<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в Drupal, QEMU и Nagios</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html</link>
    <description>Несколько недавно обнаруженных уязвимостей: &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  В стандартных компонентах, входящих в базовую поставку системы управления web-контентом Drupal (http://drupal.org/), обнаружено (http://seclists.org/fulldisclosure/2012/Dec/176) несколько  уязвимостей (http://drupal.org/SA-CORE-2012-004). Проблемы устранены (http://drupal.org/drupal-7.18) в корректирующих выпусках  Drupal 7.18 и 6.27.&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость в модуле загрузки файлов из состава Drupal 6.x и  7.x позволяет удалённому злоумышленнику инициировать выполнение произвольного PHP-кода на сервере через обход механизмов проверки корректности имени загружаемого файла, что позволяет загрузить файл как скрипт .php и выполнить его через обращение по URL. Для успешной атаки злоумышленник должен иметь доступ к функциям загрузки файлов, а http-сервер не должен блокировать выполнение php-скриптов в директории, используемой для сохранения загружаемых данных (при использовании apache выполнение таких скриптов по умолчанию запрещается в поставляемом с Drupal файле .htac</description>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#24</link>
    <pubDate>Fri, 21 Dec 2012 23:58:18 GMT</pubDate>
    <description>&amp;gt; Причём здесь это? Можно через два года попасть на то, что часть &lt;br&gt;&amp;gt; корня сайта доступна для записи по ftp. Или ещё как, вариантов &lt;br&gt;&amp;gt; много. Т.е., веб-сервер &quot;отражает&quot; кучу файлов, и на некоторые у него &lt;br&gt;&amp;gt; при некоторых условиях могут быть права на запуск. Что вижу, то &lt;br&gt;&amp;gt; и пою. Ничего более идиотского для веба и придумать нельзя. Это &lt;br&gt;&amp;gt; так &quot;по-русски&quot;, сделать проблему на ровном месте, а потом с пеной &lt;br&gt;&amp;gt; у рта защищать её, потому что &quot;у нас свой путь&quot;. Никто &lt;br&gt;&amp;gt; так не делает, никто. И у всех нормальные роуты, и у &lt;br&gt;&amp;gt; всех нет &quot;что вижу, то и пою&quot;, а у php &quot;свой &lt;br&gt;&amp;gt; путь&quot;. Россия в мире ПО, только &quot;пьют и воруют&quot;.&lt;br&gt;&lt;br&gt;открой для себя mod_perl и mod_python и черти знает, что еще.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Michael Shigorin)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#23</link>
    <pubDate>Fri, 21 Dec 2012 21:05:37 GMT</pubDate>
    <description>&amp;gt; буквально на днях кто то написал &quot;вот поэтому я использую друпал&quot; и такой фейл!&lt;br&gt;&lt;br&gt;Кажется, там было в контексте дырок joomla (бишь совсем не fail, особенно с учётом характера проблемы в данном разе -- её предусмотрели, но возможность наступить на грабли с не-апачем осталась).&lt;br&gt;&lt;br&gt;Другое дело, что remote code exec штука крайне неприятная в любом проявлении -- однажды и на TYPO3 пришлось спешно подрываться и затыкать, лет пять тому, что ли.  И в этом плане не такая уж и разница -- веб-сервер не смотрит в .htaccess или в модуле ляп оказался...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (зачем имя анониму)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#22</link>
    <pubDate>Thu, 20 Dec 2012 17:35:29 GMT</pubDate>
    <description>1. попейте валерьянки&lt;br&gt;2. перестаньте писать капсом&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Andrey Mitrofanov)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#21</link>
    <pubDate>Thu, 20 Dec 2012 17:27:33 GMT</pubDate>
    <description>&amp;gt; Это такой толстый намек на python?&lt;br&gt;&lt;br&gt;На posix шел.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#20</link>
    <pubDate>Thu, 20 Dec 2012 17:25:18 GMT</pubDate>
    <description>Это такой толстый намек на python?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Andrey Mitrofanov)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#19</link>
    <pubDate>Thu, 20 Dec 2012 17:20:44 GMT</pubDate>
    <description>&amp;gt; Меня всегда удивляет насколько яро можно говорить о негативных качествах PHP забывая &lt;br&gt;&amp;gt; при этом то что ошибки присуще любому ПО &lt;br&gt;&lt;br&gt;Не всякому ПО прсуще свойство эти ошибки взращивать. Массово, постоянно и всенепременно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#18</link>
    <pubDate>Thu, 20 Dec 2012 16:37:48 GMT</pubDate>
    <description>Меня всегда удивляет насколько яро можно говорить о негативных качествах PHP забывая при этом то что ошибки присуще любому ПО&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (б.б.)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#17</link>
    <pubDate>Thu, 20 Dec 2012 11:37:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И что? Если некто может аплоадить произвольное файло на сайт - он, очевидно, может перезалить этот сайт. И? Пых виноват в кретинизме администратора?&lt;br&gt;&lt;br&gt;Он может напортить это в системе &quot;что вижу, то и пою&quot;.&lt;br&gt;&lt;br&gt;php виноват в том, что он единственный работает по такой схеме. и проблема в том, что там даже через три симлинка через независимый сайт может случайно попасть .php. И ОН ИСПОЛНИТСЯ, ПОТОМУ ЧТО PHP ДЕБИЛЕН ПО УМОЛЧАНИЮ. И там, где другим не нужно защищать, в php нужно. И это проблема. Даже в cgi исполнялись только файлы с chmod +x в /cgi-bin/, а php по умолчанию поётся ВЕЗДЕ. Это не дыра, это ДЫРИЩА. Дырища по имени php.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Drupal, QEMU и Nagios (ОнанВарвар)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/87849.html#16</link>
    <pubDate>Thu, 20 Dec 2012 11:37:18 GMT</pubDate>
    <description>Обновился :).&lt;br&gt;фейла нет, ибо нет идеального кода.&lt;br&gt;</description>
</item>

</channel>
</rss>
