<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие повысить привилегии в системе</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html</link>
    <description>В применяемых различными дистрибутивами  конфигурациях DHCP-сервера Kea, развиваемого консорциумом ISC в качестве замены классического ISC DHCP, выявлены уязвимости, в некоторых ситуациях позволяющие локальному пользователю выполнить код с правами root или перезаписать любой файл в системе:...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63324&lt;br&gt;</description>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (_oleg_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#163</link>
    <pubDate>Fri, 06 Jun 2025 08:45:48 GMT</pubDate>
    <description>&amp;gt; Ты реально админишь 20 лет и до сих пор не стал менеджером или архитектором?&lt;br&gt;&lt;br&gt;Да ты знаток технических карьер, я смотрю :-). Для админа это скорее выглядит так:&lt;br&gt;админ -&amp;gt; начальник отдела -&amp;gt; главный инженер -&amp;gt; тех.дир. Какой нахер менеджер :-D? Какой, блин, ещё архитектор? Менеджер это какое-то сильное понижение для админа.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#162</link>
    <pubDate>Mon, 02 Jun 2025 21:17:39 GMT</pubDate>
    <description>&amp;gt; Что именно они позволяют сделать, что не позволяет unix.&lt;br&gt;&lt;br&gt;А не расскажешь как в стандартном unix несколькоим пользователям раздать разные права на несколько файлов?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (нах.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#161</link>
    <pubDate>Mon, 02 Jun 2025 14:10:45 GMT</pubDate>
    <description>поверх gpon там ходит скорее pppoatm, несколько другая конструкция.&lt;br&gt;И да, тяжкое наследие телефонистов, как и весь gpon. Затобесплатное.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#160</link>
    <pubDate>Mon, 02 Jun 2025 10:42:56 GMT</pubDate>
    <description>&amp;gt;А почему? Она доступна бесплатно с сайта Майкрософта, для изучения хватит.&lt;br&gt;&lt;br&gt;Современные видны тормозные, у меня не особо много ресурсов.&lt;br&gt;&amp;gt;Я сказал куда, но тебе же шашечки, а не ехать.&lt;br&gt;&lt;br&gt;Что именно они позволяют сделать, что не позволяет unix.&lt;br&gt;&amp;gt;Нет, не может. Но там есть другие интересные возможности, позволяющие несколько облегчить этот серьёзный недостаток.&lt;br&gt;&lt;br&gt;Например?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#159</link>
    <pubDate>Mon, 02 Jun 2025 10:30:39 GMT</pubDate>
    <description>&amp;gt;2) Всякие академики-научники которые вообще не программисты как таковые&lt;br&gt;&lt;br&gt;Не думаю, что стоит их принимать во внимание. Когда в минте пишут меню на питоне, это явно не учёные-дилетанты в программировании.&lt;br&gt;&amp;gt;Половина оных так писаны что даже на си было бы лучше, нахрен. Потому что корябано дилетантом&lt;br&gt;&lt;br&gt;Не было бы. Си очень недружелюбен даже к невнимательности, не говоря уже про дилетантов. Условный ocaml ещё хоть как-то может присматривать за таким - си, точно нет.&lt;br&gt;&amp;gt;Golang не является системным ЯП, от слова вообще. Фуксики думали иначе.&lt;br&gt;&lt;br&gt;Драйвер файловой системы - это несколько особенный случай. Докер как контрпример.&lt;br&gt;&amp;gt;А вон то 3080 это в основном - одноразовая лабуда с периодом полураспада пару лет. Если хайп скиснет, оно вымрет за несколько лет само.&lt;br&gt;&lt;br&gt;Ну возьмём тот же wesnoth - вполне себе солидная игра, для проекта с свободным исходным кодом, или kitty - терминал с поддержкой gpu, или qtile - wm на питоне.&lt;br&gt;&amp;gt;В свое время BASIC был просто топчик. Примерно как питон сейчас.&lt;br&gt;&lt;br&gt;Единственный плюс этих язык</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#158</link>
    <pubDate>Mon, 02 Jun 2025 10:16:13 GMT</pubDate>
