вот и верь после этого людям
|
|
Четверг, 20 Августа 2015 г. 13:30
+ в цитатник
В колонках играет - Кооператив Ништяк/No Future"Уязвимости в сервисе Pocket, поддержка которого недавно добавлена в Firefox
Проблема была обнаружена после попытки отложить в Pocket ссылку "http://127.0.0.1/server-status", что привело к появлению на другом синхронизированном устройстве содержимого страницы со статистикой работы сервера. Кроме того, был продемонстрирован URL, добавление которого в очередь Pocket приводит к редиректу на "file:///etc/passwd" и позволяет получить содержимое файла /etc/passwd серверов Pocket. Этим методом можно получить доступ для чтения других файлов с с сервера, например, SSH-ключей. Более того, проверка параметров текущего процесса через получение содержимого /proc/self/status показала, что выполняющий запрос процесс выполняется с правами root, что даёт возможность получить полный контроль над сервером.
Выявленные уязвимости лишний раз указали на то, что проприетарным службам, реализация которых не может быть проконтролирована сообществом, не следует слепо доверять данные пользователей. Информация об уязвимости опубликована после устранения проблемы на стороне Pocket, тем не менее, выявленные проблемы красноречиво говорят об уровне защиты данного сервиса."
Не знаю, правда, нафига запускать на сервере Firefox, но доверие каким бы то ни было левым конторам выходит себе дороже. Оторвал этот Pocket сразу же, как только о нём услышал в свежем фоксе. На всякий случай, чего и всем желаю.
Метки:
интернет
firefox
безопасность
-
Запись понравилась
-
0
Процитировали
-
0
Сохранили
-