URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 123193
[ Назад ]

Исходное сообщение
"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-day уязвимостях в 2020 году "

Отправлено opennews , 05-Фев-21 10:43 
Спустя два дня после публикации выпуска Chrome с устранением критической уязвимости, компания Google сформировала ещё одно обновление Chrome 88.0.4324.150, в котором исправлена уязвимость CVE-2021-21148, уже применяемая злоумышленниками в эксплоитах (0-day). Детали пока не раскрываются, известно лишь, что уязвимость вызвана переполнением кучи в JavaScript-движке V8...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=54534


Содержание

Сообщения в этом обсуждении
"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Леголас , 05-Фев-21 10:43 
Нужно больше хромодыр, что бы лиса вышла на первое место по доле на рынке, которое она заслуживает.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Fracta1L , 05-Фев-21 10:50 
Не заслуживает. Им надо было выбросить полностью всё это кривое-тормозное-дырявое легаси и писать браузер с нуля на базе Servo.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Леголас , 05-Фев-21 11:12 
По твоей логике и Chrome/Chromium ничем не лучше. Вакантное место должен занять... Links!

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено FractaL , 05-Фев-21 19:55 
> По твоей логике и Chrome/Chromium ничем не лучше. Вакантное место должен занять...
> Links!

У маего старшего брата логика? Серьёзно?


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Ann , 05-Фев-21 12:46 
Предварительно переписав Servo на C. Иначе получиться очень-кривое-тормозное-дырявое поделие.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено пох. , 05-Фев-21 13:49 
Точно!

(обратите внимание, нубы: вот настоящий Фратал *правильно* говорит о своем любимом языке - в несовершенной форме - не "написать", а именно "писать браузер с нуля".)

Занятия хватило бы на пяток поколений разработчиков, а там бы еще что-нибудь придумали...


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено FractaL , 05-Фев-21 19:53 
> Не заслуживает. Им надо было выбросить полностью всё это кривое-тормозное-дырявое легаси
> и писать браузер с нуля на базе Servo.

Очередное дурацкое мнение моего как всем изветно не очень умного старшего брата. Ты уже устарел, мы с iPony тебя сделали.


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Посылатель нахер , 05-Фев-21 12:09 
Нет
https://bugzilla.mozilla.org/show_bug.cgi?id=1425650

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 12:53 
Хм... По доле дыр?

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 12:54 
Да она вроде и так на том самом месте... Которое заслуживает.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено пох. , 05-Фев-21 13:49 
Это потому что она не на хрусте!

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 10:59 
>в прошлом году в Twitter и различных социальных сетях был раскручен фиктивный исследователь, который вначале заработал себе положительную репутацию через публикацию обзоров и статей о новых уязвимостях, но при публикации очередной статьи применил эксплоит с 0-day уязвимостью, запускающий код в системе при клике на ссылке в Chrome для Windows

Офигеть вообще, в таргетированных атаках против частных лиц без серьёзных грошей в кармане на 0-day эксплоиты не скупятся.

Из этого можно сделать вывод, что внедрение бэкдоров/поиск уязвимостей и разработка эксплоитов стала намного дешевле.

Китайцы GPT-3 применили для поиска и прототипирования?


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Леголас , 05-Фев-21 11:06 
Google сама поощряет поиск.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 11:17 
Ответ кроется в статье со статистикой по 0-day. При исправлении уязвимостей стали больше халтурить, прикрывают лишь внешнее проявление, а суть дыры остаётся. Они ещё не упомянули про утечки информации из багтрекеров, в прошлом году пару раз 0-day в Chrome всплывали из-за того, что патчи раньше времени в код утекали.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено пох. , 05-Фев-21 13:52 
> Офигеть вообще, в таргетированных атаках против частных лиц без серьёзных грошей в кармане

"дура не дура, а тридцатку в день - имею!"
Частные лица, любители "новостей" о zero-day, знаешь ли, могут иметь на кармане не только грошики, но и сотню-другую тысчонку зомбомайнеров. Понятен, не все, лишь избранные - но и одной такой сеточки  китайцу хватит на чашку риса. Причем - цельнозолотую.


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 11:19 
У леммингов гугла вообще отдельный мир - маленький, страшный и кругом дыры

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 12:56 
Ой ли! Маленький и огороженный это не к Гуглу. Он вертит всем вэбом как хочет.
А кто-то сидит в своём загончике. Смирись, анон.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 08-Фев-21 10:40 
Лиса для гугла давно мертва.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 13:35 
В Генту что-то очень протухший Хромиум. А Puppeteer вообще 70 скачивает. Как страшно жить. Хорошо что у меня ФФ -- не нужно переживать из-за гугловских бэкдоров.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 14:16 
Не я не понял а почему pyppeteer хромиум трёхлетней давности использует? Даже не последнюю ревизию той ветки. С текущей ревизией не работает, и найти какая тебе ревизия нужна не так и просто. Ндя.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 14:42 
Если кому-нибудь интересно, ревизия 818858 работает (это 88.0.4298.0, 2020/10/20), 843427 уже не работает почему-то. Взять можно тут https://commondatastorage.googleapis.com/chromium-browser-sn.../

Я прошёлся по последним постам в https://github.com/puppeteer/puppeteer/releases чтобы найти ревизии. Судя по номеру это не последняя. Не понимаю как найти ревизию,

Ревизия 827102(88.0.4324.0 2020/11/13) тоже работает, но это ведь всё старые ревизии. Я могу получить ревизию 88.0.4324.150 где-нибудь например?


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 15:19 
Там прилично изменений набралось, вот для этой стабильной ветки с ноября по сегодня
https://chromium.googlesource.com/chromium/src/+log/88.0.432...
https://chromium.googlesource.com/v8/v8/+log/8.8.278..8.8.27...
https://chromium.googlesource.com/skia/+log/59bafeeaa7de9eb7...

Это что же получается, ревизии с исправлениями никак не получить? Или их не существует?


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 05-Фев-21 19:53 
Все эти дыры, манифесты, запреты API - это так похромовски. Хорошо, что есть неизменно и стабильно работающая лиса, а всю хрень оставим хромоногим.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноньимъ , 06-Фев-21 05:34 
>неизменно и стабильно работающая лиса

*неразборчивые рыдания Мистера Бивня


"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Аноним , 08-Фев-21 10:41 
Гугл вас всех вертел. На своем нефритовом стержне. Вместе с лисой. И всем вэбом.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено vz_2 , 11-Фев-21 12:28 
Хромонутые до сих пор воспроизводят видео с youtube в большей яркостью, а в FF и PM там с хорошим контрастом. Достаточно легко запустить одно и тоже видео в хроме и FF, все сразу видно.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено Oe , 11-Фев-21 12:46 
Че? Последний раз 10 лет назад такое видел, где нувиде блоб имел переключатель динамического диапазона аля 16-235 (совместимость c CRT мониторами), и некоторые программы выставляли почему то именно 16-235.

"Обновление Chrome с устранением 0-day уязвимости. Отчёт о 0-..."
Отправлено vz_2 , 11-Фев-21 13:42 
Проверить легко.