Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений" | +/– | |
| Сообщение от opennews (??), 22-Ноя-25, 11:12 | ||
В корректирующем выпуске библиотеки libpng 1.6.51, применяемой в качестве прямой зависимости у около 600 пакетов в Ubuntu, устранены 4 уязвимости, одна из которых (CVE-2025-65018) приводит к записи за границу буфера. Потенциально данная уязвимость позволяет добиться выполнения своего кода при обработке специально оформленных файлов в формате PNG... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним (1), 22-Ноя-25, 11:12 | +2 +/– | |
Обещали же в файрфоксе все эти парсеры в васм скомпилровать. RLBox. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #79, #93, #94 | ||
| 6. Сообщение от Аноним (6), 22-Ноя-25, 11:41 | –8 +/– | |
Эти ошибки - результат эры PC. До PC все писали на басике и паскале и не парились. Потом пришли ребята, которые сказали, надоело системые проги на асме катать. Давайте изобретем си. Вот и изобрели себе на голову. А писали бы на басике, проблем бы не знали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #12, #35 | ||
| 12. Сообщение от Аноним (12), 22-Ноя-25, 12:18 | +/– | |
так современный аналог бейсика это питон/js | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 | ||
| 19. Сообщение от Аноним (-), 22-Ноя-25, 12:51 | +4 +/– | |
Шикарная новость! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 22. Сообщение от Аноним (22), 22-Ноя-25, 13:04 | +1 +/– | |
Странная ошибка. Попытка заюзать такую в реале должна быть винда на экране: либо будет специально-скрафченный корявый ввод при просмотре 16-RGB, либо получится корявый вывод 8-RGBA. Ну или забыли только про это одно место, а вывод трансформируется где-то ещё (и тогда вопрос - а было ли переполнение) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #67 | ||
| 23. Сообщение от бсдшник (-), 22-Ноя-25, 13:12 | +/– | |
Кстати забавно, если открыть страничку FreeBSD из новости (vuxml.org/freebsd/pkg-png.html), то там есть очень классная табличка | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #33, #87 | ||
| 33. Сообщение от Аноним (33), 22-Ноя-25, 13:54 | –3 +/– | |
Никак язык это не характеризует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #45, #52 | ||
| 35. Сообщение от Аноним (35), 22-Ноя-25, 13:57 | +1 +/– | |
Историческая безграмотность это настоящая беда современной молодежи! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #43, #77 | ||
| 43. Сообщение от Аноним (43), 22-Ноя-25, 14:28 | +6 +/– | |
> Керниган и Ритчи (K&R) опубликовали «Язык программирования Си» в 1978 году. Ни каких РС, бэйсиков и паскалей еще даже в проекте не было. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 Ответы: #68 | ||
| 45. Сообщение от Аноним (43), 22-Ноя-25, 14:32 | +1 +/– | |
В любой более-менее популярной софтине на Си постоянно находят десятки CVE из-за ошибок с памятью, что как бы намекает на качество языка. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 49. Сообщение от Кошкажена (?), 22-Ноя-25, 14:42 | +/– | |
В разработке этой библиотеки используются статические анализаторы и санитайзеры? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #55, #81 | ||
| 52. Сообщение от Аноним (-), 22-Ноя-25, 14:49 | +1 +/– | |
> Никак язык это не характеризует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #92 | ||
| 55. Сообщение от Анонимусс (-), 22-Ноя-25, 14:56 | +/– | |
> В разработке этой библиотеки используются статические анализаторы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 Ответы: #83 | ||
| 67. Сообщение от Анонимусс (-), 22-Ноя-25, 15:38 | +/– | |
> либо будет специально-скрафченный корявый ввод при просмотре 16-RGB, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 | ||
| 68. Сообщение от Аноним (68), 22-Ноя-25, 15:40 | +2 +/– | |
Про бейсик даже упоминать боязно, но всё же — 1964 год. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 71. Сообщение от Аноним (87), 22-Ноя-25, 16:08 | +/– | |
Дыроделы, ваше оправдание? Почему заведомо уязвимый код скомпилировался? Я конечно понимаю, что раст ненужон и всецело это поддерживаю, но почему это вы до сих пор, за более чем пятьдесят лет до сих пор не ввели нормальную проверку исходников во все свои дырочные проекты? Давайте подумаем, а как можно без ненжного раста превратить дырочные проекты в недырочные? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #85 | ||
| 76. Сообщение от Аноним (76), 22-Ноя-25, 16:19 | +/– | |
А что в Андроиде? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 77. Сообщение от Медведь (ok), 22-Ноя-25, 16:23 | +1 +/– | |
> Историческая безграмотность это настоящая беда современной молодежи! Керниган и Ритчи (K&R) опубликовали «Язык программирования Си» в 1978 году. Ни каких РС, бэйсиков и паскалей еще даже в проекте не было. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 | ||
| 79. Сообщение от Аноним (-), 22-Ноя-25, 16:27 | +1 +/– | |
> Обещали же в файрфоксе все эти парсеры в васм скомпилровать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 81. Сообщение от Аноним (87), 22-Ноя-25, 16:40 | +/– | |
Кошкажена - вот возьмите и как настоящий апологет сишки возьмите и посмотрите. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 | ||
| 83. Сообщение от Аноним (87), 22-Ноя-25, 16:43 | –1 +/– | |
>Но что-то не сильно помогает))) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #55 Ответы: #88 | ||
| 85. Сообщение от Анонимусс (-), 22-Ноя-25, 16:47 | +/– | |
> Вы представляете, верификацию можно было делать ещё до появления ненужнораста! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #71 Ответы: #86 | ||
| 86. Сообщение от Аноним (87), 22-Ноя-25, 16:55 | +/– | |
>При этом оценка доказательства аналогичного ядра по такой же методологии - 6-8 человеко-лет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #85 Ответы: #91 | ||
| 87. Сообщение от Аноним (87), 22-Ноя-25, 17:09 | +/– | |
>https://repology.org/project/libpng/cves | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 88. Сообщение от Медведь (ok), 22-Ноя-25, 17:49 | +/– | |
> Если статический анализатор не включён в обязательные сборочные зависимости - значит не используют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #83 Ответы: #89 | ||
| 89. Сообщение от Аноним (87), 22-Ноя-25, 18:16 | –1 +/– | |
Ну вот покажите мне, где в libpng используется этот самый анализатор. И да, почему сишные проверки ломаются от рефакторинга? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #88 | ||
| 90. Сообщение от Аноним (90), 22-Ноя-25, 18:30 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 91. Сообщение от Анонимусс (?), 22-Ноя-25, 19:00 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #86 | ||
| 92. Сообщение от Советский инженер (ok), 22-Ноя-25, 19:44 | +/– | |
зато компилируется быстро. что еще надо !? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 | ||
| 93. Сообщение от morphe (?), 22-Ноя-25, 19:59 | +/– | |
RLBox сложнее | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
| 94. Сообщение от Аноним (-), 22-Ноя-25, 20:01 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |