 2012 12:06:40 GMT</pubDate>
    <description>Я предлагаю посмотреть в общем и целом. Проблема стоит  так, что опенсорс более уязвим именно на стадии написания и распространения исходников. И контрольные суммы - это даже не тень решения проблемы в целом.&lt;br&gt;- в проект надо набирать людей. надо как-то проверять их самих и требования к рабочему месту. это раз.&lt;br&gt;- разработчик должен иметь подпись. &lt;br&gt;- проект должен уметь работать с подписями и проверять валидность кода.&lt;br&gt;- должна быть секурити тим.&lt;br&gt;- тот, кто код берёт, должен иметь возможность проверить его аутентичность.&lt;br&gt;&lt;br&gt;в общем и целом это уже совсем не пионэрство &quot;пишу для удовольствия&quot;, это очень серьёзно. и требует слаженного взаимодействия между всеми участниками. но этим заниматься не хочется, хочется же побегать босиком за Столлманом и покидаться какашками в BSD. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В пакете для организации групповой работы Horde обнаружен бэ... (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/82997.html#48</link>
    <pubDate>Wed, 15 Feb 2012 11:47:12 GMT</pubDate>
    <description>^ пардон, не посмотрел кому отвечаю.&lt;br&gt;</description>
</item>

</channel>
</rss>
