The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей , opennews (??), 05-Апр-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


33. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +2 +/
Сообщение от Шарп (ok), 05-Апр-24, 09:37 
>Изменение значения по умолчанию позволяет защититься от возможно ещё не выявленных уязвимостей, манипулирующих порядком следования байтов.

Т.е. они просто пасуют перед проблемой и меняют дефолт, потому что не хотят разбираться в лапшекоде иксов? Это приговор.

Ответить | Правка | Наверх | Cообщить модератору

35. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +3 +/
Сообщение от Аноним (35), 05-Апр-24, 09:45 
Такие программисты пошли, ничего не поделать.
Ответить | Правка | Наверх | Cообщить модератору

45. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  –3 +/
Сообщение от Аноним (-), 05-Апр-24, 10:11 
> Такие программисты пошли, ничего не поделать.

Ха, а кто дырки оставил в 2009? Или в те времена тоже "Такие программисты пошли, ничего не поделать"))?

Хотя я в чем-то их понимаю. Если тебе приносят зловонную кучу кода, которую писали ногами, для которой нет документации и оно на 90% сосотоит из костылей...
И просят пофиксить баги ради нескольких поехавших луддитов..
Я бы может тоже, просто заткнул дырку абыкак, ну чтобы отвязались.
ХОрг все равно уже прошлое и на полпути на помойку.

Ответить | Правка | Наверх | Cообщить модератору

46. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (35), 05-Апр-24, 10:13 
Редхат саботировал уже тогда, ну и профессиональных программистов не нанимали понятное дело (как это сделали для оригинальных иксов).
Ответить | Правка | Наверх | Cообщить модератору

52. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Аноним (-), 05-Апр-24, 10:25 
> Редхат саботировал уже тогда, ну и профессиональных программистов не нанимали понятное
> дело (как это сделали для оригинальных иксов).

Свежо предание, да верится с трудом)
Если во всем виновата шапка, то кто тогда выпрограммировал такой великолепный код и оставил пару шикарных уязвимостей аж в 1988 году?
opennet.ru/opennews/art.shtml?num=59906

Неужели у КрасноШапки есть машина времени, чтобы подбрасывать овно прямо в штаны ХОрг-разработчикам?!
А всегда знал, что это корпорация зла!!

Ответить | Правка | Наверх | Cообщить модератору

55. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (35), 05-Апр-24, 10:35 
В то время у разработчиков ещё не было опыта во многих вопросах, да и не думал никто о малвари. А ещё не было умных компиляторов и кучи инструментов, упрощающих разработку и проверяющих качество, как сейчас. Только почему-то в среднем код более качественный был.
Ответить | Правка | Наверх | Cообщить модератору

59. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (-), 05-Апр-24, 10:51 
> В то время у разработчиков ещё не было опыта во многих вопросах, да и не думал никто о малвари.

А про повышение привилегий тоже никто не думал? Или про отказ в обслуживании?

> А ещё не было умных компиляторов и кучи инструментов, упрощающих разработку и проверяющих качество, как сейчас.

Которыми до сих пор в СПО проектах почти не пользуются.
В ядре не новая версия СИшки используется, на которую переползли с древнючего C89 всего пару лет назад.
Они даже патчи принимают по почте! Ни автотестов, ни CI, вообще ничего.
И самое страшное находятся клоуны, который этим гордятся /_-
А потом в ядро попадает некопилируемый код
lore.kernel.org/dri-devel/CAHk-=wgPJttFz8yrdpPTN-ypMmDXHOKw9yi1nZSEq+7+tGftZA@mail.gmail.com/
и самому Торвальдсу приходится ругаться.

> Только почему-то в среднем код более качественный был.

Сильное утверждение, проверять я его конечно не буду (с)
А какие-то доказательства такой мощной газификации будут?


Ответить | Правка | Наверх | Cообщить модератору

67. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (35), 05-Апр-24, 11:54 
Тогда было: не падает при законном использовании -- уже хорошо, а проверки обычно очень дороги. Плохие программисты не приживались, потому что их код вообще никуда не годился и не работал.
Ответить | Правка | Наверх | Cообщить модератору

72. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Зазнайка (?), 05-Апр-24, 13:28 
ХОрг в 1988 году, Сирьозна? 😧
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

85. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Аноним (-), 05-Апр-24, 14:34 
Да, прикинь.

CVE-2023-43786 - исчерпание стека в результате бесконечной рекурсии в функции PutSubImage() в libX11, возникающей при обработке специально оформленных данных в формате XPM. Уязвимость существует с момента выхода X11R2 в феврале 1988 года.

Понятно что она туда перекочевала их более древнего наследия XFree86, но по факту - это уязвимость уже в иксах.

Ответить | Правка | Наверх | Cообщить модератору

78. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (27), 05-Апр-24, 13:49 
> Редхат саботировал уже тогда, ну и профессиональных программистов не нанимали
> понятное дело (как это сделали для оригинальных иксов).

Вообще-то я с Airlied'ом взаимодействовал и это был очень крутой, профессиональный и компетентный чувак. И именно поэтому он и понимает что время гонять сдохшую лошадь - вышло.

Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

48. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  –2 +/
Сообщение от Аноним (-), 05-Апр-24, 10:15 
Клиенты с альтернативным endianness - это не то что вымирающий вид... это динозавры какие-то.
И вероятность что юзер с ними встретится в реальной жизни где-то около нуля.
Поэтому чтобы ограничить поверхность атаки они отключены по-умолчанию.
А +byteswappedclients включает их поддержку.

> Такие программисты пошли, ничего не поделать.

Проверять на дыряшеные узявимости тысячи строк овнокода ради полутора землекопов - занятие крайне сомнительно.
Лучше заняться чем-то более полезным. Напр. вейландом.

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

58. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от ryoken (ok), 05-Апр-24, 10:50 
>>И вероятность что юзер с ними встретится в реальной жизни где-то около нуля.

Берём на (авите\ебее\etc) PowerMac. Вот и BigEndian.

Ответить | Правка | Наверх | Cообщить модератору

60. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (-), 05-Апр-24, 11:11 
>>>И вероятность что юзер с ними встретится в реальной жизни где-то около нуля.
> Берём на (авите\ебее\etc) PowerMac. Вот и BigEndian.

Я конечно понимаю, что можно пойти на кладбище и выкопать стюардесу...
Но зачем?

И второй вопрос, а нафига вообще думать по пользователях с такими "специфичными" вкусами?
Пусть используют версию иксов, ровестника их железа и не парятся.

Ответить | Правка | Наверх | Cообщить модератору

73. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Зазнайка (?), 05-Апр-24, 13:31 
Вьюнош с горящими глазами, пишите сразу срок железа после которого его надо срочно выкидывать и… объясняете обстоятельно почему с привязкой к жизнедеятельности людей, экологии и к межотраслевому балансу.
ДБ ©
Ответить | Правка | Наверх | Cообщить модератору

84. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (-), 05-Апр-24, 14:33 
Неа, я разработчик с усталыми глазами, который уже задолбался отмахиваться от всяких любителей некрожелеза и копропрограмм.

Я им говорю "вот код открыт, просто если вам что-то сильно нужно - форкайте и пишите сами", а они "мы твои пользователи, ты обязан поддержать мой первопень! он у меня под кроватью до сих пор работает как опчтовый сервер!"

Ответить | Правка | Наверх | Cообщить модератору

61. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Аноним (-), 05-Апр-24, 11:15 
> PowerMac

Хороший вариант!
А сколько таких маков осталось живых?
А скольки юзерам это нужно?
Вы просто подтвердили мое утверждение. Те кто купит ретрокомп сами разберутся как включить.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

66. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от _kp (ok), 05-Апр-24, 11:50 
>>Берём на (авите\ебее\etc) PowerMac

Это сейчас весьма слабая машина, представляющая интерес только для коллекционеров, для запуска исторического ПО.
Да, туда можно вкрячить последние Debian/Ubuntu на минималках,  но толку, пакеты для этой архитектуры старые, много какого ПО вообще нет, и летать система не будет.

Так что, BigEndian - всё.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

70. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Аноним (70), 05-Апр-24, 13:01 
PowerMac и на PowerPC 970 успели появиться? Тогда не такие уж они и слабые.
Ответить | Правка | Наверх | Cообщить модератору

83. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от ryoken (ok), 05-Апр-24, 14:32 
> PowerMac и на PowerPC 970 успели появиться? Тогда не такие уж они
> и слабые.

С добрым утром :). С 2003 по 2006-й год жили :).
Порубленый POWER4. Жаль сдохла охладилка у G5 Quad - с ним интересно было опыты делать, да и Деб тянет поддержку, ядра 5.х и 6.х точно работает.

Ответить | Правка | Наверх | Cообщить модератору

95. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от _kp (ok), 05-Апр-24, 17:29 
> не такие уж они и слабые.

Вот замеры: https://www.geekbench.com/blog/2009/01/mac-performance-janua.../
Сравните хотя бы с дедушкиным Core2duo. :(

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

79. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (27), 05-Апр-24, 13:50 
> Берём на (авите\ебее\etc) PowerMac. Вот и BigEndian.

Ну и пару програмеров на саппорт этого антика тогда на хедхантере найми! :)

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

111. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от soarin (ok), 06-Апр-24, 14:05 
> Берём на (авите\ебее\etc) PowerMac
> Apple PowerMac G5 - 10 тысяч рублей

ничего себе, да за чуть большие деньги какой-то новый миниатюрный ПК будет и то мощнеее

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

113. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +2 +/
Сообщение от PowerAIX (?), 06-Апр-24, 15:50 
Зачем маки? Современные Power 9 и 10 с AIX не такой уж и редкий зверь.
А всякие инсталяторы и/или конфигуряторы с гуями есть в каждом первом софте IBM.
Очень удобно такое запускать с пробросом иксов через ssh на локальную рабочую станцию.
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

97. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Анон из села Кукуево (?), 05-Апр-24, 18:25 
А если посмотреть кто сейчас работает над иксами, то обнаружишь, что это все те же диды, что траливали иксы и 20, и 30 лет назад
Вот ведь незадача!
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

44. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +1 +/
Сообщение от Аноним (1), 05-Апр-24, 10:09 
Ой, а можно подумать в wayland не так? Вот когда wayland заработает на s390x (IBM zSystems), тогда можно говорить что там  аналогичную проблему решили, а не просто заигнорили. Ой, а там ведь в wayland нет сетевой прозрачности и подключиться к серверу в принципе невозможно. Ну вот, получается чтоб решать проблему с разным порядком байтов, там просто не стали реализовывать сетевую прозрачность
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

51. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  –3 +/
Сообщение от Аноним (-), 05-Апр-24, 10:20 
> Ой, а можно подумать в wayland не так? Вот когда wayland заработает на s390x (IBM zSystems), тогда можно говорить что там  аналогичную проблему решили, а не просто заигнорили.

Это ты про серваки из 90х, поддержка которых закончилась в 2004?
Не волнуйся, разрабы вейланда не страдают некрофилией и не будут напрягаться ради любителей некрожелеза.
Ну может за какой-то большой прайс, но все равно сомнительно.

> Ой, а там ведь в wayland нет сетевой прозрачности

Потому что она никтому не всарлась)

> и подключиться к серверу в принципе невозможно.

Есть weston-rdp, если тебе его не зватает, то это твои проблемыы.

> Ну вот, получается чтоб решать проблему с разным порядком байтов, там
> просто не стали реализовывать сетевую прозрачность

Да, зачем решать пролемы из прошлого века? Которые нужны только нескольким луддитам.
Есть же более хорошие решения.

Ответить | Правка | Наверх | Cообщить модератору

53. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (53), 05-Апр-24, 10:26 
> Да, зачем решать пролемы из прошлого века? Которые нужны только нескольким луддитам.

Ну и какие претензии, что разрабы иксов решили это не фиксить?

Ответить | Правка | Наверх | Cообщить модератору

80. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от Аноним (27), 05-Апр-24, 13:53 
>> Да, зачем решать пролемы из прошлого века? Которые нужны только нескольким луддитам.
> Ну и какие претензии, что разрабы иксов решили это не фиксить?

Кто такие - "разрабы иксов"? С ними самая крутая проблема - в том что таковых по сути не осталось. Те кто хоть что-то в этом коде понимает уже даже под дулом пистолета соваться туда не хотят. Только, вот, CVEшки чинят самые злобные - и хорош.

Вы уж простите - но чинить кал типа гамнорендерера фонтов из иксов - которым апликухи почти не пользуются - ибо страшен как смерть - что угодно но не возбуждающее програмеров занятие. Особенно с учетом общего качества кода дидов и трудоемкости вон того.

Ответить | Правка | Наверх | Cообщить модератору

68. "Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей "  +/
Сообщение от aaa (??), 05-Апр-24, 12:51 
пока оба патча в дистрибутивы не идут.
https://gitlab.freedesktop.org/xorg/xserver/-/issues/1659
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру