<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В видеокодеке OpenH264 выявлена опасная уязвимость, которая ...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html</link>
    <description>В открытой (http://www.opennet.ru/opennews/art.shtml?num=38662) компанией Cisco библиотеке OpenH264 (https://github.com/cisco/openh264), предоставляющей средства для кодирования и декодирования потоков H.264, выявлена уязвимость (http://tools.cisco.com/security/center/viewAlert.x?alertId=36500), которая может привести к выполнению кода, при обработке специально оформленных данных в приложениях, использующих OpenH264. &lt;br&gt;&lt;br&gt;&lt;br&gt;Одним из наиболее известных продуктов, использующих OpenH264 для обеспечения поддержки видеокодека H.264, является web-браузер Firefox. Поддержка OpenH264 была добавлена начиная с выпуска Firefox 33 (http://www.opennet.ru/opennews/art.shtml?num=40824). По сообщению (https://bugzilla.mozilla.org/show_bug.cgi?id=1105688#c1) разработчиков Mozilla, Firefox не подвержен проблеме, так как несмотря на то, что информация об уязвимости анонсирована только сейчас, фактически исправления уязвимости были внесены (https://github.com/cisco/openh264/pull/1088/files) без лишней огласки в кодовую базу ещё в </description>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (F)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#39</link>
    <pubDate>Mon, 08 Dec 2014 18:20:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Уже ж несколько лет назад это обсасывали на форумах.&lt;br&gt;&amp;gt; Ну вон в вебе используют пыхи, питоны и прочие. В результате то &lt;br&gt;&amp;gt; иньекции чего попало, то загрузка абы каких файлов, то еще какая-нибудь &lt;br&gt;&amp;gt; хрень. И в результате теперь системы в основном ломают через дырявую &lt;br&gt;&amp;gt; вебню. Си теперь конечно стал менее виноват, а вот взломов меньше &lt;br&gt;&amp;gt; не стало. Даже больше. Да что там, даже целые червяки появились, &lt;br&gt;&amp;gt; долбящие вебню на автомате. Не багом - так глупым паролем админа. &lt;br&gt;&lt;br&gt;Таки я вас уверяю - в вебе образца 97-98 года (когда еще была масса cgi, писаных на C/C++) сплошь и рядом в норме вещей были stack overflow. Пыха тогда просто не было, да, перловка тоже давала прикурить (салют Леше Павлову, если кто помнит такого).&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (vn971)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#38</link>
    <pubDate>Tue, 02 Dec 2014 11:54:48 GMT</pubDate>
    <description>Ответ такой что нет, это было исключительно умозрительное предположение анонима, и совершенно неверное. В JVM gc-шка является настраиваемой, т.е. ты можешь указать её сам при старте jvm. Версия которая не делает &quot;stop the world&quot; возникла уже очень давно, и вроде по дефолту и запускается в JVM тоже уже давно. Т.е. gc действительно идёт в параллельном потоке.&lt;br&gt;&lt;br&gt;При всём при этом, я вообще хотел лишь обратить внимание на безопасность c/cpp.&lt;br&gt;По факту писать именно кодеки я ни за что на JVM не рекомендую. Будет гигантское потребление памяти и медленная скорость работы (хоть и &quot;плавная&quot;, без пауз). Касательно рекоммендаций, мне кажется кодеки надо писать на rust-lang. Или, если этот язык кажется недостаточно стабильным, то по-старинке на c/cpp.&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Ordu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#37</link>
    <pubDate>Tue, 02 Dec 2014 06:36:28 GMT</pubDate>
    <description>&amp;gt; икающий в моменты когда GC приспичило собрать мусор&lt;br&gt;&lt;br&gt;Я не интересовался именно джавой, но мне несколько удивительно слышать, что джава так и не научилась гонять gc в отдельном потоке. Уж кому-кому, а жабе с её популярностью и использованием во всех щелях это просто необходимо. В связи с этим вопрос: это вы чисто умозрительно предполагаете икание у java-кодека, или на своём опыте сталкивались? Расскажете как воспроизвести?&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (freehck)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#36</link>
    <pubDate>Tue, 02 Dec 2014 04:57:10 GMT</pubDate>
    <description>&amp;gt; Плюсы хороши большой кодовой базой, массой народа на них работающих, множеством отработанных &lt;br&gt;&amp;gt; техник и рецептов.&lt;br&gt;&lt;br&gt;И это основной минус. Масса народа, которая в общем-то не разбирается в языке, и которая лезет давать свои &quot;дельные&quot; советы. А разбираться в языке сложно из-за переусложнённых правил вычисления. Вон в институте Макса Планка ребята до сих пор находят ошибки в стандарте, так что разбирается ли хоть кто-то в этом языке - вопрос тот ещё.&lt;br&gt;&lt;br&gt;На debian-russian я уже неоднократно поднимал треды о проблемах языков С и Cxx. Что примечательно, с пониманием дела отвечали всегда одни и те же люди: в основном программисты на Lisp и Haskell.&lt;br&gt;&lt;br&gt;&amp;gt; Сейчас порог входа я бы оценил как равный любому &quot;детский&quot; паскаль/бейсик.&lt;br&gt;&lt;br&gt;Ох. Надо мне каяться: я долго пытался, ловил ошибки присваивания определённых мною объектов, ловил презабавные глюки при использовании cout - и в конце концов так и не вошёл.&lt;br&gt;&lt;br&gt;Что вообще такое этот &quot;порог входа&quot;? Я вот пишу программу, вроде пишу так, как написано в примерах - а код пос</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#35</link>
    <pubDate>Tue, 02 Dec 2014 03:11:25 GMT</pubDate>
    <description>&amp;gt; Уже ж несколько лет назад это обсасывали на форумах.&lt;br&gt;&lt;br&gt;Ну вон в вебе используют пыхи, питоны и прочие. В результате то иньекции чего попало, то загрузка абы каких файлов, то еще какая-нибудь хрень. И в результате теперь системы в основном ломают через дырявую вебню. Си теперь конечно стал менее виноват, а вот взломов меньше не стало. Даже больше. Да что там, даже целые червяки появились, долбящие вебню на автомате. Не багом - так глупым паролем админа.&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#34</link>
    <pubDate>Tue, 02 Dec 2014 03:08:57 GMT</pubDate>
    <description>&amp;gt; Вы вот прям точно всё равно уверены что CPP безопасен, &lt;br&gt;&lt;br&gt;Чего бы это вдруг? Си++ позволяет себе прострелить пятки при желании. Единственная проблема - языки которые делают добавочные проверки на видеокодеке провалятся по производительности. Раза так в три. И юзеры, особенно с слабыми компьютерами, обложат такой кодек матом. Особенно при попытках посмотреть что-нибудь в разрешении поболее почтовой марки.&lt;br&gt;&lt;br&gt;&amp;gt; (При всей отстoйности JVM по ооочень широкому спектру других вещей.)&lt;br&gt;&lt;br&gt;Вы, конечно, извините, но кому и зачем надо кодек, тормозящий в 3 раза сильнее и икающий в моменты когда GC приспичило собрать мусор? Это сойдет как PoC, показать &quot;ява не тормозит&quot; всему миру. Но на практике этим будет пользоваться разве что сам автор, которому свое не пахнет.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#33</link>
    <pubDate>Tue, 02 Dec 2014 03:04:54 GMT</pubDate>
    <description>&amp;gt; В общем, не видел я на практике, чтобы плюс&apos;ы обеспечивали какой-то там баланс.&lt;br&gt;&lt;br&gt;Пока вы не видите - игроделы на нем здоровенные проекты наворачивают, например. И да, их скорость и предсказуемость поведения - интересует. По этим же причинам на них пишут требовательные к скорости программы, которые на сях уже стало слишком разлаписто писать.&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#31</link>
    <pubDate>Mon, 01 Dec 2014 19:10:27 GMT</pubDate>
    <description>Можно подумать, в других виртуалках нет уязвимостей&lt;br&gt;</description>
</item>

<item>
    <title>В видеокодеке OpenH264 выявлена опасная уязвимость, которая ... (Dragonic)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/100404.html#30</link>
    <pubDate>Mon, 01 Dec 2014 18:26:23 GMT</pubDate>
    <description>ну написано же, что уязвимости в лисе нет и не было, проблемы?&lt;br&gt;</description>
</item>

</channel>
</rss>
