Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от opennews (??), 14-Апр-20, 23:22 | ||
Опубликованы корректирующие выпуски распределённой системы управления исходными текстами Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 и 2.17.4, в которых устранена уязвимость (CVE-2020-5260) в обработчике gitcredentials (credential helper), приводящая к отправке учётных данных не на тот хост при обращении git-клиента к репозиторию по специально оформленному URL, содержащему символ новой строки. Уязвимость можно использовать для организации отправки на сервер, подконтрольный атакующему, учётных данных от другого хоста... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (1), 14-Апр-20, 23:22 | ||
>Для полного отключения обработчика gitcredentials, который выполняет сохранение и извлечение паролей их кэша, защищённого хранилища или файла с паролями | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимость в Git, приводящая к утечке учётных данных" | +2 +/– | |
Сообщение от Аноним (2), 14-Апр-20, 23:31 | ||
это бонус к бесплатным репозиториям | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (3), 14-Апр-20, 23:50 | ||
>содержащему символ новой строки | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (4), 15-Апр-20, 00:02 | ||
> 100% скриптов посыпется (если они конечно не написаны мной) | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Уязвимость в Git, приводящая к утечке учётных данных" | +2 +/– | |
Сообщение от Аноним (3), 15-Апр-20, 00:04 | ||
Использовать \0 для разделения строк. Praise GNU. | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Уязвимость в Git, приводящая к утечке учётных данных" | –2 +/– | |
Сообщение от Аноним (8), 15-Апр-20, 00:36 | ||
С \0 свои приколы, когда "паскалевские" строки (длина + char*, могут содержать \0) обрабатываются функциями из стандартной библиотеки C. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Уязвимость в Git, приводящая к утечке учётных данных" | –7 +/– | |
Сообщение от Онаним (?), 15-Апр-20, 03:24 | ||
Не использовать Си в критически важных местах. Элементарно Ватсон. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
21. "Уязвимость в Git, приводящая к утечке учётных данных" | +6 +/– | |
Сообщение от Ordu (ok), 15-Апр-20, 08:03 | ||
От проблем с неспособностью программиста/протокола экранировать специальные символы это не спасёт. Со специальными символами ведь какая штука: они иногда специальные, иногда нет, это контекстно зависимо. И поэтому они имеют тенденцию выскакивать в самых неподходящих местах. Можно запретить использовать спецсимволы на дальних подходах, но в unix это не принято: если имя файла, то оно должно позволять использовать любой символ, кроме \0 и /. Зачем это нужно, непонятно, я не уверен что кто-нибудь хоть раз за всю историю unix'а пользовался бы осмысленно символами с номерами 1..31 в именах файлов. Осмысленно -- это в смысле не для эксплуатации бага, и не для того, чтобы посмотреть что получится, а реально использовал бы для какого-то технического решения, которое без этих символов было бы сложнее реализовать. Никто не использовал скорее всего, но при этом всю историю unix'а кто-нибудь наступает на грабли этих самых символов. Сложно сказать в чём смысл выбирать сложный путь, но это видимо одна из этих необъяснимых культурных штук. | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Уязвимость в Git, приводящая к утечке учётных данных" | +3 +/– | |
Сообщение от Аноним (3), 15-Апр-20, 09:58 | ||
Файл с писком. (: | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость в Git, приводящая к утечке учётных данных" | +3 +/– | |
Сообщение от Ordu (ok), 15-Апр-20, 11:36 | ||
> Файл с писком. (: | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Уязвимость в Git, приводящая к утечке учётных данных" | +1 +/– | |
Сообщение от Forth (ok), 15-Апр-20, 21:25 | ||
В именах файлов нельзя использовать \0 и / ровно по двум причинам: | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 19-Апр-20, 16:08 | ||
> С чего ты решил что символы 1..31 вообще имеют какой-то особый смысл | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Forth (ok), 20-Апр-20, 09:48 | ||
Ты сначала разберись, а потом пытайся в деталях описывать то, что не понимаешь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 20-Апр-20, 10:33 | ||
> Ты сначала разберись, а потом пытайся в деталях описывать то, что не | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Forth (ok), 20-Апр-20, 11:06 | ||
