<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>站着说话的Tux贩子 &#187; 安全</title>
	<atom:link href="http://tuxfans.com/tag/%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>http://tuxfans.com</link>
	<description>Free as in freedom, slack as in Slackware</description>
	<lastBuildDate>Tue, 16 Jun 2009 14:31:18 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>发现一个漏洞</title>
		<link>http://tuxfans.com/2008/08/14/215/</link>
		<comments>http://tuxfans.com/2008/08/14/215/#comments</comments>
		<pubDate>Thu, 14 Aug 2008 13:40:35 +0000</pubDate>
		<dc:creator>windrose</dc:creator>
				<category><![CDATA[文章]]></category>
		<category><![CDATA[安全]]></category>

		<guid isPermaLink="false">http://tuxfans.com/2008/08/14/215/</guid>
		<description><![CDATA[有个自称小马的同学好心地发了两个留言，告诉我gelato CMS存在远程查看代码的漏洞。
这个漏洞出现在gelato v0.95的 classes/imgsize.php 文件中。我打开那个文件看了一下，大致知道问题出在哪里。这个文件是用来调整图像文件的尺寸的，如果给它一个非图像文件去处理，它就调用readfile函数把文件的内容显示出来。因此，如果给它一个php文件名作为参数，就能看到那个文件的源代码了。
很奇怪的一点是，在firefox 3中并不会显示出源代码，但在ie中就会原形毕露。如此看来，ie不光本身是个大漏勺，还有点助纣为虐的本事。对于这个漏洞，我临时的处理办法是去掉对readfile函数的调用，这种更改会不会导致别的问题我就不知道了。说实话，我是不懂php编程的。
Update 8-19：补丁出来了，替换掉原文件即可。

	Tag(s):安全

	相关日志
	
	隔岸观火 (0)


]]></description>
			<content:encoded><![CDATA[<p>有个自称<a href="http://www.mapeigang.cn/">小马</a>的同学好心地发了两个<a href="http://tuxfans.com/guestbook/#comment-994">留言</a>，告诉我<a href="http://tuxfans.com/gelato">gelato CMS</a>存在远程查看代码的漏洞。</p>
<p>这个漏洞出现在gelato v0.95的 classes/imgsize.php 文件中。我打开那个文件看了一下，大致知道问题出在哪里。这个文件是用来调整图像文件的尺寸的，如果给它一个非图像文件去处理，它就调用readfile函数把文件的内容显示出来。因此，如果给它一个php文件名作为参数，就能看到那个文件的源代码了。</p>
<p>很奇怪的一点是，在firefox 3中并不会显示出源代码，但在ie中就会原形毕露。如此看来，ie不光本身是个大漏勺，还有点助纣为虐的本事。对于这个漏洞，我临时的处理办法是去掉对readfile函数的调用，这种更改会不会导致别的问题我就不知道了。说实话，我是不懂php编程的。</p>
<p>Update 8-19：<a href="http://code.google.com/p/gelatocms/downloads/detail?name=patch-imgsize.rar">补丁</a>出来了，替换掉原文件即可。</p>

	Tag(s):<a href="http://tuxfans.com/tag/%e5%ae%89%e5%85%a8/" title="安全" rel="tag">安全</a><br />

	<h4>相关日志</h4>
	<ul class="st-related-posts">
	<li><a href="http://tuxfans.com/2005/12/10/129/" title="隔岸观火 (2005-12-10)">隔岸观火</a> (0)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://tuxfans.com/2008/08/14/215/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>隔岸观火</title>
		<link>http://tuxfans.com/2005/12/10/129/</link>
		<comments>http://tuxfans.com/2005/12/10/129/#comments</comments>
		<pubDate>Sat, 10 Dec 2005 15:13:19 +0000</pubDate>
		<dc:creator>windrose</dc:creator>
				<category><![CDATA[文章]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[软件]]></category>

		<guid isPermaLink="false">http://tuxfans.com/2005/12/10/129/</guid>
		<description><![CDATA[近段时间，我订阅的blog中有很多关于流氓网站、流氓软件的讨论。既然IT界的专业人士都为流氓网站和流氓软件而头疼的话，那些菜鸟级的普通用户可以说是生活在水深火热之中了。
我在blog of helios  那里也读到了一个故事（之一，之二）。 Helios说，既然计算机销售时强制捆绑的Windows系统的费用被大家称为“微软税”（MicrosoftTax），那么为了保证Windows正 常工作所需的购买反病毒软件、清除Spyware和Adware的软件、防火墙软件之类的花费就是“微软愚蠢税”（Microsoft StupidTax）。为了向一个铁杆Windows菜鸟展示Windows系统是如何的脆弱，Helios让他去访问了一个网站，结果他遭受了无数弹出 窗口的轰炸，注册表被改得面目全非，一堆病毒在他的系统里找到了归宿。最后，那家伙重新买了一台电脑。
看着这一切，作为一个Linux用 户，我真有一种隔岸观火的感觉。我用firefox，不用IE，所以那些修改IE的流氓网站对我不起作用；我不用Windows，所以那些针对 Windows的入侵在我这里无效；在Linux中我也根本不需要去下载那些捆绑了流氓软件的小工具，因此流氓软件的肆虐与我无关。当然，我并不认为 Linux就是刀枪不入的，Linux存在的安全性问题也时有所闻。从本质上说，冯·诺曼体系的计算机系统中，病毒是无可避免的，差别在于哪种系统的抵抗 力更强。在目前的条件下，我有配置Linux的能力，Linux也能满足我绝大部分的桌面应用需要，针对Linux的恶意网站、软件要稀有得多，撇开正版 /盗版、自由/专有的问题，仅从实用、安全的角度看，Linux也是我最好的选择。
相比于几年前的情况，Linux在桌面应用上的进步有目共睹，中文用户最关心的中文处理问题也早就不存在不可逾越的障碍。我建议凡是有一定技术基础的人都可以客观评估一下自己的实际需求，认真考虑给Linux一个机会。
对于那些实在摆脱不了Windows的用户，只能道一声珍重。就像在生活中，假如明知自己的性伴侣交游广泛，做事的时候却不采取安全措施，一旦中了招也怪不了别人，只能怨自己自作自受了。

	Tag(s):Linux, Windows, 安全, 软件

	相关日志
	
	逼上崂山 (0)
	设置最佳控制台分辨率 (2)
	翻译：Linus眼中的世界 (2)
	由星际译王收费风波所想到的 (5)
	架设自己的网页代理 (4)


]]></description>
			<content:encoded><![CDATA[<p>近段时间，我订阅的blog中有很多关于流氓网站、流氓软件的讨论。既然IT界的专业人士都为流氓网站和流氓软件而头疼的话，那些菜鸟级的普通用户可以说是生活在水深火热之中了。</p>
<p>我在<a href="http://lobby4linux.com/WordPress/" title="blog of helios">blog of helios</a>  那里也读到了一个故事（<a href="http://lobby4linux.com/WordPress/?p=59" title="之一">之一</a>，<a href="http://lobby4linux.com/WordPress/?p=67" title="之二">之二</a>）。 Helios说，既然计算机销售时强制捆绑的Windows系统的费用被大家称为“微软税”（MicrosoftTax），那么为了保证Windows正 常工作所需的购买反病毒软件、清除Spyware和Adware的软件、防火墙软件之类的花费就是“微软愚蠢税”（Microsoft StupidTax）。为了向一个铁杆Windows菜鸟展示Windows系统是如何的脆弱，Helios让他去访问了一个网站，结果他遭受了无数弹出 窗口的轰炸，注册表被改得面目全非，一堆病毒在他的系统里找到了归宿。最后，那家伙重新买了一台电脑。</p>
<p>看着这一切，作为一个Linux用 户，我真有一种隔岸观火的感觉。我用firefox，不用IE，所以那些修改IE的流氓网站对我不起作用；我不用Windows，所以那些针对 Windows的入侵在我这里无效；在Linux中我也根本不需要去下载那些捆绑了流氓软件的小工具，因此流氓软件的肆虐与我无关。当然，我并不认为 Linux就是刀枪不入的，Linux存在的安全性问题也时有所闻。从本质上说，冯·诺曼体系的计算机系统中，病毒是无可避免的，差别在于哪种系统的抵抗 力更强。在目前的条件下，我有配置Linux的能力，Linux也能满足我绝大部分的桌面应用需要，针对Linux的恶意网站、软件要稀有得多，撇开正版 /盗版、自由/专有的问题，仅从实用、安全的角度看，Linux也是我最好的选择。</p>
<p>相比于几年前的情况，Linux在桌面应用上的进步有目共睹，中文用户最关心的中文处理问题也早就不存在不可逾越的障碍。我建议凡是有一定技术基础的人都可以客观评估一下自己的实际需求，认真考虑给Linux一个机会。</p>
<p>对于那些实在摆脱不了Windows的用户，只能道一声珍重。就像在生活中，假如明知自己的性伴侣交游广泛，做事的时候却不采取安全措施，一旦中了招也怪不了别人，只能怨自己自作自受了。</p>

	Tag(s):<a href="http://tuxfans.com/tag/linux/" title="Linux" rel="tag">Linux</a>, <a href="http://tuxfans.com/tag/windows/" title="Windows" rel="tag">Windows</a>, <a href="http://tuxfans.com/tag/%e5%ae%89%e5%85%a8/" title="安全" rel="tag">安全</a>, <a href="http://tuxfans.com/tag/%e8%bd%af%e4%bb%b6/" title="软件" rel="tag">软件</a><br />

	<h4>相关日志</h4>
	<ul class="st-related-posts">
	<li><a href="http://tuxfans.com/2006/05/11/74/" title="逼上崂山 (2006-05-11)">逼上崂山</a> (0)</li>
	<li><a href="http://tuxfans.com/2007/12/14/149/" title="设置最佳控制台分辨率 (2007-12-14)">设置最佳控制台分辨率</a> (2)</li>
	<li><a href="http://tuxfans.com/2008/02/03/153/" title="翻译：Linus眼中的世界 (2008-02-03)">翻译：Linus眼中的世界</a> (2)</li>
	<li><a href="http://tuxfans.com/2006/12/05/101/" title="由星际译王收费风波所想到的 (2006-12-05)">由星际译王收费风波所想到的</a> (5)</li>
	<li><a href="http://tuxfans.com/2007/10/21/142/" title="架设自己的网页代理 (2007-10-21)">架设自己的网页代理</a> (4)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://tuxfans.com/2005/12/10/129/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
