The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Критическая 0-day уязвимость в Spring Framework, применяемом во многих Java-проектах, opennews (??), 31-Мрт-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  +9 +/
Сообщение от пох. (?), 31-Мрт-22, 10:56 
Как будто "не под рутом" что-то изменило бы. У жабаприложения и так есть доступ ко всему, что вообще представляет хоть какую-то ценность. Причем обычно это ВСЬО значительно больше и дальше чем никому ненужный контейнер в контейнере в контейнере, хоть ты там будь рутом, хоть Г-дом Б-гом, все равно от юзера nobody (от которого, допустим на минуточку, выполняется весь твой из себя такой сесюрный жабокод из этого контейнера) есть доступ к хранилищу документов, базам, сервисным системам и так далее - иначе бы этот жабокот в сферическом вакууме никому нужен и не был.

Не в ту сторону воюете, ик-сперды по безопастносте.

Ответить | Правка | Наверх | Cообщить модератору

9. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  –1 +/
Сообщение от А (??), 31-Мрт-22, 11:02 
Речь про отношение людей к теме.

Это может и да, если всё в целом. А про рута история про снижение скорости развития вектора атаки, про уменьшение возможностей. И что это не делают сознательно.

Ответить | Правка | Наверх | Cообщить модератору

25. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  –1 +/
Сообщение от пох. (?), 31-Мрт-22, 12:55 
Ну потому что правда ни от чего не поможет и только займет лишнее время.
Обычно не от рута имеет смысл не ради этого а ради того что от рута у нас все еще вообще не все идеально работает - юникс-шмуникс какой-то, что-ли там был - некоторый софт все еще на полном серьезе рассчитывает, к примеру, что файл с правами 200 нельзя прочитать - и вместо ошибки доступа  получает полузаписавшиеся данные.

Но это ж надо хотя бы суметь юзера внутри контейнера поменять.

Ответить | Правка | Наверх | Cообщить модератору

55. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  +/
Сообщение от A (?), 31-Мрт-22, 14:55 
А уметь-то умеют. Только это ж работу работать надо. А на улице - весна.
Ответить | Правка | Наверх | Cообщить модератору

64. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  +/
Сообщение от пох. (?), 31-Мрт-22, 16:24 
Не умеют. В гугле искать умеют - но это ж искать надо, а там спринт не ждет!
На улице ночь полярная, я только что в окно выглядывал.

Ответить | Правка | Наверх | Cообщить модератору

65. "Критическая 0-day уязвимость в Spring Framework, применяемом..."  +/
Сообщение от пох. (?), 31-Мрт-22, 16:28 
ой, извини... сглазил... Нашли они в гугле, пока я тебе предыдущее писал... как тебе контейнер после запуска которого надо вручную поменять ВНУТРИ права на некоторые подкаталоги? А то оно туда хочет записать - но не может. (Ну, ясен пень, снаружи к нему мапится дофига всего чему тоже нужно поменять, лучше сразу на 666, а то они сами не в курсе какой там userid и какой будет после автопересборки их чудо continuous desintegration, но на фоне вот этой простоты "залезь и поменяй!" уже мелочи)
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру