Debian: "We don't need to use HTTPS, we sign our packages! Check out whydoesaptnotusehttps[.]com!"
https://lists.debian.org/debian-security-announce/2019/msg00010.html …
https://justi.cz/security/2019/01/22/apt-rce.html …
Oops.
*This* is why you use HTTPS. Defense in depth. Take note @videolan.
Que es una inyección de protocolo. No es que nada esté sin implementar. Es un bug. Haces una redirección HTTP a una URL con \n y te escapas a un protocolo interno de apt donde puedes reportar un status falso. Si te leyeras el artículo lo entenderías.
-
-
Sí. Está explicado. Donde dice Location: /payload%0A%0A201%20URI%20Done%0AURI%3A%20http%3A//... y en la explicación dice que "The parent process will trust the hashes returned in the injected 201 URI Done response" Ahí está la pendejada. Confiar en vez de verificar; no en
#HTTP.Thanks. Twitter will use this to make your timeline better. UndoUndo
-
Loading seems to be taking a while.
Twitter may be over capacity or experiencing a momentary hiccup. Try again or visit Twitter Status for more information.