Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость в libssh, приводящая к переполнению буфера" | +/– | |
| Сообщение от opennews (??), 28-Авг-21, 08:31 | ||
В библиотеке libssh (не путать с libssh2), предназначенной для добавления клиентской и серверной поддержки протокола SSHv2 в программы на языке Си, выявлена уязвимость (CVE-2021-3634), приводящая к переполнению буфера при инициировании процесса смены ключа (rekey) с использованием механизма обмена ключами, применяющего другой алгоритм хэширования. Проблема устранена в выпуске 0.9.6... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 5. Сообщение от Аноним (5), 28-Авг-21, 08:50 | –6 +/– | |
Ну сколько можно... без радикального переписывания не обойтись. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #6, #8, #57 | ||
| 6. Сообщение от Иваня (?), 28-Авг-21, 08:59 | +5 +/– | |
Не ной, займись этим, замаял уже! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 | ||
| 7. Сообщение от Аноньимъ (ok), 28-Авг-21, 09:02 | +7 +/– | |
Обычно уязвимости приводят к взлому системы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #39, #47, #61 | ||
| 8. Сообщение от Аноньимъ (ok), 28-Авг-21, 09:07 | +2 +/– | |
Согласен, слишком много фрактальных недостатков накопилось. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #12 | ||
| 10. Сообщение от Аноним (10), 28-Авг-21, 09:33 | +/– | |
Может просто указать размер буфера по максимально длинному хэшу в системе? Это самое простое и вообще не затратное решение, да и памяти экономит текущий способ максимум пару байт на ключ, что можно легко наверстать в другом месте. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #14 | ||
12.
Сообщение от Аноним (12), 28-Авг-21, 10:11
| –9 +/– | |
> Согласен, слишком много *ректальных недостатков накопилось | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #31 | ||
| 14. Сообщение от And (??), 28-Авг-21, 10:45 | +3 +/– | |
А ещё можно просто проверять в коде поступающее снаружи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 Ответы: #15, #16, #52 | ||
| 15. Сообщение от ыы (?), 28-Авг-21, 10:58 | –8 +/– | |
Ну, вы если бы писали подобное, я уверен предприняли все необходимые проверки и защиты. К счастью вас не пускают к написанию такого кода. Почему к счастью? Потому что тогда вы бы были заняты делом, и не могли из-за нехватки времени общаться с нами тут... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #27 | ||
| 16. Сообщение от Аноним (16), 28-Авг-21, 11:23 | –1 +/– | |
Не, не, не, ты что, нельзя так делать! Такие проверки лишние, они только жрут ценное процессорное время и оно может тормозить на каком-то говне мамонта. Поэтому и не включают всякие stack-protector. Достаточно заявы погромиста "мамой клянусь, тут все ок" и можно сразу в прод! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 Ответы: #17 | ||
| 17. Сообщение от ыы (?), 28-Авг-21, 11:29 | –2 +/– | |
Толи дело электрон.. вот в нем все хорошо... он просто не запускается на говне мамонта и можно делать все необходимые проверки... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #18 | ||
| 18. Сообщение от Аноним (16), 28-Авг-21, 11:36 | +/– | |
А причем тут электрон? Вам религия не позволяет прописать нужные флаги при компиляции? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 Ответы: #19 | ||
| 19. Сообщение от Аноним (-), 28-Авг-21, 12:07 | +3 +/– | |
> Или 1% производительности вам важнее безопасности? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #26 | ||
| 20. Сообщение от Аноним (20), 28-Авг-21, 12:19 | –5 +/– | |
Переполнения, переполнения, переполнения... Эээх! А ведь есть просто решение. Начинается на R, заканчивается на ust | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #21, #28, #53 | ||
| 21. Сообщение от anonymous (??), 28-Авг-21, 12:42 | +1 +/– | |
Так уже написаны библиотеки и на Rust. Просто тут речь про другую библиотеку. В общем, не очень понятно, что вы предлагаете. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #24 | ||
| 24. Сообщение от Гость (??), 28-Авг-21, 13:27 | +5 +/– | |
Он предлагает всё везде заменить на раст. Не взирая ни на что. Любой ценой. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 Ответы: #29, #62 | ||
| 26. Сообщение от Аноним (16), 28-Авг-21, 13:58 | +/– | |
Потому что писать меньше одного процента как-то некомильфо)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 | ||
