Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимости в Grafana, позволяющие получить доступ к файлам в системе" | +/– | |
| Сообщение от opennews (??), 11-Дек-21, 12:11 | ||
В открытой платформе визуализации данных Grafana выявлена уязвимость (CVE-2021-43798), позволяющая выйти за пределы базового каталога и получить доступ к произвольным файлам в локальной файловой системе сервера, насколько это позволяют права доступа пользователя, под которым выполняется Grafana. Проблема вызвана некорректной работой обработчика пути "/public/plugins/‹plugin-id›/", в котором допускалось использование символов ".." для доступа к нижележащим каталогам... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 2. Сообщение от Аноним (2), 11-Дек-21, 12:13 | –3 +/– | |
Как хорошо, что почти всё запущено в докере в наши дни. (если конечно, человек не делал -v /:/) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #3, #26, #37, #54 | ||
| 3. Сообщение от Аноним (3), 11-Дек-21, 12:16 | +8 +/– | |
> если конечно, человек не делал -v /:/ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #5, #63 | ||
| 4. Сообщение от Онаним (?), 11-Дек-21, 12:18 | +6 +/– | |
Пожал плечами. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #12 | ||
| 5. Сообщение от Роман (??), 11-Дек-21, 12:51 | +2 +/– | |
они ж selinux apparmor боятся как огня :-))) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #19 | ||
| 6. Сообщение от Аноним (6), 11-Дек-21, 13:00 | +11 +/– | |
> использование символов ".." для доступа к нижележащим каталогам. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #8 | ||
| 7. Сообщение от Корец (?), 11-Дек-21, 13:09 | +/– | |
>/public/plugins/prometheus/../../../../../../../../etc/passwd | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #9, #15 | ||
| 8. Сообщение от Аноним (3), 11-Дек-21, 13:31 | +2 +/– | |
В таком случае предлагаю тебе взобраться "вверх" на дерево до самого... корня ("/", root). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #14, #18, #27 | ||
| 9. Сообщение от мое правило (?), 11-Дек-21, 13:37 | +1 +/– | |
Не поможет. Обычно такие баги появляются "о, я тут придумал штуку, щас быстренько прилеплю", и даже тестов нормальных не пишут. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #10 | ||
| 10. Сообщение от Онаним (?), 11-Дек-21, 13:41 | +5 +/– | |
И никакие поперечные юнит-тесты их не спасли... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #17, #29 | ||
| 11. Сообщение от пох. (?), 11-Дек-21, 13:42 | +4 +/– | |
полез проверить - филенотфоунд. Что за херня? А-а-а-а, это ж только в моднявой 8.0 додумались, я снова ср-ный неудачник. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #13, #36, #48, #70 | ||
| 12. Сообщение от пох. (?), 11-Дек-21, 13:43 | +/– | |
блин, а мне она когда-то нравилась... ну до впендюривания хромонога внутрь, конечно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 | ||
| 13. Сообщение от Aa (?), 11-Дек-21, 14:08 | +1 +/– | |
Что такое - хромоног? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #16, #45, #66 | ||
| 14. Сообщение от Аноним (14), 11-Дек-21, 14:22 | +/– | |
Приложение выполнило недопустимую операцию и будет закрыто. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #28 | ||
| 15. Сообщение от macfaq (?), 11-Дек-21, 14:22 | +3 +/– | |
OWASP Top 10. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 16. Сообщение от Аноним (14), 11-Дек-21, 14:24 | +4 +/– | |
В данном контексте безголовый хром. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 | ||
| 17. Сообщение от Аноним (14), 11-Дек-21, 14:25 | –2 +/– | |
Значит ты еще и покрытие кода тестами неправильно посчитал. Это вон из профессии я считаю. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 Ответы: #35 | ||
| 18. Сообщение от Урри (ok), 11-Дек-21, 15:10 | +3 +/– | |
У вас корень ФС внизу? О_О | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #22, #32 | ||
| 19. Сообщение от Аноним (19), 11-Дек-21, 15:50 | –2 +/– | |
selinux и apparmor несовместимы. Либо одно, либо второе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #38, #51 | ||
20.
Сообщение от Аноним (20), 11-Дек-21, 16:00
| +/– | |
Декада хипстоты потихоньку уходит в небытие. Интересно, кто же их заменит... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #24 | ||
| 22. Сообщение от Аноним (22), 11-Дек-21, 16:20 | +2 +/– | |
Планшет переверни =) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #46 | ||
| 24. Сообщение от Аноним (22), 11-Дек-21, 16:24 | +2 +/– | |
Они не уходят, а подростают из ВАЙТИШНИКОВ в ой б$% ну вас нах% пойду лучше дизайном заниматься. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #25, #50 | ||
| 25. Сообщение от Аноним (25), 11-Дек-21, 16:38 | +1 +/– | |
>Кастуйте новое название для них. Что там сейчас Манкрафтеры? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 Ответы: #60 | ||
| 26. Сообщение от Аноним (26), 11-Дек-21, 17:18 | –1 +/– | |
не знаю никого, кто б использовал докер в продуктиве :-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #34, #40, #78 | ||
| 27. Сообщение от Ordu (ok), 11-Дек-21, 17:19 | +1 +/– | |
Дональд Кнут в TAOCP прикалывался над тем, что информатики рисуют деревья корнями вверх. То есть взбираясь по дереву наверх, ты ползёшь к корню. И это хорошо так закрепилось в терминологии. В частности и в файловой системе выбираясь наверх из кучи вложенных директорий, ты выбираешься _наверх_. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 28. Сообщение от InuYasha (??), 11-Дек-21, 17:24 | +6 +/– | |
Приложение закрыло недопустимую операцию и будет выполнено. - java | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 29. Сообщение от Аноним (29), 11-Дек-21, 17:26 | +1 +/– | |
Я такие "дырки" специально оставлял пару раз :) Естественно, не будет никаких зафейленных тестов, если "уязвимость" оставлена намеренно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 | ||
| 32. Сообщение от vitalif (ok), 11-Дек-21, 18:07 | +/– | |
Ну дерево же, значит должно расти вверх, тянуться к солнцу)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #47 | ||
| 34. Сообщение от An0nim0us (?), 11-Дек-21, 18:22 | +/– | |
минимум эти - https://www.cncf.io/certification/software-conformance/ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 35. Сообщение от Онаним (?), 11-Дек-21, 18:26 | +2 +/– | |
Покрытие кода тестами и покрытие кейсов тестами - две большие разницы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 | ||
| 36. Сообщение от Онаним (?), 11-Дек-21, 18:27 | +1 +/– | |
Все предыдущие обработчики ../ в путях уволились. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 37. Сообщение от Онаним (?), 11-Дек-21, 18:28 | +1 +/– | |
> Как хорошо, что почти всё настолько запущено в наши дни | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 | ||
| 38. Сообщение от InuYasha (??), 11-Дек-21, 18:51 | +6 +/– | |
chmod - resist fire +555 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #39 | ||
| 39. Сообщение от Онаним (?), 11-Дек-21, 19:44 | +5 +/– | |
power off - invulnerability | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #83 | ||
| 40. Сообщение от _ (??), 11-Дек-21, 20:21 | +/– | |
>не знаю никого, кто б использовал докер в продуктиве :-) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 43. Сообщение от YetAnotherOnanym (ok), 11-Дек-21, 20:36 | +/– | |
У приличных людей все эти "../" обрабатываются пока оно ещё URL, и только потом то, что получится, маппится в локальный ресурс или обработчик. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #49 | ||
| 45. Сообщение от нах.. (?), 11-Дек-21, 22:29 | –1 +/– | |
Проходите дальше, не задерживайтесь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 | ||
| 46. Сообщение от Аноним (46), 11-Дек-21, 22:50 | +1 +/– | |
У него датчик ориентации - его такими трюками не обманешь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 47. Сообщение от Аноним (46), 11-Дек-21, 22:50 | +3 +/– | |
А если в Австралии? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 | ||
| 48. Сообщение от Михрютка (ok), 11-Дек-21, 22:58 | +1 +/– | |
>>> я снова ср-ный неудачник. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #58 | ||
| 49. Сообщение от Аноним (46), 11-Дек-21, 22:58 | –1 +/– | |
Дак вот кто сидел в апаче и приделывал там костыли! А потом получили очередную дыру - точки были заенкодены... Потом - дважды енкодены... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 Ответы: #52 | ||
| 50. Сообщение от Аноним (50), 11-Дек-21, 23:32 | +/– | |
Раньше были формошлёпами для делфи, потом формошлёпы для пхп, так что формошлёпами пусть и остаются. Тут видь главное, что красиво, с рамочками, графиками, подсветочкой | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 | ||
| 51. Сообщение от Аноним (51), 12-Дек-21, 00:16 | +/– | |
Спасибо кэп | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 52. Сообщение от YetAnotherOnanym (ok), 12-Дек-21, 01:07 | +1 +/– | |
Эээ... Я, вообще-то, не про Апач. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 Ответы: #59 | ||
| 53. Сообщение от Аноним (53), 12-Дек-21, 05:10 | +/– | |
А как зарубить ../ в том же nginx? Эти точечки никлому не упали | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #62, #64, #79 | ||
| 54. Сообщение от КО (?), 12-Дек-21, 05:20 | +/– | |
Как хорошо, что почти всё говно жрут в наши дни (если конечно мозгов нет) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #57 | ||
| 56. Сообщение от Wilem82 (ok), 12-Дек-21, 08:13 | –4 +/– | |
А всё потому, что часть стандартной библиотеки по работе с путями в го - имя-языка-вно. Писали бы на расте, не знали бы проблем. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #61 | ||
| 57. Сообщение от ага (?), 12-Дек-21, 08:35 | +/– | |
щас, кто тебя спрашивать-то будет, есть у тебя мозги или нет? Жри чедали и не выпендривайся! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
| 58. Сообщение от пох. (?), 12-Дек-21, 08:38 | +/– | |
Это не для нас, это для оправдания своей немаленькой зарплаты и при этом чтоб ничего не делать (сделать-то все равно ничего нельзя, ты не факт что даже знаешь что там ипользуется в этих купленных за миллионы деньгов копропротивных системах, и тем более ничего не можешь поправить) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 59. Сообщение от пох. (?), 12-Дек-21, 08:42 | +1 +/– | |
в том же самом проблема, что и использовать универсальный парсер url для ненужного ненужно ldap:// эмбеднутого в нескучный логгер. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 Ответы: #80 | ||
| 60. Сообщение от Ananimasss (?), 12-Дек-21, 09:15 | +/– | |
Вообще говоря поридж - это не обязательно молодой. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 61. Сообщение от Аноним (64), 12-Дек-21, 09:19 | +/– | |
Писали бы на расте и была бы еще дна проблема под названием раст. Вот Хасекль это дело. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 Ответы: #65, #68 | ||
| 62. Сообщение от Ananimasss (?), 12-Дек-21, 09:20 | +/– | |
А зойчем, при настроенных правах ничего интересного ты от ввв не прочтешь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 Ответы: #67, #73 | ||
| 63. Сообщение от Легивон (?), 12-Дек-21, 09:20 | +/– | |
И как в этих ваших кубирнетисах настраивать SELinux? Если сегодня pod тут, а завтра:daw через 10 минут там. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 | ||
| 64. Сообщение от Аноним (64), 12-Дек-21, 09:21 | +/– | |
Всё просто берешь исходники и правишь их. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 Ответы: #69 | ||
| 65. Сообщение от Онаним (?), 12-Дек-21, 10:55 | +1 +/– | |
Что самое интересное - пиши это дело PHP'шники, и такого говна не было бы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 Ответы: #87 | ||
| 66. Сообщение от asand3r (ok), 12-Дек-21, 12:51 | +/– | |
Я тоже не понял. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 | ||
| 67. Сообщение от пох. (?), 12-Дек-21, 14:59 | +2 +/– | |
"Крайне мало [интересного] известно о зомби-снежном человеке. Кроме его социального номера, адреса, возраста, любимого кушанья..." | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #62 Ответы: #71 | ||
| 68. Сообщение от пох. (?), 12-Дек-21, 15:01 | +/– | |
да никакой проблемы - нет кода, нет уязвимостей. Хаскель, конечно, надежнее. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 | ||
| 69. Сообщение от пох. (?), 12-Дек-21, 15:38 | +1 +/– | |
Угу, у тебя ж бесконечная жизнь и кряк на бесконечные деньги. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #64 | ||
| 70. Сообщение от Аноним (70), 12-Дек-21, 18:23 | +/– | |
> В общем-то все понятно было ровно с момента, когда они притащили в графану (в общем-то копеечный код умеющий ровно рисовать картинки и более ничего) - целиком хромонога потому что ниасиляторы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 Ответы: #81 | ||
| 71. Сообщение от Аноним (70), 12-Дек-21, 18:26 | +/– | |
> Вот например, прекрасно получается /etc/passwd - что дает прекрасную информацию как минимум о наличии персональных учеток. А то и других уязвимых сервисов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #67 Ответы: #72, #74 | ||
| 72. Сообщение от Онаним (?), 12-Дек-21, 18:33 | +2 +/– | |
А куда деваться с серверов от персональных учёток? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #71 Ответы: #75 | ||
| 73. Сообщение от Онаним (?), 12-Дек-21, 18:36 | +1 +/– | |
А если учесть что девляпсы любят в этих тюрячках пароли от редисок забывать... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #62 Ответы: #76 | ||
| 74. Сообщение от пох. (?), 12-Дек-21, 18:53 | +/– | |
точна, девляпсы с миллиардами серверов-то всегда рутом ходют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #71 | ||
| 75. Сообщение от пох. (?), 12-Дек-21, 18:57 | +2 +/– | |
> А куда деваться с серверов от персональных учёток? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
| 76. Сообщение от пох. (?), 12-Дек-21, 18:58 | +1 +/– | |
> А если учесть что девляпсы любят в этих тюрячках пароли от редисок | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #73 Ответы: #77 | ||
| 77. Сообщение от Онаним (?), 12-Дек-21, 20:19 | +/– | |
Ну это да, шутка юмора была такая. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #76 | ||
| 78. Сообщение от SubGun (??), 12-Дек-21, 21:13 | +1 +/– | |
Сочувствую | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 79. Сообщение от SubGun (??), 12-Дек-21, 21:25 | +/– | |
> А как зарубить ../ в том же nginx? Эти точечки никлому не упали | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 80. Сообщение от YetAnotherOnanym (ok), 12-Дек-21, 23:04 | +/– | |
> Поэтому никаких декодингов в цикле. После одного, ровно одного прохода - фильтрация | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 81. Сообщение от пох. (?), 12-Дек-21, 23:09 | +2 +/– | |
Прислал. Имени Бармина. У меня нет и не будет нигде использоваться графана от таких альтернативно-одаренных, которым ради статичной картинки с собственного движка скопированной - нужен - хромоног. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #70 | ||
| 83. Сообщение от onanim (?), 13-Дек-21, 09:39 | –1 +/– | |
процессор и южный мост продолжают работать даже в "выключенном" компьютере: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 Ответы: #84 | ||
| 84. Сообщение от Онаним (?), 13-Дек-21, 09:48 | +/– | |
BMC, вы хотели сказать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #83 | ||
| 87. Сообщение от anonymous (??), 13-Дек-21, 12:27 | +/– | |
Язык и данная проблема -- вещи ортогональные. А если говорить про культуру, то, мне кажется, на PHP как раз такие ошибки допускают чаще всего. Кстати, под Go, вроде был linter, который находил такие проблемы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 Ответы: #88 | ||
| 88. Сообщение от Онаним (?), 13-Дек-21, 14:33 | +/– | |
А тут не в языке дело, а в специфике, связанной с окружением языка. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #87 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |