ISP Manager - критическая уязвимость.

M
На сайте с 14.01.2010
Offline
208
#11
WapGraf:
Den73, это я уже высказал в ИСП.

Вам уже напомнили о наличии лицензий с саппортом, или просто проигнорировали тикет? :)

По поводу обновления исп - Жара, кофе и так пагубно влияют на сердце. Как думаете, сей час обновляться (со всеми возможными вытекающими от isp) обязательно, или можно подождать? )

Нет свободных падений с высот, Но зато есть свобода раскрыть парашют. Куплю BTC-E code за Privat24 UAH. icq: 698- 375- 092
[Удален]
#12

masterlan, я не просил помощи и ответ мне ненужен был. Я писал только ради того чтобы сказать ФЕ, а они уже как хотят, по этом писал не в тех отдел.

Не ждать! Немедленно!

IL
На сайте с 20.04.2007
Offline
435
#13
WapGraf:
masterlan, я не просил помощи и ответ мне ненужен был. Я писал только ради того чтобы сказать ФЕ, а они уже как хотят, по этом писал не в тех отдел.

Умиляет подход некоторых компаний, когда в ответ на баг-репорт они вопрошают о наличии лицензии, сроках поддержки, почему не с контактного ящика.. и прочую муть... При том, что баг подробно описан и воспроизводится..

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
V
На сайте с 01.12.2006
Offline
99
#14

Самое время для фразы: "А чего вы хотели за n-евро?" 🤪

Критические баги бывают у всех ( whmcs, solusvm ), но там была заботливая рассылка, от ISPSystem - ничего.

linux is like a vigvam - no windows, no gates and apache inside
MIRhosting.com
На сайте с 18.10.2006
Offline
203
#15

Все уже забыли, как ломанули базу тикетов в cPanel и об этом несколько дней писали на WHT до того как cPanel все же призналась..

Андрей Нестеренко, MIRhosting Облачная платформа для DevOps (https://mirhosting.com/paas)
M
На сайте с 14.01.2010
Offline
208
#16

Хм. перепробовал все сервера кроме by по несколько раз, пока обновилась панель до:

ISPmanager-Pro 4.4.10.15

Нормальный ход, или они что-то там у себя правили?

[Удален]
#17
masterlan:
Хм. перепробовал все сервера кроме by по несколько раз, пока обновилась панель до:

Нормальный ход, или они что-то там у себя правили?

Этого полностью достаточно.

Баги, дыры бывают везде. Но возникает вопрос, как работать с разработчиками, которые не уведомляют об критических уязвимостях. Это же не мелкий баг, а кража брута. А после еще неизвестно найдете ли все бэкдоры и т.д.

P
На сайте с 16.03.2009
Offline
144
#18
Postfix:
не использует автообновление.

Не хотят проблем после обновления. Некоторые ждут некоторое время после обновления. Смотрят все ли ок, и только после этого обновляются. Было бы хорошо, если ispsystem начали уведомлять сообщество о таких "горячих обновлениях".

Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#19

Добрый вечер!

Точка зрения разработчиков абсолютно понятна и правильна -- если уязвимость не была опубликована и осталась известна лишь узкому кругу людей, то для клиентов будет безопаснее, если к ней не будет привлечено дополнительное внимание.

Ведь даже после глобального анонса всё равно останется огромное количество необновившихся клиентов. Но уязвимость уже перейдёт из разряда слухов в разряд официально подтверждённых и "кулхакеры" начнут более тщательно искать пути её эксплуатации.

Сообщение об этой уязвимости уже было опубликовано (в том числе на СЕ, но почему-то почти не вызвало обсуждения в той ветке), и мы решили предупредить клиентов.

Если посмотреть форум ISPsystem, то можно увидеть, что проблемы периодически находятся, и ISPsystem не стесняются выкладывать в паблик факты нахождения проблем. Так что "грамотный аналитик" может мониторить указанный раздел форума и обновлять продукты, когда выходит следующая после очередного поста версия.

Я уверен почти на 100%, что в остальных продуктах уязвимости находятся не реже, но рассылка происходит только если уязвимость уже утекла в паблик до исправления на большинстве инсталляций. Попытки найти какую-либо корреляцию между ценой/страной производителя/прочими показателями и анонсом в паблик выглядят глупо.

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
globalmoney
На сайте с 09.12.2005
Offline
403
#20
Boris A Dolgov:
Точка зрения разработчиков абсолютно понятна и правильна -- если уязвимость не была опубликована и осталась известна лишь узкому кругу людей, то для клиентов будет безопаснее, если к ней не будет привлечено дополнительное внимание.
Ведь даже после глобального анонса всё равно останется огромное количество необновившихся клиентов. Но уязвимость уже перейдёт из разряда слухов в разряд официально подтверждённых и "кулхакеры" начнут более тщательно искать пути её эксплуатации.

В таком случае стоило бы хотя бы информировать партнёров компании, а не сидеть и отмалчиваться, как они обычно поступают!

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 250 рублей ( https://www.mgnhost.ru/vds.php )

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий