<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Glibc, затрагивающая статически собранные suid-файлы с dlopen</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html</link>
    <description>В стандартной Си-библиотеке Glibc выявлена уязвимость (CVE-2025-4802), позволяющая добиться выполнения кода с привилегиями другого пользователя, выставляемыми при запуске приложений с флагом suid. Опасность проблемы сводят на нет условия при которых она проявляется - разработчики Glibc на смогли найти не одной suid-программы к которой была бы применима найденная уязвимость. При этом не исключено, что в обиходе могут использоваться собственные suid-прогрммы, удовлетворяющие условиям совершения атаки...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63269&lt;br&gt;</description>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (fi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#53</link>
    <pubDate>Wed, 28 May 2025 07:15:46 GMT</pubDate>
    <description>это вопрос к сборщику  ffmpeg, есть и libnss_*.a&lt;br&gt;&lt;br&gt;Я решал эту проблему через chroot - но то был демон, ему было полезно.  Не видит .so , то и не грузит.&lt;br&gt;&lt;br&gt;возможно правка /etc/nsswitch.conf поможет. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (adolfus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#52</link>
    <pubDate>Fri, 23 May 2025 11:34:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Эм, а какого года выпуска у вас железо?&lt;br&gt;&lt;br&gt;HP Zbook c 32 Гбайт ОЗУ и ПП-диском.&lt;br&gt;&amp;gt;&amp;gt;что особенно заметно в интерактивных приложениях &lt;br&gt;&amp;gt; Интерактивные приложения постоянно что-то вызывают. Очень маловероятно, что приложение &lt;br&gt;&amp;gt; с нуля загрузится в память целиком, со всеми иконками библиотеками и &lt;br&gt;&amp;gt; прочим &lt;br&gt;&amp;gt;&amp;gt;котороые во время инициализации интерфейса выполняют десятки вызовов &lt;br&gt;&amp;gt; Почему десятки? Вот смотрите, типовой современный сайт на php вызывает тысячи, может &lt;br&gt;&amp;gt; даже десятки тысяч файлов на один запрос. &lt;br&gt;&lt;br&gt;Сайт кеширует в памяти содержимое всех этих мелких файлов и выгружает их только тогда, когда нужно освободить физическую память под более насущные задачи. По крайней мере, кешируются все индексы, мелкие таблицы, типа LUT (&quot;справочники&quot;) и все страницы баз данных, к которым были недавние обращения, если они &quot;не мешают&quot;.&lt;br&gt;&amp;gt; И вы всех этих тысяч файлов не увидите, для вас это займёт ну может сотню &lt;br&gt;&amp;gt; милисекунд. Так почему десктопные приложения у вас тогда тормозят несколько секу</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (adolfus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#51</link>
    <pubDate>Fri, 23 May 2025 10:57:29 GMT</pubDate>
    <description>&amp;gt; Статическая сборка хороша как минимум тем, что приложение будет более-менее гарантированно &lt;br&gt;&amp;gt; работать, вот это её главный плюс. Идея разделяемых библиотек в линуксе &lt;br&gt;&amp;gt; с треском провалилась, в винде оно как-то криво-косо, но работает.&lt;br&gt;&lt;br&gt;В никсах нет &quot;разделяемых&quot; библиотек, но есть совместно используемые объекты (shared object), которые иногда называются &quot;общие библиотеки&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (adolfus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#50</link>
    <pubDate>Fri, 23 May 2025 10:49:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Статическая сборка хороша тем, что приложение использует меньше физической памяти и работает быстрее.&lt;br&gt;&amp;gt; Извиняюсь, но как раз динамическая сборка нужна, чтобы динамический линковщик при открытии &lt;br&gt;&amp;gt; библиотеки взял уже загруженный в shared памяти файл библиотеки.&lt;br&gt;&lt;br&gt;Динамическая сборка годится только тогда, когда общая библиотека используется несколькими программами и в этом случае память, возможно, экономится. Кто-то первый загрузил и остальные уже используют загруженное, отображая библиотеку в свое адресное пространство. &lt;br&gt;&quot;Единоличное&quot; же использование общих библиотек одним приложением не имеет особого смысла, поскольку кроме этого приложения никакое другое этими библиотеками пользоваться не может и этому приложению в любом случае придется всякий раз их загружать и привязывать. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#49</link>
    <pubDate>Wed, 21 May 2025 08:34:14 GMT</pubDate>
    <description>&amp;gt; когда уже выпилят этот сломанный статический nss и dlopen&lt;br&gt;&amp;gt; разработчики Glibc не смогли найти ни одной suid-программы, к которой была бы применима найденная уязвимость&lt;br&gt;&lt;br&gt;когда начнут находить, тогда может кто и профинансирует выпиливание.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#47</link>
    <pubDate>Tue, 20 May 2025 21:26:25 GMT</pubDate>
    <description>&amp;gt; Зато с статической линковкой работает LTO. А с шареными либами - нет. &lt;br&gt;&amp;gt; Нужно ли lto или лучше пару мегабайт сэкономить - каждый решает сам. &lt;br&gt;&lt;br&gt;Как бы тебе сказать то? Вгрузить в RAM 10 инстансов кутей, допустим, никак не пару мегабайт экономии будет. Вот 200 мегов RAM - это еще может быть.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#46</link>
    <pubDate>Tue, 20 May 2025 20:36:10 GMT</pubDate>
    <description>Снапы с флетпаками выросли сугубо от хорошей жизни менеджера, который ничего лучше не смог придумать.&lt;br&gt;Впрочем, линковка к точной версии библиотеки не спасёт от конфликта символов внутри процесса.&lt;br&gt;Если в windows линковка происходит к dllname.dll:funcname, то в линуксах просто к funcname или в лучшем случае к funcname:SYMVER... что не исключает возможности как одинаковых funcname, так и одинаковых funcname:SYMVER в разных процессах...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#45</link>
    <pubDate>Tue, 20 May 2025 20:32:19 GMT</pubDate>
    <description>Пакетные менеджеры мешают т.к не умеют ставить одновременно 2 разных минорных весрии.&lt;br&gt;В gentoo это кое-как решается preserved-libs, но он используется только в случае обновления библиотеки на более новую. Рач же сносит старую библиотеку при обновлении даже когда она используется, сводя всю ценность линковки к точной версии на нет&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Glibc, затрагивающая статически собранные suid-... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136900.html#44</link>
    <pubDate>Tue, 20 May 2025 20:28:29 GMT</pubDate>
    <description>и там гарантированно не будет работать ресолвинг&lt;br&gt;</description>
</item>

</channel>
</rss>
