<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GNU sort, приводящая к выходу за границу буфера</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html</link>
    <description>В утилите sort, поставляемой в составе пакета GNU Coreutils, выявлена уязвимость (CVE-2025-5278), приводящая к обращению к данным вне границы буфера при сортировке с использованием синтаксиса &quot;+POS1&#091;.C1&#093;&#091;OPTS&#093;&quot;, применяемого для выделения сортируемых ключей в обрабатываемых данных. Проблема вызвана целочисленным переполнением (wraparound) в функции begfield(), позволяющим прочитать содержимое одного байта данных вне буфера. Уязвимость может использоваться для вызова аварийного завершения приложений или организации утечки информации из процесса при передаче атакующим специально оформленных параметров сортировки. Проблема проявляется начиная с версии 7.2 (2009 год) и пока устранена в форме патча...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=63320&lt;br&gt;</description>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (fi)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#235</link>
    <pubDate>Thu, 05 Jun 2025 13:06:50 GMT</pubDate>
    <description>Да, любят некоторые поорать про CVE.&lt;br&gt;&lt;br&gt;А что в остатке - чел запускает sort и он падает, где тут &quot;Security&quot;?  bash script даже не может использовать suid!!!&lt;br&gt;&lt;br&gt;В общем лажа.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Кошкажена)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#234</link>
    <pubDate>Sun, 01 Jun 2025 12:09:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не нужно менять тему. Видимо она не такая уж и важная, раз все без нее работает.&lt;br&gt;&amp;gt; Это вам не стоит менять тему. Обсуждалось что на гуиль практически ничего &lt;br&gt;&amp;gt; не написано. А вы сейчас пытаетесь натянуть сову на глобус приплетая &lt;br&gt;&amp;gt; жабу. На жабе крутится твой банкинг, твой андроид и чип в &lt;br&gt;&amp;gt; твоей банковской карте.&lt;br&gt;&lt;br&gt;На банковской карте (пластике) ничего не крутится.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; guix можно сравнивать только c nix, остальные сравнения бесмыссленны. Ой, а nix &lt;br&gt;&amp;gt;&amp;gt; - это дипломная работа. Как же так, без корпов обошлись? Или &lt;br&gt;&amp;gt;&amp;gt; это другое? Тоже маргинальщина?&lt;br&gt;&amp;gt; Nix такая же маргинальщина. Достаточно посмотреть что используется в популярных дистрах. &lt;br&gt;&amp;gt; И там нет ни того, ни другого.&lt;br&gt;&lt;br&gt;Nix можно установить в любой дистрибутив и управлять зависимостями проекта.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Опять пытаешься тему сменить. Ты выше сказал, что guix маргинальщина и никому &lt;br&gt;&amp;gt;&amp;gt; не нужен. А оказывается, его использует достаточно известный проект.&lt;br&gt;&amp;gt; Ахаха! Так это как раз доказывает это)) &lt;br&gt;&amp;gt; Если тебе нужно перечислять проекты - то оно сам</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#231</link>
    <pubDate>Sat, 31 May 2025 05:44:56 GMT</pubDate>
    <description>&amp;gt; Приведёте пример у кого оно было раньше?&lt;br&gt;&lt;br&gt;Возможно, SPARK подходит под это описание.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Кошкажена)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#229</link>
    <pubDate>Fri, 30 May 2025 19:49:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ха. А как ты будешь системные либы для компиляции ставить?&lt;br&gt;&amp;gt; Там после карго был список пакетных менеджеров. Но почему-то вы это &quot;не &lt;br&gt;&amp;gt; заметили&quot;.&lt;br&gt;&lt;br&gt;Речь об этом как раз.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; В README добавишь инструкции для каждого дистра?&lt;br&gt;&amp;gt; Нет, просто укажу какую либу использовать. Для каждого васянодистра писать нет смысла, &lt;br&gt;&amp;gt; им нужно - сами разберутся.&lt;br&gt;&lt;br&gt;Ага щас. А можно просто через nix или guix файл поставить все нужные библиотеки и компиляторы. Притом можно на каждое окружение ставить свои версии. А теперь задание пожить с несколькими окружениями, где разные версии gcc и библиотек. Провернуть это с apt.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; А если у меня в системе уже стоит библиотека?&lt;br&gt;&amp;gt; То это твои проблемы)) Сами и разбирайтесь.&lt;br&gt;&lt;br&gt;Так а зачем тогда в пример это приводил? Тогда и cargo можно убрать. Кому надо разберутся, я просто напишут список зависимостей в readme.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Видно, что ты не сталкивался с проблемами подобного рода.&lt;br&gt;&amp;gt; Видимо тебе стоит перестать придумывать.&lt;br&gt;&lt;br&gt;То-то google idx использую nix для зависимостей. Тоже придумыва</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Кошкажена)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#228</link>
    <pubDate>Fri, 30 May 2025 19:44:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Напиши структуру строки, кто мешает?&lt;br&gt;&amp;gt; Си уже сколько лет, пятьдесят будет или уже больше? Почему до сих &lt;br&gt;&amp;gt; пор у всех велосипеды?&lt;br&gt;&lt;br&gt;Не у всех. Ну вот такой язык.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Если так рассуждать, то строк нигде нет, есть просто последовательность байт.&lt;br&gt;&amp;gt; В старых языках, возникших до повсеместного внедрения юникода, есть отдельные готовые функции &lt;br&gt;&amp;gt; для работы с юникодовыми строками. В новых языках всё уже из &lt;br&gt;&amp;gt; коробки.&lt;br&gt;&lt;br&gt;А юникодовая строка не последовательность байт разве?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Статистику по языкам в андроиде приведешь сам?&lt;br&gt;&amp;gt; Нет - вы. Только не надо про ядро рассказывать, рассказывайте про приложения &lt;br&gt;&amp;gt; для конечных пользователей. Всё, си уже давным давно вытеснена в особые &lt;br&gt;&amp;gt; места, типа ядер или нескольких рантаймовых библиотек.&lt;br&gt;&lt;br&gt;С этим не спорю. Но так ли jvm хорошая для этого? dart и прочие на пятки наступают. А во многих приложениях в core все тот же с++ с биндингами под разные платформы.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#227</link>
    <pubDate>Fri, 30 May 2025 09:50:53 GMT</pubDate>
    <description>&amp;gt; Дефицита (на жизненно-необходимые ресурсы) при коммунизме тоже нет.&lt;br&gt;&lt;br&gt;Понятие &quot;жизненно-необходимые ресурсы&quot; очень размыто и привязано к историческим периодам.&lt;br&gt;Для кого-то кусок хлеба и луковица - уже сносный обед, а кто-то хочет есть мясо хотя бы по выходным.&lt;br&gt;200 лет назад было ок, что из новорожденных выживет половина, сейчас уже нет.&lt;br&gt;&lt;br&gt;В СССР почему то думали что людям норм &quot;комбикорм&quot; вместо пищи и газетка правда в удобствах на улице.&lt;br&gt;&lt;br&gt;&amp;gt; А из-за роскоши, опять же, драться насмерть никто не будет. Жизнь, как ни крути, дороже понтов.&lt;br&gt;&lt;br&gt;Ты просто не видел драк около ликероводочных)&lt;br&gt;Да и никто насмерть драться не собирается - по голове оппонента стукнул чем-то тяжелым или просто толкнул толпе под ноги, а потом &quot;я не думал что так получится тов.судья! я чистосердечно раскаиваюсь. дайте пожалуйста хотя бы колонию-поселение!&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#226</link>
    <pubDate>Fri, 30 May 2025 09:44:12 GMT</pubDate>
    <description>&amp;gt; Это самая сложная часть.&lt;br&gt;&lt;br&gt;Разве?&lt;br&gt;&lt;br&gt;&amp;gt; Ибо если накормить людей ещё хоть как-то можно, &lt;br&gt;&lt;br&gt;Только если кормить &quot;хоть как-то&quot;)&lt;br&gt;&lt;br&gt;&amp;gt; то вот сделать их довольными - нет.&lt;br&gt;&lt;br&gt;Легко! Посмотри на фото из сев.кореи!&lt;br&gt;Партия сказала радоваться - все радуются. Те кто не радуется - поедет в гулаг.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#225</link>
    <pubDate>Fri, 30 May 2025 09:23:05 GMT</pubDate>
    <description>&amp;gt;QBE тормозной (на 30&#037; по их же заявлениям и до 75&#037; по словам Дрю)&lt;br&gt;&lt;br&gt;Я не верю в эти цифры. Надо смотреть, насколько эти оптимизации легко сломать. Типа&lt;br&gt;time = 7200;&lt;br&gt;&lt;br&gt;time = 2 * 3600;&lt;br&gt;&lt;br&gt;min = 60;&lt;br&gt;hour = 60 * sec;&lt;br&gt;time = hour * 2;&lt;br&gt;&lt;br&gt;Хороший компилятор соберёт любое из этих выражений одинаково. Плохой - либо не соптимизирует ни одного, либо сломается на довольно быстро.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNU sort, приводящая к выходу за границу буфера (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/136975.html#224</link>
    <pubDate>Fri, 30 May 2025 09:18:25 GMT</pubDate>
    <description>&amp;gt;Напиши структуру строки, кто мешает?&lt;br&gt;&lt;br&gt;Си уже сколько лет, пятьдесят будет или уже больше? Почему до сих пор у всех велосипеды?&lt;br&gt;&amp;gt;Если так рассуждать, то строк нигде нет, есть просто последовательность байт.&lt;br&gt;&lt;br&gt;В старых языках, возникших до повсеместного внедрения юникода, есть отдельные готовые функции для работы с юникодовыми строками. В новых языках всё уже из коробки.&lt;br&gt;&amp;gt;Статистику по языкам в андроиде приведешь сам?&lt;br&gt;&lt;br&gt;Нет - вы. Только не надо про ядро рассказывать, рассказывайте про приложения для конечных пользователей. Всё, си уже давным давно вытеснена в особые места, типа ядер или нескольких рантаймовых библиотек.&lt;br&gt;</description>
</item>

</channel>
</rss>
