The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проблемы из-за подготовленных AI-инструментами отчётов об уязвимостях, opennews (??), 05-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +13 +/
Сообщение от Анонин (?), 05-Янв-24, 21:40 
На самом деле ничего нового, это было и до AI.
Уже давно в ящик Security Bug Bounty сыпались письма на корявом английском с пространственными описаниям кОтострофической проблемы и копипастами каких-то скриптов из инета.
Ну и обязательной припиской "вы должны мне кучу денег!!111" в конце.
Просто с "AI" это стало еще проще.
Ответить | Правка | Наверх | Cообщить модератору

49. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  –10 +/
Сообщение от prokoudine (ok), 06-Янв-24, 00:48 
Вариация: "Я фаззером нашёл страшную дыру в коде загрузки файлов формата, которым уже 25 лет никто не пользуется. Страшно! Страшно! Срочно пилите патч!"
Ответить | Правка | Наверх | Cообщить модератору

52. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +9 +/
Сообщение от Анонин (?), 06-Янв-24, 01:25 
Не, фаззер это совсем другой уровень. Если реально есть дыра, потому что кто-то N лет назад написал код без проверок входных данных, то это повод исправить. Но если форматом не пользуются уже 25 лет, то нужно спросить почему его поддержку не выкинули еще 10 лет назад...

А тут вообще просто комбинация наглости и абсолютного непонимания происходящего.
Ты ему уточняющий вопрос, а он тебе еще два абзаца несвязного бреда. Как вспомню, аж бесит!

Ответить | Правка | Наверх | Cообщить модератору

121. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +/
Сообщение от RM (ok), 06-Янв-24, 17:14 
вот у меня где-то так до... претензии от секурити отдела и выглядят зачастую.
задумался...
Ответить | Правка | Наверх | Cообщить модератору

67. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +/
Сообщение от Аноним (-), 06-Янв-24, 05:46 
> Вариация: "Я фаззером нашёл страшную дыру в коде загрузки файлов формата,
> которым уже 25 лет никто не пользуется. Страшно! Страшно! Срочно пилите патч!"

Почти так и нашли фееричную дыру в WMF. И, таки, это другой случай. Всеми забытый код, в всеми забытой либе, радостно запускает хаксорский код. Даже если о фиче все и забыли, и форматом почти не пользуются. А вот либа - и вулн - остались!

Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

77. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +3 +/
Сообщение от Аноним (77), 06-Янв-24, 07:38 
Если форматом никто не пользуется, но файл в этом формате можно подсунуть (например, подменив расширение файла), то это вполне себе уязвимость. Сталкивался с таким в imagemagick.
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

82. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +2 +/
Сообщение от Аноним (82), 06-Янв-24, 08:49 
Определение типа файла по расширению - это фича признанных экспертов в программировании и информационной безопасности.
Ответить | Правка | Наверх | Cообщить модератору

93. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +/
Сообщение от Аноним (93), 06-Янв-24, 10:28 
Это далеко не самая дикая тупость в том прекрасном коде :-)
Ответить | Правка | Наверх | Cообщить модератору

101. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +/
Сообщение от mustai (ok), 06-Янв-24, 11:22 
KDE Plasma и Гном так делают. Раньше Гном определял по содержимому, а потом перестал.
Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

110. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  +/
Сообщение от Аноним (110), 06-Янв-24, 12:44 
Всё открывалость в текстовом редакторе?
Ответить | Правка | Наверх | Cообщить модератору

136. "Проблемы из-за подготовленных AI-инструментами отчётов об уя..."  –1 +/
Сообщение от Аноньимъ (ok), 07-Янв-24, 04:08 
А по другому как в бреде из 60 годов прошлого столетия под названием "файловыюая система" и в этом самом юниксе где "всё есть файл" ?

Если пытаться парсить содержимое - то приколов с безопасностью будет не меньше.

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру