Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailemVyřešeno poradna.net a short_open_tag

Poradna bezala cele roky na Debian 8.
A nikomu to nevadilo, nikto to neriesil.
Trosku nechapem preco zrazu to pozdvihnutie okolo toho prave v dobe, ked som sa konecne dokopal k tomu, ze s tym idem nieco robit a verejne zverejnil, ze server upgradujem (kvoli spatne vazbe).

Napriek mnohym CVE som celkom presvedceny, ze hacknuta poradna nebola, nie je tam ziaden podozrivy pohyb, traffic, nic co by naznacovalo cudzi element v systeme. Ak sa to niekomu podarilo nevieme o tom je sikovny, pripustam aj tuto moznost;o).
Teraz je poradna na Debian10, mam spravenu uz kontrolu na prechod na 11, ktora sa spravi asi buduci tyzden. Nasledne prejdeme na Debian12, kde je php v8 a to bude najvacsie vyzva, pretoze tam sa uz udialo kopec zmien.

Problem upgradu je, ze poradna obsahuje 10k riadkov kodu, ktory nie je moj a konkretne najvacsie problemy sposobuju zmeny v php....vid toto vlakno.
Ten kod som nepisal ja, neviem presne kde co je a nie som profesionalny programator a naozaj mi to trva mnoho hodin skontrolovat a uistit sa, ci pripadny upgrade nieco nedomrvi...a vidis aj tak som si nevsimol uvodnu stranku.
root ma zakazany pristup cez ssh, momentalne kvoli upgradu povoleny cez ssh kluc, takze s bruteforcom neuspejes. Heslo na roota splnalo poziadavky na komplexicitu uz roky dozadu, takze buiteforce nebude uspesny ani keby si server hackoval lokalne s max rychlostou.
Moje heslo splna tiez a keby si ho aj prelomil stale si len na servri so standardnymi user opravneniami, nie som clen root grupy a potrebujes vediet root heslo na spustenie su(do).

K tebou uvadzanej chybe bindu...je fajn, ze si najdes, ze mame na servri sluzbu, ktora ma vo verzii nejake CVE...ale treba povedat aj be, ake podmienky treba splnit aby bola dana sluzba napadnutelna....a tie my nesplname, takze poznamky o tomto CVE su irelevantne.
OpenSSH je uz uplne mimo, uvadzas verziu 10u3, my mame momentalne verziu u4, kde je uz oprava zahrnuta. Ak keby aj na zneuzitie musim mat JA zranitelneho ssh agenta, pripojit sa kompromitovany ssh sever a agent musi pouzit forwarding, ktory je standardne vypnuty. Nic z toho nesplnam.

Pozri ak mas pocit, ze sa dokazes do poradne dostat nech sa paci, som ochotny za oznamenie a prevedenie skutocnej bezpecnostnej diery aj zaplatit a podakovat, v opacnom pripade len strielate do tmy slepymi nabojmi.

Reakce na odpověď

1 Zadajte svou přezdívku:
2 Napište svou odpověď:
3 Pokud chcete dostat ban, zadejte libovolný text:

Zpět do poradny