Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в прошивках AMI MegaRAC, вызванная поставкой старой версии lighttpd" | +/– | |
Сообщение от opennews (??), 14-Апр-24, 22:48 | ||
В прошивках MegaRAC от компании American Megatrends (AMI), которые применяются в контроллерах BMC (Baseboard Management Сontroller), используемых производителями серверов для организации автономного управления оборудованием, выявлена уязвимость, позволяющая неаутентифицированному атакующему удалённо прочитать содержимое памяти процесса, обеспечивающего функционирование web-интерфейса. Уязвимость проявляется в прошивках, выпускаемых с 2019 года, и вызвана поставкой старой версии HTTP-сервера Lighttpd, содержащей неисправленную уязвимость... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
3. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +6 +/– | |
Сообщение от Аноним (3), 14-Апр-24, 23:05 | ||
Забавно, что lighttpd преподносит себя как "_secure_, fast, compliant, and very flexible web server". Secure в их понимании видимо скрытое устранение уязвимостей без лишней огласки. А ведь если копнуть там можно нарыть и такие прекрасные вещи https://redmine.lighttpd.net/issues/2700 для которых до сих пор нет CVE. | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 14-Апр-24, 23:35 | ||
То ли дело программные продукты, которые преподносят себя как "_insecure_, slow, incompliant and very rigid". У них-то такого никогда не может быть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +2 +/– | |
Сообщение от Аноним (8), 14-Апр-24, 23:54 | ||
> То ли дело программные продукты, которые преподносят себя как "_insecure_, slow, incompliant and very rigid". У них-то такого никогда не может быть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (21), 15-Апр-24, 08:29 | ||
Как ты это преимущество монетизируешь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (8), 15-Апр-24, 15:10 | ||
Репутация — очень ценный актив любой нормальной компании. | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от scriptkiddis (?), 15-Апр-24, 21:04 | ||
А таким как ты бы весь мир монетизировать, все в монетках | ||
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору |
25. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 15-Апр-24, 09:11 | ||
Это очень важно в эксплуатации, да. | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
32. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +2 +/– | |
Сообщение от Аноним (-), 15-Апр-24, 10:51 | ||
Да, прикинь это важно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Аноним (13), 15-Апр-24, 00:55 | ||
Так это не проблема с безопасностью была, а для кого надо функция. Кому надо функция перестала быть нужна, вот её и убрали. А кто софт бесплатно юзает, а сам его не аудирует - тот сам виноват. AS IS, читать лицензию надо. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
16. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | –1 +/– | |
Сообщение от Аноним (16), 15-Апр-24, 07:32 | ||
Простой пользователь не обязан знать как работает программа. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Прадед (?), 15-Апр-24, 08:25 | ||
Так он и не знает | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +2 +/– | |
Сообщение от Аноним (29), 15-Апр-24, 10:28 | ||
Незнание как работает программа не освобождает от ответственности за её использование. | ||
Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору |
30. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Прадед (?), 15-Апр-24, 10:33 | ||
Шах и мат, юзер | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от тыквенное латте (?), 16-Апр-24, 21:35 | ||
никакого скрытого устранения уязвимостей, от которых тебя зохекают, не вриЖ | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
41. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (41), 17-Апр-24, 20:21 | ||
История про упаковку всего и вся в один блоб. Содержимое блоба никто не знает, автор не обновляет, самостоятельно тоже ничего не доступно. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
4. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +4 +/– | |
Сообщение от Аноним (4), 14-Апр-24, 23:06 | ||
Вообще конечно прикольно. Фикс был готов много лет назад, но вендо его пропустил. А теперь не будет обновлять, потому что срок поддержки вышел. Это для таких компаний наверно хотели ввести ответственность за дыры в стороннем ПО, которое они заюзали у себя | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от нах. (?), 14-Апр-24, 23:32 | ||
И внезапно - вреда от этой увизгвимости - никакого. Какой вредный вендор, не хочет херней пострадать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | –1 +/– | |
Сообщение от Карлос Сношайтилис (ok), 15-Апр-24, 00:13 | ||
То что вендор не будет исправлять уязвимость в продукте, у которого истек EOL, в принципе нормально, кроме того, из вины в поставке дырявой версии нет. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
12. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +6 +/– | |
Сообщение от Аноним (4), 15-Апр-24, 00:49 | ||
Их вины в поставке дырявой версии нет? Ахахах, серьезно? А чья тут вина, что дырявая версия в их продукте оказалась? | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | –4 +/– | |
Сообщение от Карлос Сношайтилис (ok), 15-Апр-24, 01:37 | ||
Они тоже не обязаны, прикинь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +5 +/– | |
Сообщение от Аноним (15), 15-Апр-24, 02:42 | ||
Пришли какие-то мажоры , заюзали Lighttpd по тихому (весь доход лично себе), а крайние теперь апстрим? Смешно... | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | –1 +/– | |
Сообщение от Карлос Сношайтилис (ok), 15-Апр-24, 08:22 | ||
Всё так, если лицензия позволяет, мажоры будут юзать и всю прибыль забирать себе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (21), 15-Апр-24, 08:33 | ||
Так и какие уязвимости публиковать тоже васян выбирает. Тем более он может с того что втихую добавил и в тихую убрал получить больше дохода чем эти корпы. А крайние пользователи, которых нагнули. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Карлос Сношайтилис (ok), 15-Апр-24, 08:40 | ||
Вероятность этого не нулевая, но я всё же думаю, что разработчики просто "портить статистику" для своего проекта не хотели | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Аноним (17), 15-Апр-24, 08:00 | ||
> Они тоже не обязаны, прикинь? | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
23. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Карлос Сношайтилис (ok), 15-Апр-24, 08:36 | ||
Ну расскажи нам про волшебные сканеры подобных ошибок, а то про них никто не знает, все только "отмазки детского сада" лепят. | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (31), 15-Апр-24, 10:46 | ||
>А вот если бы разработчики Lighttpd не крысятничали, то пользователи получили бы обновление. | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
27. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (27), 15-Апр-24, 09:36 | ||
То ли дело angie, там даже по 15 рублей платят? | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
7. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (7), 14-Апр-24, 23:49 | ||
Если ставить BMC контроллер слушать не в локалке а в инет, то тут уже не вендор, а такого админа надо гнать мокрыми тряпками. | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Аноним (8), 14-Апр-24, 23:55 | ||
Банальный DNS rebind — и локальная дыра становится глобальной. | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Аноним (7), 15-Апр-24, 00:11 | ||
И как ты дальше будешь хекать мой сервер через это? Тут нужно знать адресс хоста BMC для которого делать rebind, | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. Скрыто модератором | +/– | |
Сообщение от Аноним (27), 15-Апр-24, 09:28 | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +3 +/– | |
Сообщение от Аноним (33), 15-Апр-24, 10:57 | ||
> Наличие уязвимости подтверждено в серверных платформах Lenovo и Intel, но данные компании не планируют выпускать обновления прошивок из-за истечения времени поддержки, использующих данные прошивки продуктов, и низкого уровня опасности уязвимости. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (34), 15-Апр-24, 13:26 | ||
Поэтому надо беречь свои железки, ухаживать и обслуживать их, чтоб служили дольше. И в перспективе ваще перейти на NetBSD оно даже на 80386 до сих пор работает | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +1 +/– | |
Сообщение от Аноним (37), 16-Апр-24, 00:31 | ||
Мне кажется, что тут вариант только договорится, что после ЕОЛ +х лет открываем код. Кому нужно - скачает, пофиксит, оьновит. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Омномном анон (?), 16-Апр-24, 16:47 | ||
Тогда никто не будет покупать новые железки и вендоры разорятся | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Уязвимость в прошивках AMI MegaRAC, вызванная поставкой стар..." | +/– | |
Сообщение от Аноним (-), 16-Апр-24, 16:59 | ||
> Мне кажется, что тут вариант только договорится, что после ЕОЛ +х лет | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |