<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html</link>
    <description>Mikolaj Izdebski обнаружил (http://lists.debian.org/debian-security-announce/2010/msg00161.html) в функции BZ2_decompress целочисленное переполнение, способное привести к выполнению кода злоумышленника или отказу в обслуживании (denial of service)  при обработке специально сформированного потока данных для распаковки. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема устранена в вышедшем сегодня релизе  сайте bzip2 1.0.6 (http://www.bzip.org), обновления с исправлениями также выпущены в  Debian GNU/Linux (http://www.debian.org/security/) (DSA-2112-1). Статус выхода исправлений для других дистрибутивов: Slackware (http://www.slackware.com/security/list.php?l=slackware-security&amp;y=2010), FreeBSD (http://www.vuxml.org/freebsd/), Gentoo (http://www.gentoo.org/security/en/index.xml), Mandriva (http://www.mandriva.com/en/security/advisories?dis=2010.1), openSUSE (http://lists.opensuse.org/opensuse-security-announce/2010-09/), CentOS (http://lists.centos.org/pipermail/centos-announce/2010-September/thread.html), Fedora (https://...&lt;br&gt;&lt;br&gt;URL: http://lists.d</description>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (nuclight)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#20</link>
    <pubDate>Thu, 23 Sep 2010 18:54:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Где же хваленое качество ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что такое - &quot;качество&quot;? (подсказка: http://slovari.yandex.ru/качество/БСЭ/Качество/ ) Вы сами сформировали стереотип - &lt;br&gt;&lt;br&gt;Вы плохо знаете русский язык? Словосочетание &quot;хваленое качество&quot; однозначно указывает не на Ваш вариант значения, а на http://slovari.yandex.ru/качество/Лопатников/Качество/ - это quality как &quot;добротность&quot;.&lt;br&gt;&lt;br&gt;&amp;gt;&quot;если свободное ПО, то оно будет бесплатно и при том не &lt;br&gt;&amp;gt;будет содержать ошибок&quot;, а теперь сердитесь на разрушение этого стереотипа?&lt;br&gt;&lt;br&gt;&quot;не будет содержать&quot; - это, очевидно, верхний предел, тогда как требуется просто достаточно высокий уровень.&lt;br&gt;&lt;br&gt;&amp;gt;is distributed in the hope that it will be useful, but &lt;br&gt;&amp;gt;WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or &lt;br&gt;&amp;gt;FITNESS FOR A PARTICULAR PURPOSE.&quot; &lt;br&gt;&lt;br&gt;А это вообще стандартная отмазка в любой лицензии, не только в опенсорсе. Она не имеет отношения к декларируемым goals.&lt;br&gt;&lt;br&gt;Впрочем, для исходного автора: действительно, Free Software не гарантирует никакого качества, хуже того, э</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#19</link>
    <pubDate>Tue, 21 Sep 2010 10:09:40 GMT</pubDate>
    <description>&amp;gt;Запятую куда? &lt;br&gt;&lt;br&gt;&quot;Гусары, молчать!&quot;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением серьезной уязвимос... (yopt)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#18</link>
    <pubDate>Tue, 21 Sep 2010 07:56:36 GMT</pubDate>
    <description>не для всех архитектур катит. но в целом верно, патчи уже есть.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением серьезной уязвимос... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#17</link>
    <pubDate>Tue, 21 Sep 2010 06:30:23 GMT</pubDate>
    <description># fetch http://security.FreeBSD.org/patches/SA-10:08/bzip2.patch&lt;br&gt;# fetch http://security.FreeBSD.org/patches/SA-10:08/bzip2.patch.asc&lt;br&gt;# cd /usr/src&lt;br&gt;# patch &amp;lt; /path/to/bzip2.patch&lt;br&gt;# cd /usr/src/lib/libbz2&lt;br&gt;# make obj &amp;&amp; make depend &amp;&amp; make &amp;&amp; make install&lt;br&gt;</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#16</link>
    <pubDate>Tue, 21 Sep 2010 06:27:22 GMT</pubDate>
    <description>&amp;gt;Запятую&lt;br&gt;&lt;br&gt;,&lt;br&gt;&lt;br&gt;&amp;gt;куда? </description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#15</link>
    <pubDate>Mon, 20 Sep 2010 23:19:03 GMT</pubDate>
    <description>ага, оперативно, пошли обновляться.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#14</link>
    <pubDate>Mon, 20 Sep 2010 22:17:41 GMT</pubDate>
    <description>&amp;gt;Где же хваленое качество ? &lt;br&gt;&lt;br&gt;В СПО дырку можно запатчить по факту обнаружения. А как мне запатчить скажем древний zlib в какихнить героях меча и магии на которых производитель давно забил, не забыв влинковать проблемный код прямо в блоб? Что еще веселее - этот код потенциально работает с внешним миром по сети - вероятно можно раздолбать через него проблемную либу только так. А потом виндузятники удивляются - &quot;ой, винлокеры&quot;. &quot;Ой, спам!&quot;. &quot;Ой, порнобаннер на десктопе!И кравивую аську увели!&quot;. Ну конечно, когда либу с дырой хрен обновишь - там что угодно будет, блин. Мне вот не нравится когда вместо системы - большая свалка приватных копий либ на которые всем наплевать.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#13</link>
    <pubDate>Mon, 20 Sep 2010 22:02:57 GMT</pubDate>
    <description>Пожалуйста. Вот так навскидку из того что под руку попадалось под хексэдитор. Игра Герои меча и магии. Скажем III и IV. Они есть, в них до сих пор играют (потому что прямых аналогов толком не сделали). Там злиба статически влинкована в бинарь и хрен ее такую заменишь. Какая версия была на момент выпуска какихнить там HMM III - понятно. А что веселее всего - там данные при игре по сети как раз злибом и жмутся. Нормально так, да? :) Ну и понятное дело что на обновление ископаемых версий героев производитель давно забил - они там заняты рубанием бабла, а проблемы негров шерифа не волнуют. А вот так поиграешь в игрушку по сети. И трояна как бонус получишь, например. При том наверняка такая же Ж и в других программах - поскольку у системы нельза попросить актуальную копию zlib.dll которую бы системный апдейтер поддерживал в исправном состоянии, каждый воротит кто на что горазд. И далеко не любой автор программы столь же дотошен в части security как майнтайнеры репов например и неленив для того чтобы следить за все</description>
</item>

<item>
    <title>Релиз bzip2 и libbz2 1.0.6 с исправлением уязвимости (demo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/70851.html#12</link>
    <pubDate>Mon, 20 Sep 2010 22:02:10 GMT</pubDate>
    <description>&amp;gt;Где же хваленое качество ? &lt;br&gt;&lt;br&gt;Что такое - &quot;качество&quot;? (подсказка: http://slovari.yandex.ru/качество/БСЭ/Качество/ ) Вы сами сформировали стереотип - &quot;если свободное ПО, то оно будет бесплатно и при том не будет содержать ошибок&quot;, а теперь сердитесь на разрушение этого стереотипа? Выполните команду &lt;br&gt;&lt;br&gt;$bzip --version&lt;br&gt;&lt;br&gt;и насладитесь текстом, добавленным по рекомендации FSF ( http://www.gnu.org/copyleft/gpl.html#howto ): &quot;This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.&quot;&lt;br&gt;</description>
</item>

</channel>
</rss>
