URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 128049
[ Назад ]

Исходное сообщение
"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"

Отправлено opennews , 24-Июл-22 21:12 
В web-фреймворке Grails, предназначенном для разработки web-приложений в соответствии с парадигмой MVC на Java, Groovy и на других языках для JVM, выявлена уязвимость, позволяющая удалённо выполнить свой код в окружении, в котором выполняется web-приложение. Эксплуатация уязвимости производится через отправку специально оформленного запроса, предоставляющего атакующему доступ к ClassLoader. Проблема вызвана недоработкой в логике привязки данных (data-binding), которая используется как при создании объектов, так и при ручной привязке при помощи bindData. Проблема устранена в выпусках...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=57545


Содержание

Сообщения в этом обсуждении
"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено erthink , 24-Июл-22 21:12 
ClassLoader в жабе почти как w32.sys и спулер в масдае - вечное...

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено ыы , 24-Июл-22 22:07 
tzinfo я так понимаю тянут все кому не лень к себе?

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 24-Июл-22 22:39 
Мне кажется или проблема с путями была практически в каждом большом и не очень проекте и на разных языках? Помню точно на перл была, на пыхе, на руби и еще на чем-то (может раст, но не уверен)

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 24-Июл-22 22:45 
На расте такие косяки это первое дело. Куда ни плюнь, попадёшь. Ты же понимаешь, что дело не в языке, а в поклонниках этого языка. Нехрен лезть со своими шаваскриптами в программирование приложух, оставайтесь в вебе.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 00:24 
Покажите хотя бы 5 примеров

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 11:14 
> Покажите хотя бы 5 примеров

Напишите хотя бы 5 программ на расте, пока нет ни 1. Недавно в новостях проскакивало, что в поделках как раз эти уязвимости были. "Безопасный" язык, ага.


"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:13 
Я Раст не знаю, на работе пишу на java, kotlin и js

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:20 
Ну, по-сути, ты знаешь только жс и пару его суб/супер сетов. Я не осуждаю, за это платят деньги, только о таких вот уязвимостях в той среде думать не принято. Есть 1000 и один способ уронить жава-приложуху изменениями в системе, иногда с полным разносом всего. Сишные программы как-то более устойчивы, разве что браузеры стремятся навернуться, но тоже понятно, кто их пишет.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:33 
Отлично. Абсолютно некомпетентный и самоуверенный opennet эксперт меня не осуждает.
Я польщена, честно.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:36 
Ну, воспринимай это как хочешь. Можешь даже отрицать, что жс с жавой всю свою историю воровали друг у друга. Твоя компетенция тоже очевидна.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 00:30 
Очередной opennet эксперт не понимает разницу между java и JavaScript?

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 11:12 
У очередной обезьянки бомбануло? Ну, судя по тому, как ты это написал. Где там хоть слово про жс. На жс вообще пишут те, кто не понимает, что такое чувствительность к регистру символов. Что с них можно спрашивать?

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено another_one , 25-Июл-22 11:49 
> Где там хоть слово про жс.

Биполярочка?
> Нехрен лезть со своими шаваскриптами в программирование приложух, оставайтесь в вебе.


"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 11:56 
Ну, во-первых, это нарицательное. А вот про жава там ни слова нет, естественно, что я сказал про жс, откуда все эти "программисты" и лезут.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:17 
Открою для opennet эксперта страшную такую. JavaScript регистрозависим

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:31 
Зато жс программисты об этом не знают, в итоге хрен запустишь приложуху на линуксе без костылей.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:24 
Что можно спросить с Николауса Вира разработчика регистронечувствительного Паскаля, многих других языков программирования, автора многих книг по программированию, обладателя премии Тьюринга я понимаю.
А что можно спросить с opennet эксперта?

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 12:34 
Опеннет-эксперты  хотя бы пишут софт и понимают какие распространённые косяки сегодня допускают, что позволяет их избежать. А что написал автор пачкаля, да такого, чтобы оно было актуально? Только угробил целые поколения программистов, а ведь из них могло вырасти что-то достойное.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 13:10 

И что вы написали, покажите.
Даже не сравнимое с Паскалем и Оберон. А просто хоть что то сложнее hello world

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 13:34 
Неа, не хочу, да и не имеет значения. Что имеет значение, это забочусь ли я о будущих косяках, или поступаю как жс программисты где 99% работает, а остальное статистическая погрешность и доделает кто-нибудь другой. Когда это самая сложная и серьёзная часть, требующая значительной компетенции.

Не понимаю, зачем сравнивать что-то с мертворождёнными поделками с убогим и неудобным синтаксисом. Тот чувак всю жизнь жил тем, что засирал мозги наивным олухам. Это тоже надо навыки иметь, конечно. У меня таких определённо нет.


"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Анонии , 25-Июл-22 17:24 
> Неа, не хочу, да и не имеет значения.

Ты путаешь «не хочу» и «не могу». Но для пубертата это нормально.


"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 18:11 
Смотри, такие, как ты только и могут, что прибегать к ad hominem. Это о чём-то, да говорит.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 02:46 
Сразу видно человека не разбирающегося в теме

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 07:59 
Чел,Java и Javascript это два совершенно разных языка вообще-то

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Герострат , 25-Июл-22 08:50 
Вот это разрыв

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Анончик , 25-Июл-22 00:13 
Удивительно, думал Grails давно помер

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено anonymous , 25-Июл-22 09:21 
Как и сам Ruby

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 03:34 
Зачем tzinfo, если есть Rust?

// b.


"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 07:35 
Динамическая загрузка классов из произвольного места, потенциальная уязвимость по определению.
При этом оно чаще всего не нужно, все классы которых нет в JRE, Gradle и maven добавляют в jar файл

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено 244 , 25-Июл-22 09:32 
Плагины.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 25-Июл-22 14:21 
Разверните, пожалуйста, вашу мысль более подробно

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено Аноним , 26-Июл-22 23:25 
Коллега аноним пытается сказать, что ПО может поддерживать произвольные плагины по схеме "нашёл что понравилось, скачал из интернетов и положил рядом с программой", а реулизуют такую фичу часто по пути наименьшего сопротивления - просто загружая выполняемый код из файла по указанному пути.

"Уязвимости в web-фреймворке Grails и Ruby-модуле TZInfo"
Отправлено _ , 26-Июл-22 05:50 
Йаимеюспрсить: это сишнаядырень или нет?