A vizsgálat során kiderült, hogy a kiadás után a csomagot módosították, és abban olyan idegen kódokat helyeztek el, amelynek lehetővé teszik, hogy a támadók a módosított SquirrelMail-en keresztül az áldozat gépére idegen kódokat telepítsenek és futtassanak. Mivel nem csak az 1.4.12-es, hanem az 1.4.11-es csomagot is piszkálták, a projekt úgy döntött, hogy a kavarodás elkerülése érdekében kiadják az 1.4.13-as verziót.
Érdemes azonnal frissíteni azoknak, akik a fent említett verziókat futtatják a SquirrelMail-ből.
Bővebb infók a projekt weboldalán.
- A hozzászóláshoz be kell jelentkezni
Hozzászólások
azt hittem, nyílt forrású cuccnál ilyesmi nem fordulhat elő, mert mindenki elolvassa "a programot" használatbavétel előtt, hiszen így tudja ellenőrizni, nincsen semmiféle rosszindulatú kód a programban, ellentétben a csúnya, zárt, csak binárisan terjesztett szemetekkel, ahol a mocskos gyártó ezt nem teszi lehetővé és telenyomja szpájverrel a stuffot
- A hozzászóláshoz be kell jelentkezni
Asszem zárt forrású kódnál sose derülne ki ilyen, hacsak nem olyan bután van megoldva hogy hálózati forgalma alapján elcsípik.
- A hozzászóláshoz be kell jelentkezni
viszont nyíltnál minden esetben azonnal ki kéne, right? hiszen ez az egyik fő előnye
- A hozzászóláshoz be kell jelentkezni
Kiderült. Kíváncsi lennék egy diff-re, mégis miket raktak bele.
- A hozzászóláshoz be kell jelentkezni
letoltod a 1.4.12, es a 1.4.13-at, kicsomagolod, es nyomsz egy diffet.
ha meg "fertozott" a 1.4.12 akkor megtalalod. nekem egyedul eztunt gyanusnak:
@@ -31,7 +31,9 @@
}
/* This needs to be first, for all non_options pages */
- if (defined('PAGE_NAME') && PAGE_NAME=='administrator_options') {
+ //if (!defined('PAGE_NAME') || strpos(PAGE_NAME, 'options') === FALSE) {
+ if (!defined('PAGE_NAME')
+ || (PAGE_NAME != 'administrator_options' && PAGE_NAME != 'options')) {
$auth = FALSE;
} else if (file_exists(SM_PATH . 'plugins/administrator/admins')) {
$auths = file(SM_PATH . 'plugins/administrator/admins');
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
otthon, letöltés után, telepítés előtt
- A hozzászóláshoz be kell jelentkezni
troll és lame:
s/olvassa a programot/checksum ellenőrzést végez/;
Itt is így derült ki.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
vagyis egy helyre sem kerülhetett fel "fertőzött kód", hisz mindenki ellenőrzi az md5 checksumot telepítés előtt
- A hozzászóláshoz be kell jelentkezni
Nem, sajnos nem mindenki. De ezt ne varrd már a nyílt forráskód nyakába... A nyílt forráskód hibája lenne, hogy vannak felelőtlen emberek?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Mindenkinek megvan a lehetősége rá - na ezért tényleg jobb az opensource. Ha ennek nem tudsz örülni, lehet bármi mást használni és annak örülni.
---
;-(
- A hozzászóláshoz be kell jelentkezni
Nem, mar megint sikerult forditva felulnod a lora, es aminek parancsokat adsz az a segge a lonak. A nyilt forraskod lehetoseget biztosit arra, hogy te mint felhasznalo ellenorizhesd a kodot. Ennyi. Ezzel tobb mint a zart forraskod. Semmit nem garantal.
- A hozzászóláshoz be kell jelentkezni
egy md5 csekket azért lefuttatsz a nyílt forráskódon telepítés előtt?
- A hozzászóláshoz be kell jelentkezni
Van aki a zárt forráskódún is. Pl. Total Commander-en, DaemonTools-on... Az ember igyekszik óvatos lenni. Teljes biztonság nincs, törekedni azonban lehet rá.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ami forrasbol van azon 90% felett ami disztribuciobol azt megoldja mas.
- A hozzászóláshoz be kell jelentkezni
Nem értem, hogy minek kötözködsz... szó sincs arról, hogy ez 100%-os biztonságot adna, viszont a jelek szerint pillanatokon belül kiderül a disznóság mert egyáltalán ki tud derülni!
És most mesélj nekünk így a tűz körül, kukoricafosztás közben azokról az izgalmas nevű függvényekről amiket anno az NT (bináris) kódjai közt találtak, valami nsa_backdoor_open() és hasonlók voltak.
- A hozzászóláshoz be kell jelentkezni
És most mesélj nekünk így a tűz körül, kukoricafosztás közben azokról az izgalmas nevű függvényekről amiket anno az NT (bináris) kódjai közt találtak, valami nsa_backdoor_open() és hasonlók voltak.
Ez már kezd nagyon unalmas lenni.
- A hozzászóláshoz be kell jelentkezni
Új lehetsz errefelé, én az "automatikus beállításmegváltoztató NT-szolgáltatás" óta nem lepődöm meg semmin.
It doesn't matter if you like my song as long as you can hear me sing
- A hozzászóláshoz be kell jelentkezni
Nem különben az ilyen bullshitek.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ezt nem ő találta ki.
It doesn't matter if you like my song as long as you can hear me sing
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
hát ezt hallom errefelé :)
- A hozzászóláshoz be kell jelentkezni
> pillanatokon belül kiderül a disznóság
"ANNOUNCE: SquirrelMail 1.4.11 Released
Sep 29, 2007 by Thijs Kinkhorst"
geez!
- A hozzászóláshoz be kell jelentkezni
Ez semmit nem jelent. A kiadáskor nem volt benne, az eredeti forráskód nem érintett, később került bele a letöltésre kirakott csomagokba. Feltehetően december 8 körül.
"we strongly recommend everybody that has downloaded the 1.4.12 package after the 8th December, to redownload the package. "
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
akkor jó
- A hozzászóláshoz be kell jelentkezni
Jónak nem jó, de ez van.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
> És most mesélj nekünk így a tűz körül, kukoricafosztás közben azokról az izgalmas nevű függvényekről amiket anno az NT (bináris) kódjai közt találtak, valami nsa_backdoor_open() és hasonlók voltak.
ms = evil, emiatt nt-t, illetve egyéb ms terméket nem használunk, veszély nem fenyeget, vírus nincs, hackolni nem lehet. jól mondom?
- A hozzászóláshoz be kell jelentkezni
itt nem erről van szó, de jól trollkodsz és próbálod bizonygatni, hogy a linux userek és kiváltképpen a hup-on fent lévő linux userek mind trollok. Fordított logikával. Nem rossz. Azért vegyük észre, hogy ez volt 7 nap, míg az MS-nél volt olyan bug, ami 286 napig ott figyelt, úgy, hogy az MS tudott(!) róla. Elég ha guglizol fél percet, beírod a megfelelő szöveget és készen is vagy.
- A hozzászóláshoz be kell jelentkezni
ráadásul nem is muszáj pont ms-tal keresni ilyent
- A hozzászóláshoz be kell jelentkezni
"Azért vegyük észre, hogy ez volt 7 nap, "
Sokat nem számít, de valójában 5 nap. Az eddigi infók szerint december 8-tól 13-ig. Akkor jelentették be a problémát és akkor már volt javítás.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
most úgy csinálsz, mintha nem lenne egyértelmű, hogy m$ winfo$ egy fos. mindenki ismeri a rendszeres BOSD-t :) én biztos vagyok benne, hogy sokkal régebbi szándékos backdoorok is vannak benne, amin keresztül az fbi mindenkit!!! figyel
- A hozzászóláshoz be kell jelentkezni
Már egyszer szóltam valakinek ezért a színezésért. Most szólok neked is, hogy mielőtt még beleéled magad, gyorsan fejezd is be.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
ne haragudj, egy kicsit elragadtattam. többé nem fordul elő, esküszöm
- A hozzászóláshoz be kell jelentkezni
kicsit off, de miért nem szereted a szinezést? Szvsz jól néz ki :-)
- A hozzászóláshoz be kell jelentkezni
Hmm, te ugylatszik nem elegge, mert az BSOD :P
- A hozzászóláshoz be kell jelentkezni
sejtettem, hogy vmelyik okostojás nem állja meg. bejött :)
- A hozzászóláshoz be kell jelentkezni
ha sejtetted, akkor van szerkesztes gomb is a vilagon. amugy, nem sejted veletlenul a jovo heti keno/lottoszamokat? ;P
amugy nem vallom magam se okosnak, se hulyenek, a tojasaim meg koszi jolvannak... ;))
- A hozzászóláshoz be kell jelentkezni
direkt írtam így :)
- A hozzászóláshoz be kell jelentkezni
És most mesélj nekünk így a tűz körül, kukoricafosztás közben azokról az izgalmas nevű függvényekről amiket anno az NT (bináris) kódjai közt találtak, valami nsa_backdoor_open() és hasonlók voltak.
Fenébe, még a Google-t is benne van az NSA buliban, mert rákeresve a függvényre nulla találatot ad... :))
- A hozzászóláshoz be kell jelentkezni
Pedig ők nem doznak evilt. :-P
It doesn't matter if you like my song as long as you can hear me sing
- A hozzászóláshoz be kell jelentkezni
ingyen
- A hozzászóláshoz be kell jelentkezni
Az nem fontos. A forrás legyen nyílt.
It doesn't matter if you like my song as long as you can hear me sing
- A hozzászóláshoz be kell jelentkezni
viszont mar a bsd-kbe is beferkoztek ezek
szerintem ez egy globalis osszeeskuves
--
Bow down and admit defeat. | Old, weak and obsolete.
- A hozzászóláshoz be kell jelentkezni
http://www.heise.de/tp/r4/artikel/5/5263/1.html
Rosszul googléztek :)
- A hozzászóláshoz be kell jelentkezni
Ezek szerint korabbi verzio (konkretan Debianbol telepitett 1.4.9 nem erintett). Ugye?
Ha tegyuk fel most egy 1.4.12-es verzio lenne a gepemen, akkor hogy lehetne megtudni, hogy felnyomtak-e? Illetve ha felnyomtak volna, akkor milyen merteku lenne a gond?
Csak a webszerver altal irhato dolgokat kellene nezni?
Vagy ujra kene telepiteni az egesz gepet a biztonsag kedveert?
Gee da szerencsere csak elmeleti kerdes, de elgondolkoztam.
- A hozzászóláshoz be kell jelentkezni
Deja Vu..
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Üllj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
;)
- A hozzászóláshoz be kell jelentkezni