<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html</link>
    <description>В библиотеке отрисовки шрифтов...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62875&lt;br&gt;</description>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (svsd_val)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#80</link>
    <pubDate>Sun, 16 Mar 2025 15:23:40 GMT</pubDate>
    <description>Понял вашу точку зрения и посмотрев с её перспективы, согласен со многим. В остальном же, если на этапе компиляции отлавливать большую часть ошибок, то CVE базы будут много меньше. Но увы сами CVE никуда не исчезнут. В этом плане признаю ЧИСТЫЙ СИ имеет действительно много минусов. И, наверное, его стоит заменить в ядрышке на что-то более защищённое, то же С++ с обвязками. Но к примеру раст пока что мной не воспринимается как язык уровня ядра. У оберона в этом плане были шикарные возможности... но увы не вто время появился... Так то я помню были попытки переписать китайцами лицуксовое ядро на C++, но чёт насколько помню у них в этом плане ничего неполучилось (правда интересовался давно)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#79</link>
    <pubDate>Sat, 15 Mar 2025 11:31:46 GMT</pubDate>
    <description>Вариативные шрифты, кстати, это очень хорошо. А вот писать лонг в шот &amp;#8212; нет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#78</link>
    <pubDate>Fri, 14 Mar 2025 21:12:17 GMT</pubDate>
    <description>&amp;gt; Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо.&lt;br&gt;&lt;br&gt;Бекдор бекдору рознь. И ошибка тоже.&lt;br&gt;&lt;br&gt;Если ошибка из-за того что программер вынужден прокидывать ошибки из функции int&apos;ами вместо нормального типа Error (я уже молчу про Result) то это действительно плохой язык.&lt;br&gt;&lt;br&gt;Если в языке нет типа boolean (оно же существует в математике с 18хх годов!).&lt;br&gt;То это просто п&amp;#822;л&amp;#822;о&amp;#822;х&amp;#822;о&amp;#822;й&amp;#822; ужасный язык.&lt;br&gt;&lt;br&gt;Если вместо перечислений под капотом инты и крокодилы сравниваются с апельсинами - это просто плохой язык.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#77</link>
    <pubDate>Fri, 14 Mar 2025 21:05:32 GMT</pubDate>
    <description>&amp;gt; ОК, приплетайте всех и вся,&lt;br&gt;&lt;br&gt;Почему сразу приплетать? &lt;br&gt;Я привел предыдущую крупную ошибку в freetype. &lt;br&gt;И знаковые уязвимости в софте написанном на СИ.&lt;br&gt;&lt;br&gt;&amp;gt; а лучше, может, покажите как надо и начните уже переписывать весь софт.&lt;br&gt;&lt;br&gt;В соседней теме рубятся на тему uutils)&lt;br&gt;В ядре попытались начать переписывать - но диды-вахтеры раскудахтались. Пришлось даже одного выкинуть из мейнтенеров.&lt;br&gt;&lt;br&gt;&amp;gt; Да так что бы он не просел нигде и без единой ошибки ;) &lt;br&gt;&lt;br&gt;Опять передергивание.&lt;br&gt;Для меня будет достаточно &quot;скорость того же порядка&quot; и надежность &quot;лучше чем было - без ошибок памяти&quot;. &lt;br&gt;&lt;br&gt;&amp;gt; Между прочим имя многолетний опыт работы с разным коммерческим софтом за большую денюшку, могу сказать, что он сыпется не только на сях написанный,  но и на других языках, &lt;br&gt;&lt;br&gt;Сыплется с какими последствиями?&lt;br&gt;Если просто упало - то почти пофиг, а если подарит рута - то нет.&lt;br&gt;&lt;br&gt;&amp;gt; но мы слепы и не видим этого, да и видите это потому что софт открытый, большая коммерческого софта на разных языках имеют те же проблемы правда их не аф</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (svsd_val)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#76</link>
    <pubDate>Fri, 14 Mar 2025 19:10:20 GMT</pubDate>
    <description>Конечно так и есть, если программист управляет поинтерами и выходит за буфер, виноват язык, а не программист =) Если смотреть в сторону лучших практик оберон был лучшим в этом плане.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (svsd_val)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#75</link>
    <pubDate>Fri, 14 Mar 2025 19:06:48 GMT</pubDate>
    <description>&amp;gt;Неа, к сожалению не смешно.&lt;br&gt;&lt;br&gt;Когда мой комп могут взломать просто поставив &quot;специальный шрифт&quot; на сайт (прошлая дыра в freetype) - это не смешно.&lt;br&gt;Когда grub взламывется нажатием backspace 28 раз - это тоже не смешно.&lt;br&gt;Когда CVE/RCE сыпятся как из рога изобилия - это ваще ни разу не смешно.&lt;br&gt;&lt;br&gt;ОК, приплетайте всех и вся, а лучше, может, покажите как надо и начните уже переписывать весь софт. Да так что бы он не просел нигде и без единой ошибки ;)&lt;br&gt;&lt;br&gt;Между прочим имя многолетний опыт работы с разным коммерческим софтом за большую денюшку, могу сказать, что он сыпется не только на сях написанный, но и на других языках, но мы слепы и не видим этого, да и видите это потому что софт открытый, большая коммерческого софта на разных языках имеют те же проблемы правда их не афишируют и стараются закрыть в &quot;тихаря&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;Он не плохой. Он просто ужасный.&lt;br&gt;&lt;br&gt;Если автор языка писал &quot;The fundamental problem is that it is not possible to write real programs using the X3J11 definition of C. The committee has created an unr</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#74</link>
    <pubDate>Fri, 14 Mar 2025 10:22:56 GMT</pubDate>
    <description>Ну да, в проприетарных ОС-подобных поделиях уязвимости просто никто не ищет, поэтому там их количество постоянно растёт.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#73</link>
    <pubDate>Fri, 14 Mar 2025 10:18:50 GMT</pubDate>
    <description>&amp;gt; Вам не смешно читать, комменты, &quot;вумных&quot; людей, которые говорят как всё плохо и как надо, и о защите от ошибок программистов... &lt;br&gt;&lt;br&gt;Неа, к сожалению не смешно.&lt;br&gt;Когда мой комп могут взломать просто поставив &quot;специальный шрифт&quot; на сайт (прошлая дыра в freetype) - это не смешно.&lt;br&gt;Когда grub взламывется нажатием backspace 28 раз - это тоже не смешно.&lt;br&gt;Когда CVE/RCE сыпятся как из рога изобилия - это ваще ни разу не смешно.&lt;br&gt;&lt;br&gt;&amp;gt; И тем более о Сях как о плохом языке.&lt;br&gt;&lt;br&gt;Он не плохой. Он просто ужасный. &lt;br&gt;Если автор языка писал &quot;The fundamental problem is that it is not possible to write real programs using the X3J11 definition of C. The committee has created an unreal language that no one can or will actually use.&quot;&lt;br&gt;&lt;br&gt;&amp;gt; И из них никто даже близко не берётся подумать что быстрее сей ТОЛЬКО ассемблер &lt;br&gt;&lt;br&gt;Выбирающий скорость вместо корректности, остается и без первого, и без второго.&lt;br&gt;&lt;br&gt;&amp;gt; Си же читабелен, понятен и многое упрощает &lt;br&gt;&lt;br&gt;А еще С99 содержит 192 UB которые в зависимости от платформы, компилятора и даже его </description>
</item>

<item>
    <title>Уязвимость во FreeType, позволяющая выполнить код при обрабо... (Weders)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136272.html#72</link>
    <pubDate>Fri, 14 Mar 2025 10:10:09 GMT</pubDate>
    <description>Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо.&lt;br&gt;</description>
</item>

</channel>
</rss>
