|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от opennews (??) on 19-Июл-16, 10:51 | ||
Опубликована (https://www.kb.cert.org/vuls/id/797896) информация об уязвимости под кодовым названием Httpoxy (https://httpoxy.org/), которая охватывает достаточно большой пласт http-серверов, но может применяться для ограниченного набора серверных web-приложений, осуществляющих обращение к внешним Web API. Уязвимость вызвана дублированием назначения переменной окружения HTTP_PROXY, которая может быть выставлена как для определения системных настроек прокси-сервера, так и на основе трансляции переданного клиентом HTTP-заголовка "Proxy:" в соответствии с требованиями RFC 3875. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Alex_K (??) on 19-Июл-16, 10:51 | ||
Каким образом mod_php уязвим? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:05 | ||
В mod_php эмулируется установка переменных окружения CGI. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
31. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 23:07 | ||
Неправда. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
2. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –7 +/– | |
Сообщение от Аноним11677 (ok) on 19-Июл-16, 10:54 | ||
Все существующие технологии IT, библиотеки, программы — это одно большее решето и свалка. Начиная от самих процессоров, которые уже исполняют не точно необходимый для выполнения конкретной задачи код, а черте что, месиво из инструкций, порожденных абстракциями на абстракциях (как с вебом с его песочницами), так, что никаких гигагерц не хватает. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +3 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:12 | ||
Вообще-то теми кто читает код проблема была исправлена ещё 15 лет назад. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
9. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –4 +/– | |
Сообщение от fdsa (ok) on 19-Июл-16, 11:25 | ||
С каких пор RFC стал спецификацией ? | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
17. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +2 +/– | |
Сообщение от Sw00p aka Jerom on 19-Июл-16, 12:27 | ||
)) вот почему все протоколы в Ж? | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
36. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от XoRe (ok) on 20-Июл-16, 23:45 | ||
> С каких пор RFC стал спецификацией ? | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
7. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +8 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:20 | ||
Ну покажете свой, недырявый уже 30 лет, добротный код - мы тут все поаплодируем! | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
12. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –2 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:45 | ||
клоун: программы продаются не за аплодисменты. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
19. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +3 +/– | |
Сообщение от pkdr (ok) on 19-Июл-16, 13:02 | ||
Ты как обычно тупой бот от мелкомягких демонстрируешь своё отвратительное качество, то что твои криворукие создатели-индусы ничего не умеют, кроме того, чтобы щёлкать мышкой ещё не значит, что здоровые люди не пользуются таким софтом. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
32. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –1 +/– | |
Сообщение от Аноним (??) on 20-Июл-16, 07:16 | ||
>ls, grep, ed, sed, vi, dd, cp, rm, cat | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
20. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +3 +/– | |
Сообщение от Andrey Mitrofanov on 19-Июл-16, 13:04 | ||
>Ты сам то используешь хоть одну программу 30-летней давности? | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
22. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +2 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 14:12 | ||
А он MS DOS :-)) | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
15. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –1 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 12:02 | ||
Согласен. Хотелось бы как в математике. Сейчас полный разброд, шатание и костыли в этом IT. До сих пор есть разные ОС, компьютерные ресурсы не объединены, нет единых стандартов.. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
18. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –1 +/– | |
Сообщение от Sw00p aka Jerom on 19-Июл-16, 12:33 | ||
соглашусь только с этим КОД НИКТО НЕ ЧИТАЕТ. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
23. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от _ (??) on 19-Июл-16, 16:20 | ||
>соглашусь только с этим КОД НИКТО НЕ ЧИТАЕТ. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
27. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Sw00p aka Jerom on 19-Июл-16, 17:04 | ||
>>Ведь как только ТЫ прочьтешь код всё наладится! Да? | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
24. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +1 +/– | |
Сообщение от _ (??) on 19-Июл-16, 16:27 | ||
>пс: по сей день используем бородатый код. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
4. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Володя (??) on 19-Июл-16, 11:10 | ||
В guzzle уже пофиксили https://github.com/guzzle/guzzle/commit/9d521b23146cb6cedd77... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
6. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:14 | ||
Это называется исправили? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
8. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Володя (??) on 19-Июл-16, 11:24 | ||
Будь так добр, отправь им PR! | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
16. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | –1 +/– | |
Сообщение от пох on 19-Июл-16, 12:11 | ||
> Это называется исправили? | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
11. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:43 | ||
Я что-то не понял каким образом это можно в Go проэксплуатировать. Если запустить приложение с переменной окружения HTTP_PROXY=192.168.0.1:3128, то оно будет обращаться к адресу через proxy. Если же в go приложение передать заголовок curl -H "Proxy: 192.168.0.1:3128" http://mygoapp, то оно огнорирует заголовок. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
13. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 11:48 | ||
Похоже не всё так страшно. https://golang.org/src/net/http/transport.go#L212 | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
14. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Сиромант on 19-Июл-16, 11:51 | ||
Если у тебя Go запускается как классическое приложение CGI, по процессу на запрос (если так кто-то ещё делает, конечно), то веб-сервер может помещать в переменную среды HTTP_PROXY содержимое заголовка Proxy. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
21. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +4 +/– | |
Сообщение от непонятно on 19-Июл-16, 13:57 | ||
> В Curl и Perl (libwww-perl) проблема была устранена ещё в 2001 году. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
30. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +1 +/– | |
Сообщение от DimasiQ on 19-Июл-16, 20:06 | ||
А при чем тут хипстеры? | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
33. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +1 +/– | |
Сообщение от Аноним (??) on 20-Июл-16, 08:07 | ||
Не мешай алтфакам воевать с воображаемыми хипсторами. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
25. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +2 +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 16:35 | ||
И в чём беда? Прокси пользователя ничем не лучше и не хуже любого друго хоста на пути трафика. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
26. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +1 +/– | |
Сообщение от Andrey Mitrofanov on 19-Июл-16, 16:39 | ||
> И в чём беда? Прокси пользователя ничем не лучше и не хуже | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
29. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Аноним (??) on 19-Июл-16, 18:53 | ||
>> И в чём беда? Прокси пользователя ничем не лучше и не хуже | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
34. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Andrey Mitrofanov on 20-Июл-16, 10:05 | ||
>>> И в чём беда? Прокси пользователя ничем не лучше и не хуже | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
28. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Ilya Indigo (ok) on 19-Июл-16, 17:34 | ||
>php-fpm, mod_php | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
35. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +1 +/– | |
Сообщение от Аноним (??) on 20-Июл-16, 23:19 | ||
Для nginx лучше закрываться на уровне хттп, а не фастцги. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
37. "Уязвимость, позволяющая совершить MITM-атаку через манипуляц..." | +/– | |
Сообщение от Володя (??) on 21-Июл-16, 18:39 | ||
В PHP оперативненько пофиксили https://bugs.php.net/bug.php?id=72573 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |