The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Атака на зависимости позволила выполнить код на серверах PayPal, Micrоsoft, Apple, Netflix, Uber и ещё 30 компаний, opennews (?), 10-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Атака на зависимости позволила выполнить код на серверах Pay..."  +55 +/
Сообщение от Leftpad (?), 10-Фев-21, 11:03 
Нужно больше зависимостей и скриптов установки.
Ответить | Правка | Наверх | Cообщить модератору

3. Скрыто модератором  –12 +/
Сообщение от Лудакрис (?), 10-Фев-21, 11:08 
Ответить | Правка | Наверх | Cообщить модератору

6. Скрыто модератором  –4 +/
Сообщение от Аноним (6), 10-Фев-21, 11:15 
Ответить | Правка | Наверх | Cообщить модератору

12. Скрыто модератором  –5 +/
Сообщение от Лудакрис (?), 10-Фев-21, 11:31 
Ответить | Правка | Наверх | Cообщить модератору

58. Скрыто модератором  +1 +/
Сообщение от Аноним (58), 10-Фев-21, 13:24 
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

8. "Атака на зависимости позволила выполнить код на серверах Pay..."  +11 +/
Сообщение от Аноним (8), 10-Фев-21, 11:18 
Не зря же в расте даже базовые возможности - во внешних модулях. Растаманы приготовили благодатную почву...
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

65. "Атака на зависимости позволила выполнить код на серверах Pay..."  +5 +/
Сообщение от Аноним (65), 10-Фев-21, 13:30 
https://www.reddit.com/r/rust/comments/lgl7bf/is_cargo_vulne.../
Ответить | Правка | Наверх | Cообщить модератору

147. "Атака на зависимости позволила выполнить код на серверах Pay..."  +5 +/
Сообщение от topin89email (ok), 10-Фев-21, 20:08 
Озвучу для тех, кому лень переходить:
Нет, в карго такой уязвимости нет. Но это вышло случайно, о такой атаке никто не думал заранее.
Ответить | Правка | Наверх | Cообщить модератору

202. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от rex (??), 18-Фев-21, 13:30 
В смысле, никто не думал заранее?

Я всегда считал это багом многих утилит работы с пакетами.

А вот, например, в `docker pull` явно прописывается адрес регистри.

Ответить | Правка | Наверх | Cообщить модератору

10. "Атака на зависимости позволила выполнить код на серверах Pay..."  +9 +/
Сообщение от Аноним (10), 10-Фев-21, 11:20 
Больше зависимостей богу зависимостей! Да здравствует leftpad.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

101. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Аноним (-), 10-Фев-21, 15:04 
Да здравствует Haskell!
Ответить | Правка | Наверх | Cообщить модератору

180. "Атака на зависимости позволила выполнить код на серверах Pay..."  +4 +/
Сообщение от ЧешкиЧехова (?), 11-Фев-21, 19:07 
ЛапкоКодеры импортируют на лету непроверенное гавно из внешних источников в прод рантайм.

Так вообще можно было сразу форму отправки для загрузки произвольного крипта сделать и повесить на главную, механика даже не уровня xss.

Виток "Кнута-Смузи":

1
Тяжёлые времена
рождают сильных кодеров.

2
Сильные кодеры
ролждают либы и фреймворки.

3
Фреймворки и либы
рождают слабых кодеров.

4
Слабые кодеры
рождают тяжёлые времена.

Мы где то в середине 4ой стадии. А все умы идут в децентрализацию, trust computing и прочие умные модели, чтобы закрыть эпоху смузихлебов танцующих дырявую Тьюринг машину.

Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

196. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Aga (??), 14-Фев-21, 00:03 
давайте тогда делать вебсайты без этих ваших фреймворков и MVC, будем складывать все в условный index.php, чтобы чувствовать себя сильными кодерами
Ответить | Правка | Наверх | Cообщить модератору

198. "Атака на зависимости позволила выполнить код на серверах Pay..."  +2 +/
Сообщение от Аноним (-), 14-Фев-21, 08:14 
> давайте тогда делать вебсайты без этих ваших фреймворков и MVC, будем складывать
> все в условный index.php, чтобы чувствовать себя сильными кодерами

ЧСХ пока так делали - работало явно лучше. Во всяком случае, гиг RAM на рендер не жрало и не грузилось по 5 минут, даже несмотря на тормозные диалапы с GPRS и ADSL-ями.

Ответить | Правка | Наверх | Cообщить модератору

203. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от rico (ok), 18-Фев-21, 18:52 
Принцип модульности Орлова: если из распечатки одного модуля программы можно свить веревку, на которой можно повесить программиста, его написавшего, то все это следует сделать.
Ответить | Правка | Наверх | Cообщить модератору

204. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от RedEyedMan (ok), 26-Фев-21, 14:09 
Вполне нормальное явление. Иначе зачем все эти либы и фреймворки, сильные обойдутся и без них. А я слабый, пользуюсь либами и фреймворками.
Ответить | Правка | К родителю #180 | Наверх | Cообщить модератору

38. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Dzen Python (ok), 10-Фев-21, 12:50 
Нужно больше васянских библиотек и костылей "на вызов одной функции"
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

184. "Атака на зависимости позволила выполнить код на серверах Pay..."  –1 +/
Сообщение от Аноним (-), 12-Фев-21, 03:38 
Так, блин, это ж программировать надо?! А вот это вебмакаки не умеют. Ну, сколько из вас хотя-бы код Хэмминга сможет накодить? Сами? Без подсматривания к другим и чужих либ? А чтоб еще и эффективно?!

p.s. это, кстати, было жестко обстебано в "масяне". Мол, вы берете флешку с википедией, валите в прошлое... у вас все знания мира! Скоро весь мир будет у ваших ног! Вы сможете невероятно продвинуть человечество в развитии тысячу лет назад, попутно озолотившись. Так, стоп? В древнем мире оказывается нет компьютеров. А как работает флеш-память вы, разумеется, не знаете. И уж тем более не сможете объяснить это другим. Поэтому ваши знания будут недоступны следующую 1000 лет, а потом они уже и не нужны как раз. А вы - лох! Который даже формулу пороха не знает! А все что лох по жизни умеет - програмить плагинчики к какой-то ненужности. Без этой ненужности лох вообще совершенно бесполезен.

(краткое содержание, вольный пересказ, возможны неточности)

Ответить | Правка | Наверх | Cообщить модератору

48. "Атака на зависимости позволила выполнить код на серверах Pay..."  +7 +/
Сообщение от Аноним (48), 10-Фев-21, 13:08 
Правильно, если у тебя в большом проекте 1 000 000 однострочников и ты использовал этот проект как платформу для 1000 других проектов, то весь код между проектами нужно копировать. И не в коем случае не использовать менеджеры зависимости! И когда ты фиксишь например 100 функций-однострочников в одном проекте, то все их вручную нужно копировать в 100 других проектов. Гениально, надо продвигать эту идею в массы.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

84. "Атака на зависимости позволила выполнить код на серверах Pay..."  +11 +/
Сообщение от YetAnotherOnanym (ok), 10-Фев-21, 14:19 
Вообще-то, когда приходится фиксить сотни чужих пакетов, это достаточный повод сесть, подумать, и выбрать какую-то более другую платформу.
Ответить | Правка | Наверх | Cообщить модератору

183. "Атака на зависимости позволила выполнить код на серверах Pay..."  +1 +/
Сообщение от Bob (??), 12-Фев-21, 00:09 
Или заводить трактор, взяв месяц больничного и месяц отпуска, оплачиваемых)
Ответить | Правка | Наверх | Cообщить модератору

102. "Атака на зависимости позволила выполнить код на серверах Pay..."  +1 +/
Сообщение от Аноним (102), 10-Фев-21, 15:06 
Так писали наши деды. Раньше позорным считалось переиспользование кода не только в соседних отделах, но даже в рамках одной программы. Если ты не можешь написать оригинальный код ad-hoc, то ты даже не программист, ты просто макака-копипастер.
Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

157. "Атака на зависимости позволила выполнить код на серверах Pay..."  +1 +/
Сообщение от italliano monkey (?), 11-Фев-21, 00:03 
или просто Java-программист
Ответить | Правка | Наверх | Cообщить модератору

205. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Sample (??), 01-Мрт-21, 14:58 
Наши деды славные  победы, вот  где  наши  деды  
Ответить | Правка | К родителю #102 | Наверх | Cообщить модератору

185. "Атака на зависимости позволила выполнить код на серверах Pay..."  +1 +/
Сообщение от Аноним (-), 12-Фев-21, 03:39 
> Правильно, если у тебя в большом проекте 1 000 000 однострочников

...то ты сделал что-то ну вот вообще совсем не так...

Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

153. "Атака на зависимости позволила выполнить код на серверах Pay..."  +6 +/
Сообщение от InuYasha (??), 10-Фев-21, 22:27 
Вообще от зависимостей надо лечиться, а то в диспансер на учёт поставят :)
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

200. "Атака на зависимости позволила выполнить код на серверах Pay..."  +/
Сообщение от Аноним (200), 15-Фев-21, 14:14 
Ваш комментарий в моей голове был озвучен голосом нежити из Варкрафта 3 ))
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру