Зафиксировано проведение успешной атаки на инфраструктуру, обеспечивающую разработку функционального языка программирования Haskell. В результате атаки злоумышленникам удалось получить контроль над репозиториями deb.haskell.org. Подробности разбора инцидента пока не сообщаются, известно только, что с 12 февраля фиксировались аномалии в исходящем трафике. 14 февраля атака была подтверждена и хост deb.haskell.org был выведен из эксплуатации для изучения последствий взлома.
Сообщается, что разработчики сработали достаточно оперативно и время распространения модифицированных атакующими deb-пакетов было сведено к минимуму. При этом, так как точные данные об инциденте пока не приводятся, пользователям deb.haskell.org, особенно применяющим средства автоматической установки обновлений, следует внимательно изучить пакеты, установленные из проблемного репозитория с 12 по 14 февраля.
Ладно: _на_этот_раз Haskell, а не PHP. Только что это меняет? Исходный тезис был, что не бывает плохих языков, зато бывают плохие танцоры.
Исходный "тезис" был глуп донельзя, т.к. речь не о дырке в языке или реализации, а о проэксплуатированной проблеме инфраструктуры. При этом дырок в haskell сходу не припоминаю, а вот в php как языке они просматривались ещё со времени осмотра php3 (примерно как при чтении спецификации на SNMPv2 недоуменно вставали дыбом волосы).
Ну еще бы: найти программу на нем, которая бы где-то применялась - любой хаксор взвоет раньше.
darcs.
Говорю же: хаксор взвоет раньше чем найдет его где-нибудь.
Потому что его нет.
Бывало по-разному, по крайней мере с федорой прецеденты известны.
В случае с хаскеллом это как раз таки старая версия. Я на работе собирал свежий GHC под CentOS 6 сам.
windowsupdate.microsoft.com во все поля!
Рекламируешь услуги линуксного AKAMAI? Тонко, тонко! :)
"Контрразведчик должен знать всегда, как никто другой, что верить в наше время нельзя никому, порой даже самому себе. Мне можно." (Мюллер).
.. пользоваться Хаскелем.
// fixed
а был ли мальчик? я к тому, что вполне разумным объяснением может быть ложное срабатывание в анализаторе сетевого трафика.
Ну привет, стайка дятлов, не читающих сорц и тем более не парящихся вопросами верификации :).
ну а как же по другому можно натянуть инфраструктуру СуперСекурногоПроекта? ну и да, openssh-blacklist и openssh-blacklist-extra им враги придумали, бздюки! Серьзеные пацаны из дебилиана они даже тождественность сборки N% пакетов доказали, какое путти.экзе, там секурецрт как минимум:)
_возможно_ хранители независимого репозитория являются поклонниками (и пользователями) дебиана.
нет, не забыли > и прочие CVE, эксплуатируемые ремотно, по сети.
ага, а линуксы не подвержены, главное верить ;-) и дырочки подволяющие поднять привилегии в системе это не дырочки а специальные вспоминалки паролей на рута;)
Яростно плюсую за четырёхуровневый вложенный сарказм!
Не, бздюки только массово внедрили putty :)
"Единственный известный мне язык программирования, на которм программёр городит таакие костыли..." (с) аффтар