    <description>&amp;gt;Зачем, сделать класс а то и темплейт и загвоздить все и вся квадратно-гнездовым способом, как си++ и завещал.&lt;br&gt;&lt;br&gt;Почему сишники/плюсовики так любят велосипеды?&lt;br&gt;&amp;gt;Потому что если не юзать те самые C-шные либы - это нагреть себя на дофига возможностей.&lt;br&gt;&lt;br&gt;Ну не знаю. Это разве что для графики нужно. Все остальные вещи, типа взаимодействия с сетью, парсинга, работы с файлами и подобного - решаются на нужном языке. Ну может взаимодействие с базой данных будет иметь тонкий слой сишной логики, щедро обвёрнутый в нужный язык. Я без проблем работал с сокетами, не написав ни строчки на си.&lt;br&gt;&amp;gt;А, перепишет более 50 лет софта? Переписывалка не сломается?&lt;br&gt;&lt;br&gt;Зачем 50 лет? Работа с сокетами давным давно изобретена.&lt;br&gt;&amp;gt;Оно встречается, но как правило это уродливые NIH фиговины, с единственным достоинством &quot;зато на &#037;s&quot;.&lt;br&gt;&lt;br&gt;У него родные для языка возможности, например, поддержка ADT, что очень многого стоит. Вменяемая обработка ошибок, а не код возврата функции.&lt;br&gt;&amp;gt;вон там в фоторамках драйвер на Fat - реализовали. А он и начни т</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#157</link>
    <pubDate>Mon, 02 Jun 2025 10:00:13 GMT</pubDate>
    <description>&amp;gt;И откуда же вы взяли число 999?&lt;br&gt;&lt;br&gt;0 - root, 1000 - первый живой пользователь.&lt;br&gt;&amp;gt;Вот андройд спокойно 10к+рандом делает иденты прогам.&lt;br&gt;&lt;br&gt;Там так изначально сделано.&lt;br&gt;&amp;gt;Потом как вы себе представляете админство тазика у которого только сервисов 999?&lt;br&gt;&lt;br&gt;Я же вам писал, что это ограничение на дистрибутив, а не на установку. Поскольку пользователей типа www-data создают мейнтеры дистрибутива, которые потом хардкодят эти id во всяких конфигах.&lt;br&gt;&amp;gt;Это в современном то мире где на каждый ping создают если не виртуалку то докер контейнер.&lt;br&gt;&lt;br&gt;Докер контейнеры получают своё простанство пользователей, в которых и будут иметь уникальные для хоста uid-ы. Только делать это на уровне systemd дешевле, так как за раз будет браться 1 uid, а не 65536.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#156</link>
    <pubDate>Mon, 02 Jun 2025 09:55:02 GMT</pubDate>
    <description>&amp;gt;2. А какой смысл динамически создавать/удалять UID/GID для сервисов?&lt;br&gt;&lt;br&gt;Ну вообще, в анонимные определения очень хороши. Во-первых, они занимают мало места. Во-вторых, они прозрачно ложаться на систему. Если у вас будет захардкожен uid, то он будет именно что захардкожен. Просто сравните uid www для разных дистрибутивов, типа alpine, debian - они будут разные. Имя пользователя - тоже. Если вам особо повезёт, то в вашей системе уже будет пользователь с uid-ом, но другой. В-третьих, если вы добавите в юнит User=, то вместо анонимного пользователя привяжете к существующему.&lt;br&gt;&amp;gt;я удалил lighttpd и перешёл на nginx и теперь он под www работает - в чём тут проблема?&lt;br&gt;&lt;br&gt;Добавьте User= и пользуйтесь как обычно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в пакетах с Kea DHCP и cyrus-imapd, позволяющие п... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136982.html#155</link>
    <pubDate>Mon, 02 Jun 2025 02:02:49 GMT</pubDate>
    <description>&amp;gt; Python тоже не родился популярным.&lt;br&gt;&lt;br&gt;Он видите ли популярен потому что...&lt;br&gt;1) Low entry barrier. Такой себе BASIC 2.0 (или скорее 4.0 наверное)&lt;br&gt;2) Всякие академики-научники которые вообще не программисты как таковые но хотят посчитать какую-то хрень - юзают это вместо чего там у них раньше было, фортран, чтоли какой.&lt;br&gt;&lt;br&gt;&amp;gt; Куда ещё проще? Ну возьмите Standard ML, хотя как по моему, фич &lt;br&gt;&amp;gt; всё же нужно больше.&lt;br&gt;&lt;br&gt;Вы вообще программы на питоне видели? Половина оных так писаны что даже на си было бы лучше, нахрен. Потому что корябано дилетантом в режиме &quot;что первое пришло в голову то и написал&quot;, в режиме программиста на васике. Для одноразовой лабуды, в принципе, пойдет. Проблемы начинаются когда пытаются вместо этого хреначить большие проекты, вдолгую.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;и не системное/шистрое &lt;br&gt;&amp;gt; Ничуть не хуже golang-а.&lt;br&gt;&lt;br&gt;Golang не является системным ЯП, от слова вообще. Фуксики думали иначе. Это и стало крахом их проекта. Махровая апликушнятина с неотключаемым GC.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Ну так он в вебе питона и выпиливает методично. Гуг</description>
</item>

</channel>
</rss>
