-Подписка по e-mail

 

 -Поиск по дневнику

Поиск сообщений в zerg_from_hive

 -Сообщества

Участник сообществ (Всего в списке: 2) Домашняя_Библиотека Чортова_Дюжина
Читатель сообществ (Всего в списке: 3) Золотые_блоги_Лиру Домашняя_Библиотека Чортова_Дюжина

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 05.09.2006
Записей:
Комментариев:
Написано: 63701


вот и верь после этого людям

Четверг, 20 Августа 2015 г. 13:30 + в цитатник
В колонках играет - Кооператив Ништяк/No Future
"Уязвимости в сервисе Pocket, поддержка которого недавно добавлена в Firefox
Проблема была обнаружена после попытки отложить в Pocket ссылку "http://127.0.0.1/server-status", что привело к появлению на другом синхронизированном устройстве содержимого страницы со статистикой работы сервера. Кроме того, был продемонстрирован URL, добавление которого в очередь Pocket приводит к редиректу на "file:///etc/passwd" и позволяет получить содержимое файла /etc/passwd серверов Pocket. Этим методом можно получить доступ для чтения других файлов с с сервера, например, SSH-ключей. Более того, проверка параметров текущего процесса через получение содержимого /proc/self/status показала, что выполняющий запрос процесс выполняется с правами root, что даёт возможность получить полный контроль над сервером.

Выявленные уязвимости лишний раз указали на то, что проприетарным службам, реализация которых не может быть проконтролирована сообществом, не следует слепо доверять данные пользователей. Информация об уязвимости опубликована после устранения проблемы на стороне Pocket, тем не менее, выявленные проблемы красноречиво говорят об уровне защиты данного сервиса."


Не знаю, правда, нафига запускать на сервере Firefox, но доверие каким бы то ни было левым конторам выходит себе дороже. Оторвал этот Pocket сразу же, как только о нём услышал в свежем фоксе. На всякий случай, чего и всем желаю.
Метки:  

cherez_dorogu   обратиться по имени Четверг, 20 Августа 2015 г. 14:24 (ссылка)
ойойой!!!! а где этот самый Покет окопался? А то у меня ФФ обновляется, как сам себе пожелает, а я и не слежу, чего он там себе наставил...
Ответить С цитатой В цитатник
zerg_from_hive   обратиться по имени Четверг, 20 Августа 2015 г. 14:31 (ссылка)
cherez_dorogu, посмотри в about:config, найди там browser.pocket.enabled и выставь значение в false. На всякий случай не помешает фокса перезапустить.
Ответить С цитатой В цитатник
nvy   обратиться по имени Четверг, 20 Августа 2015 г. 15:20 (ссылка)

Ответ на комментарий zerg_from_hive

А сама строка "browser.pocket.enabled" удаляется или нет?
Ответить С цитатой В цитатник
zerg_from_hive   обратиться по имени Четверг, 20 Августа 2015 г. 15:43 (ссылка)
nvy, если бы она удалялась, я бы её ТОЧНО удалять не рискнул, т.к. с вероятностью 146% дефолтное поведение этой хрени -- "включено" + проверить было бы уже негде.
Ответить С цитатой В цитатник
cherez_dorogu   обратиться по имени Четверг, 20 Августа 2015 г. 17:31 (ссылка)

Ответ на комментарий zerg_from_hive

zerg_from_hive, спасибо!!!
Ответить С цитатой В цитатник
zerg_from_hive   обратиться по имени Четверг, 20 Августа 2015 г. 17:48 (ссылка)
cherez_dorogu, ещё дырка во встроенном просмотрщике PDF.js в фоксе была, ничуть не хуже по последствиям, но мозилловцы быстро выпустили обновление. Так что если у тебя фокс регулярно обновляется, то этой уязвимости уже не должно быть, хотя можешь и его оторвать: там же в about:config выставить в true параметр pdfjs.disabled.
Ответить С цитатой В цитатник
Лезгафт   обратиться по имени Четверг, 20 Августа 2015 г. 19:42 (ссылка)
Исходное сообщение zerg_from_hive
cherez_dorogu, посмотри в about :config, найди там browser.pocket.enabled и выставь значение в false. На всякий случай не помешает фокса перезапустить.

Жесть, как сложно
Ответить С цитатой В цитатник
zerg_from_hive   обратиться по имени Четверг, 20 Августа 2015 г. 19:55 (ссылка)
Лезгафт, а там некоторые настройки сознательно запрятаны поглубже, чтобы юзеры ничего просто так не перехреначили. Хорошо ещё хоть, что не полностью перекрыли доступ.
Ответить С цитатой В цитатник
cherez_dorogu   обратиться по имени Пятница, 21 Августа 2015 г. 18:11 (ссылка)

Ответ на комментарий zerg_from_hive

zerg_from_hive, И за это спасибо - оторву, потому что мне он не нравится, он глючный.
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку