URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 134430
[ Назад ]

Исходное сообщение
"Обновление Chrome 127.0.6533.88 с устранением критической уязвимости "

Отправлено opennews , 31-Июл-24 10:48 
Компания Google сформировала обновление Chrome 127.0.6533.88, в котором исправлены 3 уязвимости, среди которых критическая уязвимость (CVE-2024-6990), позволяющая обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Детали пока не раскрываются, известно лишь, что критическая уязвимость связана с использованием неинициализированных значений в компоненте Dawn, реализующей спецификацию WebGPU...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=61636


Содержание

Сообщения в этом обсуждении
"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 10:55 
Тут никак переписывания не помогут.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 11:32 
Используй безопасный дистр GNU/Linux:
https://www.opennet.dev/openforum/vsluhforumID3/129886.html#309
https://www.opennet.dev/openforum/vsluhforumID3/129886.html#310

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 12:13 
> Используй безопасный дистр GNU/Linux:
> https://www.opennet.dev/openforum/vsluhforumID3/129886.html#309
> https://www.opennet.dev/openforum/vsluhforumID3/129886.html#310

Ох, невероятный труд.
Почитал с интересном, почти как "рассказы из сумасшедшего дома".
Особенно порадовал аргумент "я вынес блок подальше, теперь чувствую себя отлично".
Подозреваю аффтор опуса про научный метод, слепое тестирование и прочие умные слова даже не слышал.


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 12:19 
Как не помогут!? Ты хочешь сказать Rust не нужен!? Еретик!

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 12:26 
> Как не помогут!? Ты хочешь сказать Rust не нужен!? Еретик!

А как это связан?
Просто представь что подобных си++-камак посадят переписать проект на Расте.
Сомневаюсь что они осилят даже то, что им компелятор подсказывает.
В итоге все закончится заворачиванием main в unsafe))


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Middle Go Developer , 31-Июл-24 14:02 
Нужен, а ну собрались и переписали 100тыс строк кода за вечер, или это не царское дело?

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 21:24 
> Тут никак переписывания не помогут.

Ага. Дело в частоте обновлений: и ошибки чаще и расслабленнее пишут. Типа: а чё, завтра перепишем же с новой ошибкой - не проблема. :(


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 11:12 
А ведь все электронщики кто не обновится тоже уязвимы. А они версию хрома меняют ой как редко и автообновления у них обычно нет.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Oe , 31-Июл-24 13:49 
У них еще нету WebGPU, он совсем недавно появился, год назад может.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 11:22 
> использованием неинициализированных значений

Сишники опять дооптимизировались. Смотри: просто берешь и инициализируешь переменные нулями. Всё. Это стоит даже не копейки, а нанокопейки. Но нет. Сишники экономят каждый такт, а в итоге выходит RCE. Работает быстро! -- но с RCE.


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 11:48 
Справедливости ради, Dawn (реализующей спецификацию WebGPU) написан на С++.
C++ 82.6%

Но тут подходы практически не отличаются от СИ. Зато быстро)
Так что это просто иллюстрация Теоремы Эскобара.



"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 13:26 
Весь интернет и вся инфраструктура ПО, да и почти всё железо которое окружает тебя написаны на Си\С++. Но ты продолжай возмущаться со своим питоном))

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Middle Go Developer , 31-Июл-24 14:00 
Он вообще ни одного языка не использует скорее всего, просто ждет, когда на белой тарелочке дадут

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено pazik , 31-Июл-24 13:45 
ЕМНИП, в VAX/VMS (зто 79-й год) зачистка памяти 0 осуществлялась на уровне ОС и, кроме того, нулевая страница (адреса с 0 по 511) не отображаалась в адресное пространство процесса. В результате любая попытка обращения по неинициализированному указателю гарантировано приводила к слёту программы. Но что-то мне подсказывает что если сделать нечто подобное в современных ОС, то мы узнаем много нового :)

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 13:55 
Ты удивишься, но в современных ОС все так и работает.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено хруст фрацузской булки , 31-Июл-24 16:29 
Зато на хрусте, вот на хрусте то... error, firefox cannot open opennet.ru, please restart or better reinstall your browser......

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено ИмяХ , 01-Авг-24 07:11 
>>better reinstall

Слишком плохо браузер переустановил, надо лучше переустанавливать.


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Роман , 03-Авг-24 07:07 
подскажите, в каких случаях такое проявляется? использую firefox каждый день не соврать бы лет 10 и не замечал такого

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Швондик , 31-Июл-24 15:02 
нужно браузером внутри VirtualBox пользоваться - тогда будет нечего опасаться

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 17:11 
Очередная уязвимость о которой знают только уязвимые в лабораторных условиях. Интересуюсь этой темой довольно плотно, и могу сказать, уже лет 20 как никого не ломали в классическом понимании этого слова, кроме как через социальную инженерию или откровенный саботаж. Но у некоторых до сих пор предстаёт образ хакера из матрицы с бегущими зелёными символами, когда они слышат слово "взлом".

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено BrainFucker , 31-Июл-24 20:33 
> 127.0.6533.88

Это что за формат версий такой?


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 20:47 
Используется четырех-компонентный формат:

- мажорная версия
- 0 (всегда ноль в релизных сборках)
- текущая цена за пачку пельменей в Боливии
- патчевая версия (увеличивается при фиксах уязвимостей)


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 02-Авг-24 14:24 
В Гугле в номер в патч-версии, или в ещё числовое поле после патч, зашивают архитектуру процессора. Оказывается, так тоже можно. Увы.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 31-Июл-24 22:00 
Фрики со своим webgpu  все возятся. Недавно менял win7 на win10, так старый необновляемый хром с выключенным webgpu не тормозил видео 2к с ютуба, а новый хром в вин10 с wegpu тормозит, вот вам и новые технологии.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено pic , 31-Июл-24 22:08 
Сижу на Chromium 127 с FlatHub, нет проблем очень давно, но сегодня с удивлением узнаю, что браузер стал встроенным придатком какого-то мессенджера, а не наоборот, да ещё и со вкладками!

В удивительное время живём, не думал что Web3.0 (сеть, в которой браузер перестанет быть основным приложением) так быстро покатится, ну или скатится, кому как угодно.


"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено pic , 31-Июл-24 22:30 
Т.е. фрагментация веба на суперприложения, естественно, модульные в devel, но пользователь их не сможет отключать.
Раньше упрощали, теперь будут усложнять. WeChat может показаться детским лепетом после развала глобализма.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено Аноним , 01-Авг-24 07:06 
То чувство, когда версия софта длиннее IP-адреса в моей домашней сетке.

"Обновление Chrome 127.0.6533.88 с устранением критической уя..."
Отправлено iZEN , 01-Авг-24 22:25 
chromium-126.0.6478.126.tar.xz =3,9 ГиБ (4 166 142 564 байта)
chromium-127.0.6533.88.tar.xz =6,1 ГиБ (6 598 819 840 байт)
Прогресс!