<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Инцидент с безопасностью GitHub подчеркнул проблемы Ruby on ...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html</link>
    <description>Проект GitHub уведомил (https://github.com/blog/1068-public-key-security-vulnerability-and-mitigation) пользователей инциденте, в результате которого произошло неавторизированное внедрение кода в репозитории нескольких проектов, в том числе Ruby On Rails. В настоящее время приведшая к возможности взлома уязвимость уже устранена и начато расследование возможных последствий атаки. В настоящее время все факты свидетельствуют о том, что атака была лишь демонстрацией новой уязвимости, проведённой в открытую одним из исследователей безопасности.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема была выявлена и продемонстрирована Егором Хомаковым (http://homakov.blogspot.com/) из Санкт-Петербурга. Уязвимость вызвана особенностью обработки массового присваивания данных форм в популярном web-фреймворке Ruby on Rails (http://rubyonrails.org/) и может наблюдаться в различных приложениях, не ограничиваясь GitHub. Использовав брешь в Rails стало возможным внесение изменений и отправка данных в репозиторий любого проекта GitHub, без ...&lt;br&gt;&lt;br&gt;URL: http://www.h-o</description>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (Клыкастый)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#127</link>
    <pubDate>Mon, 12 Mar 2012 09:51:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; да на здоровье.&lt;br&gt;&amp;gt; Я что-то не уверен что его пропрет что ремотная активность уперла его &lt;br&gt;&amp;gt; проц в потолок :). Особенно прикольно на ноуте,&lt;br&gt;&lt;br&gt;ноут с гигабитным каналом и белым ip? однако...&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#126</link>
    <pubDate>Fri, 09 Mar 2012 20:03:06 GMT</pubDate>
    <description>&amp;gt; А у вас на дверях написано, что нельзя входить и делать что хочется?&lt;br&gt;&lt;br&gt;Иногда - очень доходчиво написано :) Например как-то так: http://leprastuff.ru/data/img/20120213/c5cb12f12c0d1d0ccf93aa87b0fb8cc6.jpg&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение кода в ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#125</link>
    <pubDate>Fri, 09 Mar 2012 19:57:51 GMT</pubDate>
    <description>&amp;gt; А у кого тут машина времени?&lt;br&gt;&lt;br&gt;У того самого хацкера, он коммит на 1000 лет вперед сделал, чтоли :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#124</link>
    <pubDate>Fri, 09 Mar 2012 19:56:46 GMT</pubDate>
    <description>&amp;gt; Не так. Но http при наличии https обязан быть отрублен.&lt;br&gt;&lt;br&gt;Кто это придумал? И главное - что там такого ценного что предлагается шифровать? Я вот честное пионерское, не вижу никакой активности которую бы я производил на гитхабе и которая бы требовала сокрытия от посторонних глаз. Зато пока SSL сконектится, перекинется ключами и прочая, HTTP уже давно сгоняет запрос и получит ответ, а SSL еще только начинает конектиться поверх секурного туннеля... который рыли непонятно зачем, секуря вообще неизвестно что и зачем. Гениально, мля.&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#123</link>
    <pubDate>Fri, 09 Mar 2012 19:49:04 GMT</pubDate>
    <description>&amp;gt; да на здоровье.&lt;br&gt;&lt;br&gt;Я что-то не уверен что его пропрет что ремотная активность уперла его проц в потолок :). Особенно прикольно на ноуте, где батарейка в результате такой деятельности уйдет в 0 не за 8 часов а за 2-3.&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#122</link>
    <pubDate>Fri, 09 Mar 2012 19:46:38 GMT</pubDate>
    <description>&amp;gt; потому что без файрвола винда похожа не просто на рeшето, а на &lt;br&gt;&amp;gt; рeшето без сита. это раз.&lt;br&gt;&lt;br&gt;Там файрвол такой, конечно... умеет только на вход и правила примитивные как топор. В общем не понятно зачем каменным топором неандертальца козырять, неодобрительно косясь на сверхзвуковой истребитель :)&lt;br&gt;&lt;br&gt;&amp;gt; голубчик, ты, возможно, удивишься, но основное назначение iptables &amp;#8212; вовсе не &lt;br&gt;&amp;gt; &amp;#171;закрывать порты в дырявой системе&amp;#187;.&lt;br&gt;&lt;br&gt;Во первых, удавка лишнего траффа еще никому не мешала. В конце концов, эксплойт в принципе и в линухе может прилететь. Через браузер или что там еще. Ничему не противоречит, программы там ничем таким принципиально не отличаются. Ты же не проводил аудит всего софта на предмет дырок, правда? А фигня случается, например с libpng вон недавно было. То что оперативно заткнули - отлично, но до этого то дырень была. И о ней в принципе кто-то мог знать и раньше. Why not? :)&lt;br&gt;&lt;br&gt;Еще бывает откровенно нежелательная активность типа брутфорса ssh в 200 потоков из публичной LAN в которой в</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение... (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#121</link>
    <pubDate>Fri, 09 Mar 2012 19:40:03 GMT</pubDate>
    <description>да на здоровье.&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение кода в ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#120</link>
    <pubDate>Fri, 09 Mar 2012 19:35:39 GMT</pubDate>
    <description>&amp;gt; итак?&lt;br&gt;&lt;br&gt;Итак, если какой-то умник пустит злобный скан на порт 22 и начнет откровенно брутфорсить пассворды потоков так в 200, вам должно понравиться :)&lt;br&gt;</description>
</item>

<item>
    <title>В GitHub устранена уязвимость, допускающая внедрение кода в ... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/83432.html#119</link>
    <pubDate>Fri, 09 Mar 2012 19:33:21 GMT</pubDate>
    <description>&amp;gt; Назови хоть один случай когда нужно оперировать правилами iptables на десктопной системе. &lt;br&gt;&lt;br&gt;А легко. Допустим хочу я раздать интернет с 3G свистка в ноуте по вайфаю нескольким окружающим. Айпитаблес - поможет. Ну и вообще, тупо иметь мощный фильтр в системе но не иметь интерфейса к нему. Машина с мощным двигателем но без руля - круто придумано :)&lt;br&gt;</description>
</item>

</channel>
</rss>
