The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Захват контроля над уязвимыми серверами GitLab для вовлечения в проведение DDoS-атак, opennews (ok), 05-Ноя-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


27. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  –1 +/
Сообщение от kai3341 (ok), 06-Ноя-21, 10:41 
> Кривые руки разработчиков ни при чём.

Уязвимость то по факту в 3rd party

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

31. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  +2 +/
Сообщение от Аноним (31), 06-Ноя-21, 11:09 
Но ответственность за её проявление в GitLab целиком на разработчиках GitLab, которые сумели приплести в зависимости код с низкопробной репутацией в области безопасности. Про передачу загруженных без аутентификации файлов монстру, который выбирает обработчик по заголовкам, а не расширению файла я вообще молчу.

Ответить | Правка | Наверх | Cообщить модератору

35. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  +/
Сообщение от kai3341 (ok), 06-Ноя-21, 12:03 
> которые сумели приплести в зависимости код с низкопробной репутацией в области безопасности

Как должны были поступить разработчики gitlab? Предложите план действий.
Не нравится exiftool? Что использовать вместо него?


Ответить | Правка | Наверх | Cообщить модератору

36. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  –5 +/
Сообщение от пох. (?), 06-Ноя-21, 12:09 
> Как должны были поступить разработчики gitlab?

пойти вон из профессии.

> Не нравится exiftool? Что использовать вместо него?

научиться кодить или пойти вон из профессии.
exiftool писали из соображения что его к своим exif'ам применяет владелец файла. А не что его в скрипте вызывают абы для чего для любого невалидированного мусора.

Ответить | Правка | Наверх | Cообщить модератору

69. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  +/
Сообщение от kai3341 (ok), 06-Ноя-21, 18:13 
> пойти вон из профессии.
> научиться кодить или пойти вон из профессии.

ясно-понятно

Ответить | Правка | Наверх | Cообщить модератору

42. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  +1 +/
Сообщение от Аноним (42), 06-Ноя-21, 12:40 
>Как должны были поступить разработчики gitlab? Предложите план действий.

Как минимум сразу дропнуть нафиг запрос от хрен пойми кого, а не пытаться обрабатывать присланные им фоточки.
Даже без относительно наличия уязвимости - какого черта этот мусор вообще куда-то передается и обрабатывается? Зачем они тратят ресурсы на обработку заведомо мусорного запроса?

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

43. "Захват контроля над уязвимыми серверами GitLab для вовлечени..."  +/
Сообщение от Аноним (43), 06-Ноя-21, 12:56 
мир просто еще не понял что им управляют прагматичные русские, у которых каждый угол научно обоснован
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру