![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в Dropbear SSH, допускающая подстановку команд в dbclient" | +/– | ![]() |
Сообщение от opennews (??), 12-Май-25, 10:58 | ||
Опубликован выпуск проекта Dropbear 2025.88, развивающего сервер и клиент SSH, получивший распространение в беспроводных маршрутизаторах и компактных дистрибутивах, подобных OpenWrt. В новой версии устранена уязвимость (CVE-2025-47203) в реализации SSH-клиента (программа dbclient), позволяющая выполнить shell-команды при обработке специально оформленного имени хоста. Уязвимость вызвана отсутсвием экранирования спецсимволов в имени хоста и использованием командного интерпретатора при запуске команд в режиме multihop (несколько хостов, разделённых запятой). Уязвимость представляет опасность для систем, запускающих dbclient с непроверенным именем хоста... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. Скрыто модератором | –3 +/– | ![]() |
Сообщение от Аноним (1), 12-Май-25, 10:58 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
2. Скрыто модератором | +8 +/– | ![]() |
Сообщение от Аноним (2), 12-Май-25, 11:05 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
11. Скрыто модератором | +3 +/– | ![]() |
Сообщение от Аноним (11), 12-Май-25, 11:48 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
14. Скрыто модератором | +1 +/– | ![]() |
Сообщение от aname (?), 12-Май-25, 11:55 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
15. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (15), 12-Май-25, 12:08 | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
![]() | ||
20. Скрыто модератором | +2 +/– | ![]() |
Сообщение от Аноним (20), 12-Май-25, 12:39 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
28. Скрыто модератором | +/– | ![]() |
Сообщение от 12yoexpert (ok), 12-Май-25, 14:03 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
35. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 15:06 | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
![]() | ||
18. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (20), 12-Май-25, 12:34 | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
![]() | ||
3. Скрыто модератором | +5 +/– | ![]() |
Сообщение от Аноним (3), 12-Май-25, 11:08 | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
8. Скрыто модератором | +3 +/– | ![]() |
Сообщение от Аноним Анонимович Анонимов (?), 12-Май-25, 11:45 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
12. Скрыто модератором | +/– | ![]() |
Сообщение от aname (?), 12-Май-25, 11:49 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
9. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (11), 12-Май-25, 11:46 | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
![]() | ||
13. Скрыто модератором | +/– | ![]() |
Сообщение от aname (?), 12-Май-25, 11:54 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
17. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 12:34 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
30. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (11), 12-Май-25, 14:17 | ||
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору |
![]() | ||
43. Скрыто модератором | +/– | ![]() |
Сообщение от aname (?), 12-Май-25, 16:59 | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | –1 +/– | ![]() |
Сообщение от Аноним (4), 12-Май-25, 11:08 | ||
>использованием командного интерпретатора при запуске команд | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
36. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 15:12 | ||
>>использованием командного интерпретатора при запуске команд | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
45. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (45), 12-Май-25, 17:29 | ||
Shell-out — самый обычный unix-way, в TAoUP это описано и именно в этом ключе. Ты сейчас фактически предложил поставить к стенке тех самыд дидов, которые юниксы сваяли и их ортодоксию^Wфилософию заложили. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
5. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (5), 12-Май-25, 11:09 | ||
Так уязвимость получается не для серверов (маршрутизаторов), а для клиента. | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Смузихлеб забывший пароль (?), 12-Май-25, 11:25 | ||
> Уязвимость вызвана отсутсвием экранирования спецсимволов в имени хоста | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
10. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от aname (?), 12-Май-25, 11:48 | ||
А как надо? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
16. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (16), 12-Май-25, 12:28 | ||
Главное что контроль за софтом - кого надо. От вредоносной функцио-анальности внесённой самим автором не защитит ничего. И у автора есть железобетонная отмазка: "проект делался исключительно для себя, я вас не заставлял его юзать" | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
![]() | ||
26. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | –1 +/– | ![]() |
Сообщение от Аноним (26), 12-Май-25, 13:49 | ||
Правильная система типов, с введением типа наподобие ExecArgumentString, который можно получить только как результат экранирования (function escapeExecArgument(string): ExecArgumentString), и который требуется сигнатурой exec(), проблему как раз решает. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
![]() | ||
27. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (26), 12-Май-25, 13:49 | ||
Правильная система типов, с введением типа наподобие ExecArgumentString, который можно получить только как результат экранирования (function escapeExecArgument(string): ExecArgumentString), и который требуется сигнатурой exec(), проблему как раз решает. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
![]() | ||
29. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | –1 +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 14:04 | ||
Пффф... О каких типах может идти речь, | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
31. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (11), 12-Май-25, 14:52 | ||
> Правильная система типов, с введением типа наподобие ExecArgumentString, который можно | ||
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору |
![]() | ||
37. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (26), 12-Май-25, 15:22 | ||
Я специально псевдокодом, синтаксически далёким от C, написал, чтобы было понятно, что я не про конкретный язык, а про то, что в типизации важна не только техническая, но и смысловая сторона. 10 долларов и 10 яблок - это разные вещи. Так же как и строка, несмотря на то, что это просто массив байт технически, может нести совершенно разную смысловую нагрузку. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
41. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (11), 12-Май-25, 16:28 | ||
> Я специально псевдокодом, синтаксически далёким от C, написал, чтобы было понятно, что | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
49. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | –1 +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 17:56 | ||
> Во-первых, в си - слабая типизация, с неявными приведениями и прочим (как | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
7. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (7), 12-Май-25, 11:39 | ||
> Уязвимость вызвана отсутсвием экранирования спецсимволов в имени хоста | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
22. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (22), 12-Май-25, 12:50 | ||
Opennet, это такой большой багтреккер. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
24. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +3 +/– | ![]() |
Сообщение от Аноним (24), 12-Май-25, 13:44 | ||
Баттхерт-треккер, я бы сказал) | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
50. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 17:57 | ||
> Баттхерт-треккер, я бы сказал) | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (24), 12-Май-25, 13:46 | ||
Мда, всегда лично смотрел с подозрением на сабж, а после новости, тем более нафиг. Лучше уж что то стандарное, но протестированное. | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (44), 12-Май-25, 17:08 | ||
Поднимите руки те, кто использовал их клиентскую реализацию | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
46. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (45), 12-Май-25, 17:36 | ||
Никогда не приходилось заходить по ssh прямо с роутера по link-local IP на полуживой хост? Хотя, глядя на OpenWRT, понимаю, что быстрее под кровать залезть и моник с клавой подключить, чем что-то там реанимировать как будто бы это unmanned pop за тридевять земель. Пожалуй ты прав, клиентом мало кто пользуется за пределами локалхоста, так что проблема несущественная. Поправили, и на том спасибо. Удивительно, что вообще заметил кто-то. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
47. "Уязвимость в Dropbear SSH, допускающая подстановку команд в ..." | +/– | ![]() |
Сообщение от Аноним (44), 12-Май-25, 17:42 | ||
Знаешь, у меня у всех роутеров с ОпенВРТ достаточный объем накопителя и я всегда просто его собираю с клиентом от OpenSSH, вот и вообще не видел клиент от dropbear | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (-), 12-Май-25, 18:07 | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |