Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений" | +/– | |
| Сообщение от opennews (??), 22-Ноя-25, 11:12 | ||
В корректирующем выпуске библиотеки libpng 1.6.51, применяемой в качестве прямой зависимости у около 600 пакетов в Ubuntu, устранены 4 уязвимости, одна из которых (CVE-2025-65018) приводит к записи за границу буфера. Потенциально данная уязвимость позволяет добиться выполнения своего кода при обработке специально оформленных файлов в формате PNG... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (1), 22-Ноя-25, 11:12 | ||
Обещали же в файрфоксе все эти парсеры в васм скомпилровать. RLBox. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 79. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +2 +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 16:27 | ||
> Обещали же в файрфоксе все эти парсеры в васм скомпилровать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 111. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (111), 23-Ноя-25, 01:51 | ||
Да, тут писали. Вейланд так течёт, что там не только Фаерфокс, а даже курсор через некоторое время якорить начинает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 93. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от morphe (?), 22-Ноя-25, 19:59 | ||
RLBox сложнее | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
| 94. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 20:01 | ||
Зачем кому-то переполнять чужой буфер? Вот в чем вопрос... | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
| 6. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –10 +/– | |
| Сообщение от Аноним (6), 22-Ноя-25, 11:41 | ||
Эти ошибки - результат эры PC. До PC все писали на басике и паскале и не парились. Потом пришли ребята, которые сказали, надоело системые проги на асме катать. Давайте изобретем си. Вот и изобрели себе на голову. А писали бы на басике, проблем бы не знали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 12. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (12), 22-Ноя-25, 12:18 | ||
так современный аналог бейсика это питон/js | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 35. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –4 +/– | |
| Сообщение от Аноним (35), 22-Ноя-25, 13:57 | ||
Историческая безграмотность это настоящая беда современной молодежи! | ||
| Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору | ||
| 43. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +9 +/– | |
| Сообщение от Аноним (43), 22-Ноя-25, 14:28 | ||
> Керниган и Ритчи (K&R) опубликовали «Язык программирования Си» в 1978 году. Ни каких РС, бэйсиков и паскалей еще даже в проекте не было. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 68. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +5 +/– | |
| Сообщение от Аноним (68), 22-Ноя-25, 15:40 | ||
Про бейсик даже упоминать боязно, но всё же — 1964 год. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 102. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от 1 (??), 22-Ноя-25, 21:52 | ||
ну если под PC понимать IBM PC -- то это 1981 года, а если более широкое толкование | ||
| Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору | ||
| 107. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (107), 22-Ноя-25, 23:31 | ||
Так разве проблема не возникнет и при написании на ассемблере? Так же возникнет. | ||
| Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору | ||
| 19. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +4 +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 12:51 | ||
Шикарная новость! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 22. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (22), 22-Ноя-25, 13:04 | ||
Странная ошибка. Попытка заюзать такую в реале должна быть винда на экране: либо будет специально-скрафченный корявый ввод при просмотре 16-RGB, либо получится корявый вывод 8-RGBA. Ну или забыли только про это одно место, а вывод трансформируется где-то ещё (и тогда вопрос - а было ли переполнение) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 67. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Анонимусс (-), 22-Ноя-25, 15:38 | ||
> либо будет специально-скрафченный корявый ввод при просмотре 16-RGB, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 23. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от бсдшник (-), 22-Ноя-25, 13:12 | ||
Кстати забавно, если открыть страничку FreeBSD из новости (vuxml.org/freebsd/pkg-png.html), то там есть очень классная табличка | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 33. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –3 +/– | |
| Сообщение от Аноним (33), 22-Ноя-25, 13:54 | ||
Никак язык это не характеризует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 45. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (43), 22-Ноя-25, 14:32 | ||
В любой более-менее популярной софтине на Си постоянно находят десятки CVE из-за ошибок с памятью, что как бы намекает на качество языка. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 52. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +2 +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 14:49 | ||
> Никак язык это не характеризует. | ||
| Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору | ||
| 92. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Советский инженер (ok), 22-Ноя-25, 19:44 | ||
зато компилируется быстро. что еще надо !? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 98. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 21:32 | ||
Не надо на си наговаривать, компиляция на си прекрасно затягивается https://www.opennet.dev/opennews/art.shtml?num=56449 Опубликован набор патчей, ускоряющих сборку ядра Linux на 50-80% | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 103. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (103), 22-Ноя-25, 22:27 | ||
В расте и медленно компилироваться будет, и память жрать, и бэкдор из cargo прилетит. Если бы было по-другому, то закопали бы не просто язык, а его авторов живьём. | ||
| Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору | ||
| 87. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 17:09 | ||
>https://repology.org/project/libpng/cves | ||
| Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору | ||
| 97. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (97), 22-Ноя-25, 21:24 | ||
В других либах на Си такой фигни нет, просто libpng пишут индусы. | ||
| Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору | ||
| 99. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 21:33 | ||
Главное в новости про libpng не вспоминать про xorg, в новости про xrog не вспоминать про линукс, и так далее. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 105. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 23:25 | ||
> В других либах на Си такой фигни нет | ||
| Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору | ||
| 49. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Кошкажена (?), 22-Ноя-25, 14:42 | ||
В разработке этой библиотеки используются статические анализаторы и санитайзеры? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 55. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Анонимусс (-), 22-Ноя-25, 14:56 | ||
> В разработке этой библиотеки используются статические анализаторы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 83. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 16:43 | ||
>Но что-то не сильно помогает))) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 88. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Медведь (ok), 22-Ноя-25, 17:49 | ||
> Если статический анализатор не включён в обязательные сборочные зависимости - значит не используют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 89. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 18:16 | ||
Ну вот покажите мне, где в libpng используется этот самый анализатор. И да, почему сишные проверки ломаются от рефакторинга? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 104. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –1 +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 23:04 | ||
>> Если статический анализатор не включён в обязательные сборочные зависимости - значит не используют. | ||
| Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору | ||
| 108. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Медведь (ok), 22-Ноя-25, 23:37 | ||
Очень непохоже, чтоб использовали. CppCheck нашел вот такой забавный код, к примеру (pngimage.c:787): | ||
| Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору | ||
| 109. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (109), 23-Ноя-25, 00:59 | ||
> CppCheck нашел | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 114. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Медведь (ok), 23-Ноя-25, 02:11 | ||
Куда конкретно ткнул cppcheck, я честно говоря, пребывая в восторге от кода, не запомнил :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 110. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (98), 23-Ноя-25, 01:02 | ||
>CppCheck нашел вот такой забавный код, к примеру (pngimage.c:787): | ||
| Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору | ||
| 112. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Медведь (ok), 23-Ноя-25, 01:59 | ||
> Вы неправильно вставили ссылку, нужно и коммит и полный путь к файлу https://github.com/pnggroup/libpng/blob/1ebf432e85b53bf111a4... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 113. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Медведь (ok), 23-Ноя-25, 02:00 | ||
удален дубль | ||
| Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору | ||
| 71. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 16:08 | ||
Дыроделы, ваше оправдание? Почему заведомо уязвимый код скомпилировался? Я конечно понимаю, что раст ненужон и всецело это поддерживаю, но почему это вы до сих пор, за более чем пятьдесят лет до сих пор не ввели нормальную проверку исходников во все свои дырочные проекты? Давайте подумаем, а как можно без ненжного раста превратить дырочные проекты в недырочные? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 85. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +2 +/– | |
| Сообщение от Анонимусс (-), 22-Ноя-25, 16:47 | ||
> Вы представляете, верификацию можно было делать ещё до появления ненужнораста! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 86. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 16:55 | ||
>При этом оценка доказательства аналогичного ядра по такой же методологии - 6-8 человеко-лет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 91. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Анонимусс (?), 22-Ноя-25, 19:00 | ||
> А куда спешим? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 95. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (109), 22-Ноя-25, 20:49 | ||
wuffs png уже есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 101. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | –1 +/– | |
| Сообщение от Аноним (98), 22-Ноя-25, 21:43 | ||
>Даже если предположить, что сложность верификации линейная (а это вот совсем не так в общем случае), то это 22+ человеко-года верификации)) | ||
| Ответить | Правка | К родителю #86 | Наверх | Cообщить модератору | ||
| 106. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (-), 22-Ноя-25, 23:30 | ||
> скидывал свою поделку на крестах. И полезным делом бы занялся, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 76. "Уязвимость в libpng, приводящая к переполнению буфера при об..." | +/– | |
| Сообщение от Аноним (76), 22-Ноя-25, 16:19 | ||
А что в Андроиде? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |