Abuse Melding

Je hebt een klacht over de onderstaande posting:

09-12-2024, 19:02 door Joep Lunaar

Door Anoniem: Wauw... Ja, inderdaad wauw hoe prompt deze is opgevolgd ! Nb. de impact is beperkt tot de ASU en de meeste downloads (van downloads.openwrt.org) zijn derhalve buiten schot gebleven. Het tijdsverloop nadat de onderzoeker de kwetsbaarheid meldde: na de melding op 4/12 02:56 UTC is de fix om 09:42 UTC doorgevoerd waarna eerst die dag alle comitters zijn geïnformeerd, op 5/12 de community en op 6/12 fix publiek ge-commit enz. Wauw inderdaad ! Hieronder de e-mail aan de mailing list. Ik wil niet zeiken, maar van een closed source leverancier heb ik dit nog niet gezien. DESCRIPTION Due to the combination of command injection in the image builder and the truncated SHA-256 hash included in the build request hash, an attacker can pollute the legitimate image by providing a package list that causes a hash collision. The issue consists of two main components: 1. Command Injection in Imagebuilder User-supplied package names are incorporated into `make` commands without proper sanitization, allowing ...

Beschrijf je klacht (Optioneel):

captcha