...Хамство твоё поскипано, отвечать на это дерьмо не буду... | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 20-Апр-20, 13:07 | ||
> ...Хамство твоё поскипано, отвечать на это дерьмо не буду... | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Forth (ok), 20-Апр-20, 14:32 | ||
> Этот графический нестандартный режим для всякой математики. | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 20-Апр-20, 16:12 | ||
> И все равно плодились терминалы с альтернативными режимами, вот подиж ты, зачем | ||
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору |
37. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (37), 19-Апр-20, 15:01 | ||
Вот, сами юникод упомянули жк. Разрабы юникса просто не стали сразу вводить ограничения, мешающие дальнейшему развитию системы. | ||
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору |
38. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 19-Апр-20, 15:52 | ||
> Вот, сами юникод упомянули жк. Разрабы юникса просто не стали сразу вводить | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Forth (ok), 20-Апр-20, 14:35 | ||
Это сейчас фактически только utf-8, а раньше очень даже в ходу был utf-16. Как врочем и куча кодировок иного толка. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ordu (ok), 20-Апр-20, 16:13 | ||
> Это сейчас фактически только utf-8, а раньше очень даже в ходу был | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (31), 15-Апр-20, 17:11 | ||
>Не использовать Си в критически важных местах. Элементарно Ватсон. | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
24. "Уязвимость в Git, приводящая к утечке учётных данных" | –1 +/– | |
Сообщение от Michael Shigorin (ok), 15-Апр-20, 10:17 | ||
>> 100% скриптов посыпется (если они конечно не написаны мной) | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
6. Скрыто модератором | –7 +/– | |
Сообщение от th3m3 (ok), 15-Апр-20, 00:34 | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. Скрыто модератором | +/– | |
Сообщение от Аноним (9), 15-Апр-20, 00:36 | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. Скрыто модератором | +5 +/– | |
Сообщение от Punk_Joker (ok), 15-Апр-20, 01:41 | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
12. Скрыто модератором | +/– | |
Сообщение от th3m3 (ok), 15-Апр-20, 02:22 | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. Скрыто модератором | +1 +/– | |
Сообщение от iPony129412 (?), 15-Апр-20, 07:07 | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
15. Скрыто модератором | –1 +/– | |
Сообщение от iPony129412 (?), 15-Апр-20, 03:50 | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
19. "Уязвимость в Git, приводящая к утечке учётных данных" | +6 +/– | |
Сообщение от Сэр Аноним (?), 15-Апр-20, 07:30 | ||
— Что такое экранирование, Бэрримор? | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Бум (?), 15-Апр-20, 14:33 | ||
>погромисты | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (36), 16-Апр-20, 02:07 | ||
- получается тяга к свободе информации приводит к ее экранированию. Это весьма странно, Бэрримор. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
22. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Аноним (22), 15-Апр-20, 09:02 | ||
А с каких пор git только для github? При обращении по такому url должны передаваться параметры авторизации к сайту evil com, а не к гитхабу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от КО (?), 15-Апр-20, 17:52 | ||
Наверное, можно было и от gitlab попросить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Нонон (?), 15-Апр-20, 11:17 | ||
git update-git-for-windows -y | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Уязвимость в Git, приводящая к утечке учётных данных" | –5 +/– | |
Сообщение от Аноним (26), 15-Апр-20, 11:31 | ||
зачем вообще в гите нужны эти субмодули? Никогда не видел от них ничего кроме проблем. Да и не только я, никто ими не пользуется. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от Ag (ok), 15-Апр-20, 12:17 | ||
Тю, а дырки в заборе шоб лазить мимо проходной тогда як делать? | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от нитрол (?), 15-Апр-20, 17:37 | ||
шикарная аналитика и статистика, OLAP запрос за 1 сек - отчет по всей планете :D | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
34. "Уязвимость в Git, приводящая к утечке учётных данных" | +/– | |
Сообщение от КО (?), 15-Апр-20, 17:57 | ||
>+ if (strchr(value, '\n')) | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |