<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опасная уязвимость в X.Org, присутствующая с 1991 года</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html</link>
    <description>В библиотеке libXfont, входящей в состав X.Org и используемой в X-сервере, обнаружена (http://lists.x.org/archives/xorg-announce/2014-January/002389.html) опасная уязвимость (CVE-2013-6462), позволяющая организовать выполнение кода при обработке специально оформленного файла со шрифтом в формате BDF. Проблема была выявлена при проверке кода X.Org в статическом анализаторе cppcheck (http://cppcheck.sourceforge.net/) и связана с возможностью выхода за пределы выделенного буфера при наличии в BDF строк большого размера. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблему усугубляет то, что библиотека libXfont используется во всех вариантах X-серверов, в том числе том, что выполняется с правами пользователя root, что позволяет использовать данную уязвимость для повышения локальным пользователем своих привилегий в системе. Примечательно, что уязвимость появилась в кодовой базе ещё в мае 1991 года. Проблема исправлена (http://cgit.freedesktop.org/xorg/lib/libXfont/commit/?id=4d024ac10f964f6bd372ae0dd14f02772a6e5f63) в опубликованном (http://lists.x.org</description>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#158</link>
    <pubDate>Wed, 15 Jan 2014 14:55:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Может, добавите своей рукой к страничке http://www.altlinux.org/Features?&lt;br&gt;&lt;br&gt;Добрался, добавил; спасибо!&lt;br&gt;&lt;br&gt;&amp;gt; Мне сначала надо проверить что эти патчи не только присутствуют, но и последовательно&lt;br&gt;&amp;gt; накладываются-&amp;gt;компилируются-&amp;gt;устанавливаются-&amp;gt;&lt;br&gt;&amp;gt; регистрируются в xorg.conf-&amp;gt;регистрируются в fontconfig.conf&lt;br&gt;&lt;br&gt;Это видно и по пакету:&lt;br&gt;http://packages.altlinux.org/en/Sisyphus/srpms/fonts-bitmap-75dpi/patches&lt;br&gt;http://packages.altlinux.org/en/Sisyphus/srpms/fonts-bitmap-75dpi/spec&lt;br&gt;&lt;br&gt;&amp;gt; -&amp;gt;отображаются.&lt;br&gt;&lt;br&gt;Факт. :)&lt;br&gt;&lt;br&gt;&amp;gt; А желание устанавливать ALT только ради этого - отсутствует.&lt;br&gt;&lt;br&gt;Если что, то альт &quot;на посмотреть&quot; можно быстро взять по ссылкам с http://altlinux.org/regular и засунуть в виртуалку; на этих LiveCD работает и apt-get.&lt;br&gt;&lt;br&gt;&amp;gt; https://mail.gnome.org/archives/gnome-cyr/2002-January/msg00411.html &lt;br&gt;&lt;br&gt;(KOI8-R) М-ндя, узнаю Лёню.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (wulf)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#157</link>
    <pubDate>Sun, 12 Jan 2014 10:18:38 GMT</pubDate>
    <description>&amp;gt; Может, добавите своей рукой к страничке http://www.altlinux.org/Features?&lt;br&gt;&lt;br&gt;Оставляю эту честь Вам. Мне сначала надо проверить что эти патчи не только присутствуют, но и последовательно накладываются-&amp;gt;компилируются-&amp;gt;устанавливаются-&amp;gt;регистрируются в xorg.conf-&amp;gt;регистрируются в fontconfig.conf-&amp;gt;отображаются. А желание устанавливать ALT только ради этого - отсутствует. 10 лет назад все было ОК, как сейчас - не знаю.&lt;br&gt;Вообще, если хочется узнать больше о происхождении этого &quot;привета от BlackCat-а&quot; можно почитать гномовский мэйллист https://mail.gnome.org/archives/gnome-cyr/2002-January/msg00411.html&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (Led)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#156</link>
    <pubDate>Sat, 11 Jan 2014 20:51:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Я согласен только с одним - когда &#091;...&#093; то битовые шрифты будут иметь преимущества &lt;br&gt;&amp;gt; 12x22 прекрасно смотрится на нынешних дисплеях достаточно высокого разрешения в качестве &lt;br&gt;&amp;gt; консольного шрифта, если что.  Это ещё сановские.&lt;br&gt;&lt;br&gt;О, так для таких как мы есть &quot;fbcon=font:SUN12x22&quot; в параметрах ядра. Для ядер (знаешь для каких) это изначально возможно было.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#155</link>
    <pubDate>Sat, 11 Jan 2014 19:42:31 GMT</pubDate>
    <description>&amp;gt; Это называется &quot;Угадал все буквы но не смог прочитать слово&quot;.&lt;br&gt;&lt;br&gt;Так было удобнее сослаться на всю группу сразу :-)&lt;br&gt;&lt;br&gt;&amp;gt; Подразумевались то, что в альте их интегрировали непосредственно в стандартные x-овые&lt;br&gt;&amp;gt; шрифты, как это должно было бы случится в случае несостоявшегося вливания в XFree.&lt;br&gt;&lt;br&gt;А вот этого не знал, спасибо.  Может, добавите своей рукой к страничке http://www.altlinux.org/Features?&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#154</link>
    <pubDate>Sat, 11 Jan 2014 19:39:36 GMT</pubDate>
    <description>&amp;gt; Консольного шрифта в голой консоли имеется ввиду? &lt;br&gt;&lt;br&gt;Виноват, это было легче понять именно так.  Подразумевал &quot;шрифта, используемого в графическом эмуляторе терминала&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#153</link>
    <pubDate>Fri, 10 Jan 2014 23:09:04 GMT</pubDate>
    <description>в первый раз за долгое время вижу нормальные шрифты на скриншотах! а то я думал, у всех уже сопли мозг съели.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (wulf)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#152</link>
    <pubDate>Fri, 10 Jan 2014 20:48:18 GMT</pubDate>
    <description>Чтобы не быть голословным, сделал скриншот с только битовыми шрифтами. На скриншоте wireshark (gtk2), virtualbox (qt4), urxvt (pure xlib). В фоне, правда, firefox с MS-овскими ttf-ами, но это я изменить не могу. 99,9&#037; веба верстается именно под них.&lt;br&gt;&lt;br&gt;http://postimg.org/image/v5ijoqjn1/full/&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (wulf)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#151</link>
    <pubDate>Fri, 10 Jan 2014 19:28:30 GMT</pubDate>
    <description>&amp;gt; http://packages.altlinux.org/ru/search?query=fonts-bitmap-cyr_rfx&lt;br&gt;&lt;br&gt;Михаил, Вы поражаете :-) Это называется &quot;Угадал все буквы но не смог прочитать слово&quot;.&lt;br&gt;Конечно я имел ввиду шрифты cyr_rfx, но не в виде в котором их выложил автор, т.е. набора кириллических символов для iso10646-0400. В таком виде они присутствуют во многих дистрибутивах. Подразумевались то, что в альте их интегрировали непосредственно в стандартные x-овые шрифты, как это должно было бы случится в случае несостоявшегося вливания в XFree. Смотри набор патчей к http://packages.altlinux.org/ru/Sisyphus/srpms/fonts-bitmap-75dpi . А вот этого уже в других дистрибутивах, насколько я знаю, нету :-)&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в X.Org, присутствующая с 1991 года (SergMarkov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/93463.html#148</link>
    <pubDate>Fri, 10 Jan 2014 10:49:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 1. Попросить Шигорина отсыпать чуток Альту.&lt;br&gt;&amp;gt; Совершенно излишне, можно взять и самому. :) &lt;br&gt;&lt;br&gt;Утянул fonts-bitmap-cyr_rfx-iso10646-0400&lt;br&gt;:-)&lt;br&gt;Классный в пакете список майнтейнеров..&lt;br&gt;&lt;br&gt;Список всех майнтейнеров, принимавших участие&lt;br&gt;в данной и/или предыдущих сборках пакета:&lt;br&gt;&lt;br&gt;ALT QA Team Robot&lt;br&gt;&lt;br&gt;Alexey Dyachenko&lt;br&gt;Игорь Власенко&lt;br&gt;&lt;br&gt;:-)&lt;br&gt;</description>
</item>

</channel>
</rss>
