- A hozzászóláshoz be kell jelentkezni
- 2345 megtekintés
Hozzászólások
A "gyári" Apache már nagyon rég óta tud IPv6-ot, nem?
- A hozzászóláshoz be kell jelentkezni
de.
- A hozzászóláshoz be kell jelentkezni
Az OpenBSD nem gyari apache-ot hasznal? Csinaltak egy OpenApache-ot BSD license alatt?
- A hozzászóláshoz be kell jelentkezni
Az 1.3 -as ágat forkolták annó....
- A hozzászóláshoz be kell jelentkezni
Érdekes helyzet ez. Az OpenBSD szállít httpd-t. Itt most erről a forkról (1.3-as) van szó és nem a ports-ról.
Annak idején az Apache licencet váltott. Theo de Raadt akkor kijelentette, hogy az új licenc alatt írt kódot soha nem lesznek az OpenBSD részei.
To: misc @ openbsd . org
Subject: The new apache license
Date: Wed, 18 Feb 2004 16:38:08 -0700
From: Theo de RaadtAnd another license issue..
The new apache license is not acceptable. Code written under that
new license will never go into our tree.Look, I am quite frankly getting sick and tired of this. It is time
for the user community to tell these software developers who have
gotten themselves involved with lawyers to stop it. They are NOT
making their software better, they are NOT protecting anyone, and
they we NOT making their software any more free when they add new
terms.As of this moment in time, therefore, it looks like the httpd in
OpenBSD has now become a fork. It will continue to be managed
under the existing license.ciao
Erre utaltam a múltkor amikor azt mondtam, hogy az OpenBSD is saját maga túrja egyes szoftverek kódját. Persze, aki ezt a sztorit nem ismeri, annak fogalma sem volt róla, hogy wtf. És jön mindenféle vicces megjegyzéssel.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ha már alaprendszerbe kell web szerver cserélhették volna mondjuk lighttpd-re vagy nginx-re mindkettő BSD licenszelésű és mérföldekkel jobb az 1.3-as apache-nál.
- A hozzászóláshoz be kell jelentkezni
Talán annyi megnyugtató, hogy ez az mbalmer, aki most az IPv6-ot reszelte, az az mbalmer, aki nemrég megfogta és javította a 20+ éves BSD dir kezelési bugot. Tehát feltehetően tudja mit csinál :)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Mondjuk úgy, hogy míg az OpenBSD src ágához leginkább csak olyanok kapnak hozzáférést, akik rendelkeznek némi programozói tudással, ez nem feltétlenül mondható el a Debian csomagolókról (nem negatív dolog ez, más a célterület, az egyik helyen programot kell írni, javítani, a másik helyen meg egy kész programból kell .deb-et csinálni).
- A hozzászóláshoz be kell jelentkezni
nah csak egy svajci alkoholista :)
- A hozzászóláshoz be kell jelentkezni
ROTFL :D
--
Sokan nincsenek tudatában annak, / hogy egyszer mindenki meghal. / Akik ráébrednek erre, / azonnal abbahagyják az ellenségeskedést.
- A hozzászóláshoz be kell jelentkezni
pontosan. Ezzel a httpd-vel semmire nem lehet mar menni. Statikus vagy cgi-t kiszolgalni kepes http szerverek jobbak vannak mar.
- A hozzászóláshoz be kell jelentkezni
Ugyan miben? Lehet, hogy sebességben kicsivel jobbak, de OpenBSD-nek sosem ez számított... Security szempontból viszont messze többen nézték már át az 1.3-as Apache verziót, mint bármelyik másikat.
- A hozzászóláshoz be kell jelentkezni
Jah, csak azóta is lehet benne olyan ami már másnak "megvan", de javítva nincs. Mint tudjuk, 25 év után is lehet bugot fogni. Pedig mennyien átnézték már...
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Huh, így már mindjárt más. Köszi!
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem mondod hogy ilyen alap igazság nem volt még IRC-n a haverokkal!? :-P
- A hozzászóláshoz be kell jelentkezni
Jah, csak azóta is lehet benne olyan ami már másnak "megvan", de javítva nincs.
Az a másik webszerver(ek)nél ugyanígy megeshet.
Mint tudjuk, 25 év után is lehet bugot fogni. Pedig mennyien átnézték már...
A különbség az esetleges bug "minőségében" van. Míg az Apache 1.3-as verzióját elég sokan, elég sokszor és elég sokféleképpen átnézték már, addig a (viszonylag) új fejlesztésű webszervereknél ez kevésbé van meg.
Az Apache 1.3-ban triviálisan kódvégrehajtásra kihasználható hiba már kevésbé valószínű hogy van (max. a ritkán használt modulokban), míg ezekben a népszerűnek aligha nevezhető webszerverekben akár még az is könnyedén előfordulhat, mert relatíve elenyésző a felhasználói bázisuk és mégkevesebb azok száma, akik auditálják a kódjaikat (és még publikálják is, ha találnak valamit).
- A hozzászóláshoz be kell jelentkezni
Elenyészőnek azért nem nevezném van egy 2 TOP500 site akik használják:
Lighttpd:
http://trac.lighttpd.net/trac/wiki/PoweredByLighttpd
youtube statikus tartalom
sourceforge az egész
wikipedia statikus
Ettől függetlenül azt elismerem, hogy biztonságosabb lehet az 1.3-as apache, főleg az OpenBSD-s fork.
- A hozzászóláshoz be kell jelentkezni
van par unreleased apache expolitod? :}
btw. nginxre telleg kivancsi lennek h milyen szekjuriti szempontbol
http://weho.st
never happen if you never try
MD_Update(&m,buf,j); /* purify complains */
- A hozzászóláshoz be kell jelentkezni
van par unreleased apache expolitod? :}
Nincs. :)
btw. nginxre telleg kivancsi lennek h milyen szekjuriti szempontbol
Azt nem néztem még, de a mini_httpd-ben anno 5 perc alatt találtam infoleak-et és stack buffer overflow-t...
- A hozzászóláshoz be kell jelentkezni
Mondjuk publikalhatnad. A bugot es a megtalalas modjat is, hogy a sok tojashejseggu hadd tanuljon.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Még egy ideig nem teheti meg, különben a "vevői" most akkor személyesen is fölkeresnék. :)
--
Sokan nincsenek tudatában annak, / hogy egyszer mindenki meghal. / Akik ráébrednek erre, / azonnal abbahagyják az ellenségeskedést.
- A hozzászóláshoz be kell jelentkezni
Nem kereskedem ilyesmivel... :)
Egy banki alkalmazás alá szerették volna rakni és nekem kellett véleményezni.
- A hozzászóláshoz be kell jelentkezni
De miért jó az nekem? :)
- A hozzászóláshoz be kell jelentkezni
Ne legy mar onzo bakker. :)
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
valoban egyenerteku egy hozzanemerto altal reszelt alapveto szekjuriti csomag trivialis ficsorenek kikapcsolasa aminek sullyos kovetkezmenyei vannak azzal h egy egy webszervert forkolnak hozzaertok licensz okok miatt
http://weho.st
never happen if you never try
MD_Update(&m,buf,j); /* purify complains */
- A hozzászóláshoz be kell jelentkezni
Köszi, hogy elmondtad ugyanazt, amit én két hozzászólásban.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ebből vajon mit commenteztek ki? ;)
- A hozzászóláshoz be kell jelentkezni
parse_request();
/* if (is_exploit) return -1; */
handle_request();
- A hozzászóláshoz be kell jelentkezni