| 27. Сообщение от Урри (ok), 28-Авг-21, 15:13 | +1 +/– | |
Это на какой такой галере люди пашут 24\7? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #15 Ответы: #51 | ||
| 28. Сообщение от Урри (ok), 28-Авг-21, 15:16 | +2 +/– | |
LibSSH работает на всех (почти) платформах. Ваш любимый язык, к сожалению, покрывает только процентов 5 от нужного количества. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #32, #35 | ||
| 29. Сообщение от Аноним (29), 28-Авг-21, 16:15 | +2 +/– | |
Но ведь раст в FF и Редох показал, что растаманы тоже ошибаются при проверке индексов массива и вылетают, текут, падают... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 Ответы: #30 | ||
| 30. Сообщение от Аноним (20), 28-Авг-21, 17:01 | +1 +/– | |
Лучше упасть на переполнении сразу, чем heartbleed | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 | ||
| 31. Сообщение от hohax (?), 28-Авг-21, 17:02 | +/– | |
Здесь вам не тут! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #40 | ||
| 32. Сообщение от Аноним (20), 28-Авг-21, 17:07 | +2 +/– | |
А почему свет раста есть не на всех платформах? Ллвм разве не это самое? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 Ответы: #33 | ||
| 33. Сообщение от Аноним (16), 28-Авг-21, 17:36 | +1 +/– | |
Конечно нет, llvm или сам тулчейн раста вполне может не поддерживать какую-то богом забытую маргинальную платформу из 90х, которую поддерживает CGG или какой-то другой компилятор, но "ЭТО ОЧЕНЬ ВАЖНО!!111" и используется как аргумент почему Си это тру, а раст это отстой. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 Ответы: #36, #59 | ||
| 35. Сообщение от Аноним (16), 28-Авг-21, 17:49 | +1 +/– | |
Да ну, аж интересно что же такое важное и значимое не поддерживается на уровне Tier 1-2 и занимает аж 95%? Заодно и с пруфцами что LibSSH там есть. А то цифра звучит... ну скажем взятой с потолка)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #28 Ответы: #38 | ||
| 36. Сообщение от Аноним (36), 28-Авг-21, 18:53 | +1 +/– | |
Одна архитектура, одна система, один владелец? Где-то я это уже слышал, не напомните? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #37 | ||
| 37. Сообщение от Аноним (16), 28-Авг-21, 20:18 | +2 +/– | |
Хаха, щютка на уровне Петросяна. Впрочем... глупо было ожидать большего. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #36 | ||
| 38. Сообщение от пох. (?), 28-Авг-21, 20:23 | –4 +/– | |
Для хрустобоя все что не поддерживается - неважное и незначимое. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 Ответы: #41, #64, #69 | ||
| 39. Сообщение от Какаянахренразница (ok), 28-Авг-21, 20:50 | +9 +/– | |
Убийство привело к смерти жертвы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 40. Сообщение от Аноним (40), 28-Авг-21, 20:56 | +/– | |
Тут вам не здесь! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 | ||
| 41. Сообщение от Аноним (16), 28-Авг-21, 21:03 | +/– | |
> Win 64 bit only. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #43, #44, #58 | ||
| 42. Сообщение от Аноним (-), 28-Авг-21, 21:23 | +/– | |
Переполненые буфера - это прекрасно! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 43. Сообщение от Бздун (?), 28-Авг-21, 21:32 | +2 +/– | |
> i586-unknown-freebsd | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 Ответы: #45 | ||
| 44. Сообщение от пох. (?), 28-Авг-21, 21:53 | –2 +/– | |
> Мамонтам там и место | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 Ответы: #46 | ||
| 45. Сообщение от пох. (?), 28-Авг-21, 21:55 | –1 +/– | |
Но 3d-party си-компилятор для нее, как видишь - пока еще не сломали. Потому что без него не будет ничего работать вообще, кроме голой фри, которая никому не нужна ни на 586, ни на чем другом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 46. Сообщение от Аноним (16), 28-Авг-21, 22:31 | +/– | |
> если их не финансирует гугль, или, например, гугль. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 Ответы: #50 | ||
| 47. Сообщение от Аноним (47), 28-Авг-21, 23:05 | –3 +/– | |
> в старые добрые времена | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 48. Сообщение от СССР (?), 28-Авг-21, 23:14 | +/– | |
а кто юзал полноценно и libssh b libssh2? Первый я покурил хорошо, написал класс для работы с pty, реализовал sudo -u ser -i. В целом достаточно удобно. Единственное пришлось подумать как фиксировать конец потока, sleep не вариант ) пока не нулевая длинна блока тоже. Но там есть калбэки, возможно они вызываются когда происходит реальный конец вывода. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #56 | ||
| 49. Сообщение от СССР (?), 28-Авг-21, 23:18 | +/– | |
"В качестве запасного метода защиты можно ограничить список поддерживаемых методов обмена ключами только алгоритмами с одинаковым размером хэша" - это же для решения проблем на сервере? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #54 | ||
| 50. Сообщение от пох. (?), 29-Авг-21, 00:13 | –3 +/– | |
> Но дело в том что их и так финансирует гугл. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 51. Сообщение от пох. (?), 29-Авг-21, 00:15 | +/– | |
Ну что вы, что вы, хозяин добр - на большинстве галер рабы могут пару часиков поспать, поесть и поменять носки чтоб хозяину в нос не шибало. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 52. Сообщение от Аноним (52), 29-Авг-21, 06:24 | +/– | |
> А ещё можно просто проверять в коде поступающее снаружи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 53. Сообщение от Аноним (53), 29-Авг-21, 09:52 | +/– | |
В продакшн версиях приложений на расте нет никаких проверок переполнения. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #20 Ответы: #60 | ||
| 54. Сообщение от Аноним (53), 29-Авг-21, 09:52 | +/– | |
Можно перейти на telnet внутри vpn | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 | ||
| 56. Сообщение от Аноним (56), 29-Авг-21, 20:03 | +/– | |
Расскажите, как ограничить возможность их использования в системе по максимуму, если их удалить нельзя, так как другие программы не работают без них. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 Ответы: #70, #85 | ||
| 57. Сообщение от СеменСеменыч77 (?), 29-Авг-21, 21:07 | +/– | |
хитрый какой анон. всем известного стоп-слова нет - жаловаться модеру нет оснований. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #71 | ||
| 58. Сообщение от нах.. (?), 29-Авг-21, 21:09 | –2 +/– | |
> Разумеется, потому что 32бит в тиер2. Мамонтам там и место - последний интеловый 32bit only проц вышел 10 лет назад (атом), а последний нормальный десктопный - в далеком 2006. Но если найдется тот кто это поддержит и протестит - это будет просто прекрасно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 | ||
| 59. Сообщение от Урри (ok), 29-Авг-21, 21:35 | –2 +/– | |
Вы не видите разницы между "собирается" и "работает"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #63 | ||
| 60. Сообщение от Аноним (20), 30-Авг-21, 02:04 | +/– | |
Откуда инфа? В расте вроде проверки никто вменяемый не выключает в сейф коде | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 61. Сообщение от ptr128 (?), 30-Авг-21, 10:50 | +/– | |
Новость надо читать полностью, а не по диагонали. Так как в буфере размещается криптографический хеш, то, по определению, за обозримое время невозможно сделать его содержимое предсказуемым. Так как эта задача сведется к операции создания строки по хешу, что имеет слишком высокую вычислительную сложность. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 62. Сообщение от anonymous (??), 30-Авг-21, 11:44 | +1 +/– | |
Он, вроде, такого не говорил. Этот риторический приём называется соломенное чучело. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #24 | ||
| 63. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:08 | +/– | |
> что раст обещает работать(!) только на двух платформах | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 Ответы: #68 | ||
| 64. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:13 | –1 +/– | |
https://gcc.gnu.org/install/binaries.html | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #65 | ||
| 65. Сообщение от пох. (?), 30-Авг-21, 12:18 | –2 +/– | |
бть... какие ж вы все же ди-лы... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #64 Ответы: #66 | ||
| 66. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:27 | +/– | |
Это прекрасно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 Ответы: #67 | ||
| 67. Сообщение от пох. (?), 30-Авг-21, 13:20 | +1 +/– | |
кем "подразумевается" - хрустиками? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #66 Ответы: #80 | ||
| 68. Сообщение от Урри (ok), 30-Авг-21, 13:32 | –2 +/– | |
> Это враньё, там куча поддерживаемых платформ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #63 Ответы: #72, #74, #75 | ||
| 69. Сообщение от Урри (ok), 30-Авг-21, 13:34 | –1 +/– | |
пох, ты конечно идиот. Но здесь отлично выступил. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #73 | ||
| 70. Сообщение от BorichL (ok), 30-Авг-21, 14:46 | +/– | |
Вероятно, пора перевестись в класс умственно отсталых по информатике и ВТ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 | ||
| 71. Сообщение от Fedd (ok), 30-Авг-21, 15:31 | +/– | |
Вот кто тут значит настукивает | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #57 Ответы: #88 | ||
| 72. Сообщение от Аноним (16), 30-Авг-21, 16:03 | +/– | |
> или не сможет? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #68 Ответы: #78 | ||
| 73. Сообщение от Аноним (20), 30-Авг-21, 17:57 | +/– | |
Ну а какие ещё платформы нужны, вот по-честному? Кроме икс 86-64 и арм? Лигаси платформы не нужны, потому что кто под них будет переписывать? Надо новый код писать. А какой-нибудь авз микроконтроллер можно и на Си делать, там всё-таки проги должны быть маленькими и с памятью штык в штык работать (хотя кто-то вроде и Раст на микроконтроллеры запихивает). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #69 Ответы: #79 | ||
| 74. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:22 | +/– | |
>что ваш миллиард строк (даже чуть больше) ни разу не собирается под почти все существующие платформы с помощью gcc и не работает на ойой скольки миллиардах устройств по всему миру. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #68 Ответы: #77 | ||
| 75. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:29 | +/– | |
>Понятно. Значит разницы между | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #68 Ответы: #76 | ||
| 76. Сообщение от Урри (ok), 30-Авг-21, 18:36 | –1 +/– | |
> Ит то, что гарантий не дают, не означает что оно не работает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #75 | ||
| 77. Сообщение от Урри (ok), 30-Авг-21, 18:37 | +/– | |
И что же у вас за платформа такая? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #74 Ответы: #86 | ||
| 78. Сообщение от Урри (ok), 30-Авг-21, 18:39 | +/– | |
Растообиженка вертится как угорь на сковороде. Приятно посмотреть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 Ответы: #81 | ||
| 79. Сообщение от Урри (ok), 30-Авг-21, 18:51 | –1 +/– | |
> Ну а какие ещё платформы нужны, вот по-честному? Кроме икс 86-64 и | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #73 Ответы: #87 | ||
| 80. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:58 | +/– | |
>P.S. еще вон у freebsd tier'ы есть. И снова это ничуть не про бинарники. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #67 | ||
| 81. Сообщение от Аноним (16), 30-Авг-21, 19:09 | +/– | |
Ахаха, ну ты даешь)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #78 Ответы: #82 | ||
| 82. Сообщение от Урри (ok), 30-Авг-21, 19:30 | +/– | |
> Ты вкинул в тему цифру про пять процентов и ушел от ответа с просьбой перечислитью их. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #81 Ответы: #83 | ||
| 83. Сообщение от Аноним (16), 30-Авг-21, 19:45 | +/– | |
> где просьба? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #82 Ответы: #84 | ||
| 84. Сообщение от Урри (ok), 30-Авг-21, 20:02 | +/– | |
> >> "что же такое важное и значимое не поддерживается на уровне Tier 1-2 и занимает аж 95%?" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #83 | ||
| 85. Сообщение от СССР (?), 31-Авг-21, 00:09 | +/– | |
> Расскажите, как ограничить возможность их использования в системе по максимуму, если их | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #56 | ||
| 86. Сообщение от Аноньимъ (ok), 31-Авг-21, 00:17 | +/– | |
> И что же у вас за платформа такая? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #77 | ||
| 87. Сообщение от Аноним (20), 31-Авг-21, 03:12 | +/– | |
А не хелловордам? Ну хоть одна платформа не лигаси и не нишевая есть? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #79 | ||
| 88. Сообщение от СеменСеменыч777 (?), 31-Авг-21, 07:53 | +/– | |
> Вот кто тут значит настукивает | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #71 | ||
| 89. Сообщение от Аноним (-), 03-Сен-21, 07:39 | +/– | |
> операция смены ключа допускает применение криптографических | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |