Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от opennews (?), 28-Мрт-18, 23:53 | ||
В системе управления контентом Drupal выявлена (https://www.drupal.org/sa-core-2018-002) критическая уязвимость (https://groups.drupal.org/security/faq-2018-002) (CVE-2018-7600 (https://security-tracker.debian.org/tracker/CVE-2018-7600)), которую можно использовать для удалённого выполнения кода на сервере через отправку специально оформленного запроса без аутентификации. Проблема достаточно проста в эксплуатации и затрагивает ветки Drupal 8, 7 и 6. Всем пользователям рекомендуется срочно установить обновления Drupal 8.5.1, 7.58, 8.3.9, 8.4.6 или использовать патч (https://cgit.drupalcode.org/drupal/rawdiff/?h=8.5.x&id=5ac87...). | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 2. "Критическая уязвимость в Drupal" | +18 +/– | |
| Сообщение от Аноним (-), 28-Мрт-18, 23:59 | ||
Это не дыра, это фича! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 34. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 21:17 | ||
господи друпал это жи грех какой то | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 00:02 | ||
А патчи в стили PHP, годы идут, ничего не меняется. Мы тут ввод подчистим, вместо, того чтоб принципиально дыру прикрыть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от пох (?), 29-Мрт-18, 00:32 | ||
принципиальная дыра - это вообще работать с каким-либо user input? В противном случае, у меня для вас плохие новости... по крайней мере, для машин с фон-неймановской архитектурой и тьюринг-полных языков. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 33. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от YetAnotherOnanym (ok), 29-Мрт-18, 18:56 | ||
Принципиальная дыра - это ожидать, что в user input будет только то, что там должно быть по представлениям разработчика. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 48. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от пох (?), 31-Мрт-18, 16:16 | ||
> Принципиальная дыра - это ожидать, что в user input будет только то, что там должно быть по | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 43. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от anomymous (?), 31-Мрт-18, 11:55 | ||
Принципиально дыра в головах. Прикрыть будет ооооочень сложно. | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 5. "Критическая уязвимость в Drupal" | +3 +/– | |
| Сообщение от th3m3 (ok), 29-Мрт-18, 01:15 | ||
Что, опять? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 6. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от Sylvia (ok), 29-Мрт-18, 07:03 | ||
https://www.drupal.org/files/issues/2018-03-28/SA-CORE-2018-... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 51. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от dq0s4y71 (ok), 28-Апр-18, 23:16 | ||
Drupal6 упоминается почему-то только в одной ссылке. В двух других только 7 и 8. Там вообще про одну и ту же уязвимость? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. "Критическая уязвимость в Drupal" | –3 +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 08:05 | ||
Одним словом - пехапе | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. "Критическая уязвимость в Drupal" | +4 +/– | |
| Сообщение от IRASoldier (?), 29-Мрт-18, 08:21 | ||
Одним словом - не пехапе, а ошибки пейсателей парсеров пользовательских запросов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 11. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 10:29 | ||
> Одним словом - не пехапе, а ошибки пейсателей парсеров пользовательских запросов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 15. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 11:18 | ||
В современном PHP все уже есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 17. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 12:30 | ||
> одной компании как-то обошелся в полмиллиона долларов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 23. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 13:04 | ||
Сразу вспоминается модификация анекдота про ковбоев, которые увеличили ВВП. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 40. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от Аноне (?), 30-Мрт-18, 10:34 | ||
htmlspecialchars, filter_var | ||
| Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору | ||
| 46. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от пох (?), 31-Мрт-18, 13:45 | ||
> htmlspecialchars, filter_var | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Fy (?), 29-Мрт-18, 08:53 | ||
Дырень касается всех или только тех у кого есть какие-то пользователи и они чего-то куда-то вводят? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 10. "Критическая уязвимость в Drupal" | +2 +/– | |
| Сообщение от ваш К.О. (?), 29-Мрт-18, 10:17 | ||
если у твоего локалхоста нет пользователей - нет, тебя не касается. Особенно если и drupal ты из архива не распаковывал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 26. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от Солнышко (??), 29-Мрт-18, 14:08 | ||
Тонко | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 41. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от Аноним (-), 30-Мрт-18, 16:22 | ||
Да куда уж тоньше. Словно сайты без аунтификации и прочих форм ввода бывают только на локалхосте. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 12. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от 123 (??), 29-Мрт-18, 10:39 | ||
Касается всех, даже включение режима обслуживания не спасет. Ошибка прямо с бутстрапа ядра как-то тянется. В общем без вариантов, надо обновлять. | ||
| Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору | ||
| 13. "Критическая уязвимость в Drupal" | –2 +/– | |
| Сообщение от Солнышко (??), 29-Мрт-18, 11:12 | ||
Drupal весьма хорош для крупных порталов, для тех, кто не хочет изучать программирование, но нужна гибкая настройка сущностей. А шкурку натянуть можно какую хочешь. Скорость правда не ахти, но для корпоратпорталов и не надо. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 16. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от Аноним (-), 29-Мрт-18, 12:29 | ||
> Скорость правда не ахти | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 19. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Солнышко (??), 29-Мрт-18, 12:38 | ||
>> Скорость правда не ахти | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 22. "Критическая уязвимость в Drupal" | +2 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 13:01 | ||
Для бизнеса важны бабки, а как следствие - важно все. Просто некоторые осознают важность качественного безопасного кода только после того, как понесут миллионные убытки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 25. "Критическая уязвимость в Drupal" | –3 +/– | |
| Сообщение от ыы (?), 29-Мрт-18, 14:05 | ||
>как понесут миллионные убытки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 27. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Солнышко (??), 29-Мрт-18, 14:08 | ||
>>как понесут миллионные убытки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 30. "Критическая уязвимость в Drupal" | +2 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 15:28 | ||
> раскрутить лоха на бабки.. да.. есть мастера еще какие :) | ||
| Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору | ||
| 32. "Критическая уязвимость в Drupal" | –2 +/– | |
| Сообщение от ыы (?), 29-Мрт-18, 16:33 | ||
>> раскрутить лоха на бабки.. да.. есть мастера еще какие :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 35. "Критическая уязвимость в Drupal" | +2 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 23:28 | ||
Простите, вы какие-то вещества употребляете, или это ваш естественный ход мыслей? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 36. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Аноним (-), 30-Мрт-18, 00:08 | ||
Ну чел вообще-то в чём-то прав. Вы с ним не согласны? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 42. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от KonstantinB (ok), 31-Мрт-18, 05:22 | ||
Два еврея пришли к раввину, чтобы он разрешил их спор. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 14. "Критическая уязвимость в Drupal" | +2 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 11:16 | ||
Оу шыт! Вы посмотрите на этот патч. Он выкидывает все параметры GET/POST-запросов и куки, имена которых начинаются с символа "#". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 20. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от 123 (??), 29-Мрт-18, 12:46 | ||
Система render array https://www.drupal.org/docs/8/api/render-api/render-arrays | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 21. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 12:58 | ||
Скорее https://api.drupal.org/api/drupal/developer%21topics... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 28. "Критическая уязвимость в Drupal" | –3 +/– | |
| Сообщение от Солнышко (??), 29-Мрт-18, 14:09 | ||
> Оу шыт! Вы посмотрите на этот патч. Он выкидывает все параметры GET/POST-запросов | ||
| Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору | ||
| 29. "Критическая уязвимость в Drupal" | +3 +/– | |
| Сообщение от KonstantinB (ok), 29-Мрт-18, 15:26 | ||
Там изначальная архитектурная ошибка со смешением данных и колбэков в одном массиве, с префиксом "#" у колбэков. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 31. "Критическая уязвимость в Drupal" | –2 +/– | |
| Сообщение от ыы (?), 29-Мрт-18, 16:27 | ||
"В тот момент эта идея мне показалась привлекательной" (с) анек | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 37. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Аноним (-), 30-Мрт-18, 00:11 | ||
А можно весь анекдот? Сходу не нагуглил :( | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 38. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от Led (ok), 30-Мрт-18, 01:21 | ||
> А можно весь анекдот? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 44. "Критическая уязвимость в Drupal" | +1 +/– | |
| Сообщение от anomymous (?), 31-Мрт-18, 11:58 | ||
> Там изначальная архитектурная ошибка со смешением данных и колбэков в одном массиве, | ||
| Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору | ||
| 47. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от пох (?), 31-Мрт-18, 13:49 | ||
> Смешение user input и callbacks в одном массиве? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 49. "Критическая уязвимость в Drupal" | +/– | |
| Сообщение от KonstantinB (ok), 31-Мрт-18, 20:27 | ||
Да были классы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 39. "Критическая уязвимость в Drupal" | –1 +/– | |
| Сообщение от Аноним (-), 30-Мрт-18, 07:43 | ||
Проверьте кому не лень залатали ли эту уязвимость на сайте Белого дома? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 45. "Критическая уязвимость в Drupal" | +3 +/– | |
| Сообщение от redwolf (ok), 31-Мрт-18, 12:45 | ||
Он уже миллион лет не на Друпале. Это всё реклама. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 52. "Критическая уязвимость в Drupal" | +/– | |
Сообщение от Robin (?), 28-Мрт-23, 11:07 | ||
Неудовлетворенные влечения, как сознательные, так и бессознательные, заставляют человека испытывать любовные надежды в отношении практически всех встречающихся ему новых лиц. Как вернуть интерес к жизни: 11 шагов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |