The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Критическая уязвимость в sudo, позволяющая получить привилегии root, opennews (??), 27-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


76. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (76), 27-Янв-21, 13:45 
А почему -fstack-protector-all все популярные дистры не используют? Есть какие-то недостатки?
Ответить | Правка | Наверх | Cообщить модератору

89. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (2), 27-Янв-21, 14:09 
Даже strong просаживает копирование строк, а ты all хочешь. Всё равно отключают все проекты в своих скриптах, потому что производительность отправляется к чёрту и глупые-глупые пользователи начинают нахваливать конкурентов у которых уже давно -U_FORTIFY_SOURCE -fno-stack-protector -fno-stack-clash-protection захардкожено.
Ответить | Правка | Наверх | Cообщить модератору

96. "Критическая уязвимость в sudo, позволяющая получить привилег..."  –1 +/
Сообщение от Аноним (99), 27-Янв-21, 14:17 
Оно просаживает только в бинарных дистрах.
В самосборных, с оптимизацией под современный проц проседаний почти нет, даже быстрее все работает по сравнению с бинарным дистром.
Ответить | Правка | Наверх | Cообщить модератору

110. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +6 +/
Сообщение от Аноним (-), 27-Янв-21, 14:37 
> Оно просаживает только в бинарных дистрах.
> В самосборных, с оптимизацией под современный проц проседаний почти нет, даже быстрее все работает по сравнению с бинарным дистром.

Особая самосборная магия, ритуал "медитативное наблюдение лога сборки в черной консоли", сила ритуала завязанна на непорочность или продолжительность воздержания?

Ответить | Правка | Наверх | Cообщить модератору

138. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (138), 27-Янв-21, 15:36 
Пока собирает можно и сексом заняться. На генерируемые во время компиляции бинари секс никак не влияет, специально проверял системой воспроизводимых сборок.
Ответить | Правка | Наверх | Cообщить модератору

127. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (2), 27-Янв-21, 14:55 
Ах если бы. Но конечно зависит задач. Какой-нибудь портаж повесится.
Ответить | Правка | К родителю #96 | Наверх | Cообщить модератору

135. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (138), 27-Янв-21, 15:34 
emerge собирает все хорошо.
Ответить | Правка | Наверх | Cообщить модератору

136. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (2), 27-Янв-21, 15:36 
Его только в прошлом месяце починили, до того он по 10 минут считал зависимости как раз беспощадным копированием.
Ответить | Правка | Наверх | Cообщить модератору

139. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (138), 27-Янв-21, 15:39 
Форкнул у себя когда с портов выкидывали hardened-source и paludis. Сегодня Gentoo уже ее тот: https://www.opennet.me/openforum/vsluhforumID3/123015.html#23
Ответить | Правка | Наверх | Cообщить модератору

90. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (99), 27-Янв-21, 14:11 
Использовать при сборки опции: "-Wformat -Wformat-security -Werror=format-security -D_FORTIFY_SOURCE=2 -fPIE --parm ssp-buffer-size=1 -fstack-protector-all -fPIC" мешают:

1. ???, наверно, у них бекдоры с троянами и прочей вирусней перестают работать.

2. Пользователь, оно же в тестах аж на 5-10% тормозить будет. Проги с JIT перестают работать вообще, а без JIT тормоза ~20% и не все без JIT собираются.

3. Ленивые дистросборщики, "Werror=format-security" очень трудоемкое дело, надо быдлософт фактически переписать безопасно. По хорошему это дело разрабов, но им тоже лень.

Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору

175. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +1 +/
Сообщение от Lex (??), 27-Янв-21, 17:07 
> Проги с JIT перестают работать вообще

Стало быть штуки вроде браузерного жс замедлятся в разЫ

Ответить | Правка | Наверх | Cообщить модератору

330. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (330), 28-Янв-21, 09:23 
> Стало быть штуки вроде браузерного жс замедлятся в разЫ

Это пропаганда тех кто эксплуатирует сишные дырени в быдло-дистрах:

Google тестил свой v8 с JIT при работе с YouTube: https://v8.dev/blog/jitless с отключением JIT сайт работает всего на 6% медленнее:

"Finally, we measured a simulated browsing session on the Living Room YouTube app which includes both video playback and menu navigation. Here, JIT-less mode is roughly on-par and only shows a 6% slowdown in JS execution compared to a standard V8 configuration. This benchmark demonstrates how peak optimized code performance is not always correlated to real-world performance, and in many situations embedders can maintain reasonable performance even in JIT-less mode.

Memory consumption only changed slightly, with a median of 1.7% decrease of V8’s heap size for loading a representative set of websites.

We encourage embedders on restricted platforms or with special security requirements to consider V8’s new JIT-less mode, available now in V8 v7.4."

А Мозила с их Firefox на rust - овно с JIT и местом на помойке!

Ответить | Правка | Наверх | Cообщить модератору

343. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +1 +/
Сообщение от Lex (??), 28-Янв-21, 11:15 
>> Стало быть штуки вроде браузерного жс замедлятся в разЫ
> Это пропаганда тех кто эксплуатирует сишные дырени в быдло-дистрах:
> Google тестил свой v8 с JIT при работе с YouTube

А что в ютубе сильно жс используется ?
Я смутно помню, что основная его суть - это видеопоток или он тоже через жс реализован.. ну чисто, таймер на 40мс, по событию которого загружается очередной кадр в виде картинки, подменяющей нынешний в DOM дереве и 1мс таймер, по событию которого какая-то штука генерирует усредненный для того момента звук ролика и все это, в идеальном случае, превращается в онлайн-просмотр видео со звуком ?)

До джита идет интерпретация( безопасней, но медленней ).
Она, в среднем, в разЫ медленней, если не применять очень специфическую магию и особым образом не готовить скармливаемый двиглу "JS"

Ответить | Правка | Наверх | Cообщить модератору

359. "Критическая уязвимость в sudo, позволяющая получить привилег..."  +/
Сообщение от Аноним (358), 28-Янв-21, 16:27 
Noscript. И бровзер без JIT.

Безопасность важнее. Пусть бровзер много порочность используют для ускорения, а не костыль с JIT.

Все ПО с JIT в мусарку!

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру