Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов" | +/– | |
| Сообщение от opennews (ok), 13-Мрт-25, 14:22 | ||
В библиотеке отрисовки шрифтов... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 2. Сообщение от Аноним (2), 13-Мрт-25, 14:24 | +1 +/– | |
А когда добавили? В прошлый раз была уязвимость с шрифтами в формате png. Так теперь и не отключить png во freetype стало. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34 | ||
| 3. Сообщение от Аноним (3), 13-Мрт-25, 14:26 | +3 +/– | |
Никогда такого не было и вот опять | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. Сообщение от Аноним (4), 13-Мрт-25, 14:36 | +12 +/– | |
Заходя в эту новость, я уже предвкушал, что тут будет переполнение буфера. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #13 | ||
| 5. Сообщение от DeerFriend (?), 13-Мрт-25, 14:43 | +/– | |
freetype-2.13.1-1.fc39 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #8, #22 | ||
| 7. Сообщение от Аноним (7), 13-Мрт-25, 14:54 | +/– | |
Дарка от бублика наш линукс злосчастный. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #59, #61, #74 | ||
| 8. Сообщение от НяшМяш (ok), 13-Мрт-25, 14:55 | +/– | |
Любители дебиана уже дуреют с 2.12.1+dfsg-5+deb12u3 прикормки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #15, #32 | ||
| 9. Сообщение от Аноним (9), 13-Мрт-25, 15:00 | +2 +/– | |
> Amazon Linux 2, Debian stable / Devuan, RHEL 8 и 9 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #10 | ||
| 10. Сообщение от Аноним (10), 13-Мрт-25, 15:11 | +/– | |
А что не так? Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. Стабильные дистры не тащат новые фичи, которые ломают поведение библиотек/программ. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #18, #36 | ||
| 11. Сообщение от Аноним (11), 13-Мрт-25, 15:14 | +2 +/– | |
Я забыл, дум уже запустили в шрифте или мне приснилось? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #45, #51 | ||
| 12. Сообщение от Fracta1L (ok), 13-Мрт-25, 15:17 | +/– | |
Разрабы freetype просто не умеют писать на сишке, вот местные комментаторы никогда бы не допустили такого бага. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 13. Сообщение от Аноним (13), 13-Мрт-25, 15:20 | +9 +/– | |
Пора это уже в спецификации языка Си указать, что буфер -- это то, за пределы чего должен выйти любой уважающий себя сишник. Закрепить, так сказать, официально этот стандарт де-факто. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #60 | ||
| 15. Сообщение от kai3341 (ok), 13-Мрт-25, 15:27 | –2 +/– | |
Точно подмечено | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 16. Сообщение от Ivan_83 (ok), 13-Мрт-25, 15:31 | +/– | |
> до версии 2.13.0 включительно и устранена в версии 2.13.1 (июнь 2023 года). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #17 | ||
| 17. Сообщение от Аноним (-), 13-Мрт-25, 15:35 | +1 +/– | |
> А что за некронвости такие!? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #21 | ||
| 18. Сообщение от Аноним (-), 13-Мрт-25, 15:37 | +2 +/– | |
> Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 Ответы: #23 | ||
| 21. Сообщение от Ivan_83 (ok), 13-Мрт-25, 15:50 | +/– | |
> А вот предупредить некролюбов что нужно обновиться - это доброе дело. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #17 Ответы: #24 | ||
| 22. Сообщение от Аноним (2), 13-Мрт-25, 15:53 | +/– | |
Всего год? В генту уязвимая 2.13.0 до сих пор стабильная. А теперь представь сколько софта тащит только эту версию (и сколько более старые), у нас же деды-специалисты говорят обновляться стыдно и в то же время юнцы-специалисты топят за статическую линковку или как минимум таскать всё бандлом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #5 Ответы: #38 | ||
| 23. Сообщение от Аноним (10), 13-Мрт-25, 16:16 | +/– | |
Дак выявили проблему в этом году. Как они могли себе фикс бекпортировать, если проблема еще не была обнаружена? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #29, #35 | ||
| 24. Сообщение от 12yoexpert (ok), 13-Мрт-25, 16:22 | +3 +/– | |
все корпоративные дистры со старыми либами | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 25. Сообщение от Аноним (25), 13-Мрт-25, 16:28 | +/– | |
Годно. Теперь код необязательно запускать, достаточно открыть его в редакторе, чтобы произошел взлом. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #26, #28, #33 | ||
| 26. Сообщение от Аноним (2), 13-Мрт-25, 16:47 | +/– | |
Достаточно открыть страничку в интернете без дефолтной блокировки шрифтов ublock. Будь готовые прототипы в паблике, можно было бы использовать их их для обхода цифровой тюрьмы¸а так ничего хорошего. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 28. Сообщение от Аноним (-), 13-Мрт-25, 16:47 | +/– | |
Раньше было лучше (с) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 29. Сообщение от Аноним (-), 13-Мрт-25, 16:56 | +2 +/– | |
> Дак выявили проблему в этом году. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #31 | ||
| 30. Сообщение от Аноним (30), 13-Мрт-25, 17:46 | +1 +/– | |
Если это жадность до ОЗУ, то это необоснованно, т.к. в 32 битных системах переменная всё равно по факту займет 32 бита (если не извращаться, и к массивам не относится), а в 64-битной - 64. Более того, если говорить о микроконтроллерах с Cortex M, то там в некоторых случаях придется дополнительно выполнить команды SXTB, SXTH, UXTB и UXTH при операциях с меньшими по разрядности типами. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #37, #42 | ||
| 31. Сообщение от User (??), 13-Мрт-25, 17:51 | +1 +/– | |
Ты не бойся, в рачах уже четыре новые слопатили) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 | ||
| 32. Сообщение от Аноним (32), 13-Мрт-25, 18:11 | +/– | |
таки и не все на 12-ом (!) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 | ||
| 33. Сообщение от Аноним (33), 13-Мрт-25, 18:32 | +/– | |
Перед этим правдва надо установить нужный шрифт, и вот потом уже да. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 34. Сообщение от Аноним (34), 13-Мрт-25, 20:42 | +1 +/– | |
Хороший вопрос... Ибо вариативные шрифты придумала в 2016 году группа компаний Adobe, Apple, Google и Microsoft. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #44, #49, #79 | ||
| 35. Сообщение от Аноним (9), 13-Мрт-25, 21:13 | +/– | |
> Дак выявили проблему в этом году. Как они могли себе фикс бекпортировать, если проблема еще не была обнаружена? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 36. Сообщение от Аноним (9), 13-Мрт-25, 21:14 | +/– | |
> А что не так? Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 | ||
| 37. Сообщение от Аноним (9), 13-Мрт-25, 21:19 | –1 +/– | |
> т.к. в 32 битных системах переменная всё равно по факту займет 32 бита (если не извращаться, и к массивам не относится), а в 64-битной - 64 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 Ответы: #63 | ||
| 38. Сообщение от dannyD (?), 13-Мрт-25, 21:31 | +/– | |
не нада ля-ля | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #39 | ||
| 39. Сообщение от Аноним (2), 13-Мрт-25, 21:33 | +/– | |
> не нада ля-ля | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #40, #41 | ||
| 40. Сообщение от dannyD (?), 13-Мрт-25, 21:36 | +/– | |
ну может зависимости какие, каким-то пакетам нужны устаревшие версии. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 41. Сообщение от Аноним (2), 13-Мрт-25, 21:37 | +/– | |
Причём, 2.13.3 уже почти год без обновлений, хочешь свежей собирай из гита и софт к этому может весьма плохо отнестись. Ситуация довольно патовая, ключевая либа такая дохлая -- одни уязвимости добавляют по мере надобности. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 42. Сообщение от Аноним (-), 13-Мрт-25, 21:38 | –1 +/– | |
> в 32 битных системах переменная всё равно по факту займет 32 бита | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 Ответы: #47, #62 | ||
| 44. Сообщение от Аноним (44), 13-Мрт-25, 23:57 | +1 +/– | |
Хорошие компании | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 45. Сообщение от Аноним (44), 13-Мрт-25, 23:58 | +2 +/– | |
GTA запустили | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 47. Сообщение от _kp (ok), 14-Мрт-25, 00:14 | +/– | |
Выравнивание подобной структуры, если об упаковке явно не указано, зависит и от платформы, и от уровня оптимизации, и конкретного компилятора. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 Ответы: #52 | ||
| 49. Сообщение от Аноним (49), 14-Мрт-25, 01:24 | +7 +/– | |
> вариативные шрифты придумала в 2016 году группа | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 Ответы: #64 | ||
| 51. Сообщение от Аноним (51), 14-Мрт-25, 01:49 | +/– | |
https://fuglede.github.io/llama.ttf/ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 52. Сообщение от Аноним (52), 14-Мрт-25, 02:59 | +4 +/– | |
> Ваше утверждение тоже неверное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #56, #57 | ||
53.
Сообщение от мяв (?), 14-Мрт-25, 04:12
| +/– | |
в очередной раз доказывает несостоятельность разного рода изкоробочных селинуксов и подчеркивает нужность МАСов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
54.
Сообщение от мяв (?), 14-Мрт-25, 04:14
| +1 +/– | |
>из-за присвоения переменной с типом "signed short", участвующей в вычислении размера буфера, значения с типом "unsigned long", | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #55 | ||
| 55. Сообщение от Аноньимъ (ok), 14-Мрт-25, 04:31 | +2 +/– | |
Варнинги отключили. Иначе память при компиляции ими переполнялась. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 Ответы: #69 | ||
| 56. Сообщение от _kp (ok), 14-Мрт-25, 04:32 | –1 +/– | |
Да, утверждение не Ваше, лишне я сказал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 | ||
| 57. Сообщение от Аноньимъ (ok), 14-Мрт-25, 04:32 | –2 +/– | |
> Одно из свойств C, которое делает его незаменимым везде, это фиксированный ABI. Да, этот ABI зависит от платформы | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #52 | ||
| 59. Сообщение от Аноним (59), 14-Мрт-25, 07:30 | +2 +/– | |
Согласен, надо ставить проприетарную Solaris от Oracle. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #67 | ||
| 60. Сообщение от Смузихлеб забывший пароль (?), 14-Мрт-25, 07:49 | –3 +/– | |
> из-за присвоения переменной с типом "signed short", | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 | ||
| 61. Сообщение от ИмяХ (ok), 14-Мрт-25, 08:03 | +/– | |
>>код всем открыт. Чем там все кичатся. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 Ответы: #65 | ||
| 62. Сообщение от Аноним (63), 14-Мрт-25, 08:17 | +/– | |
Речь о переменных, а не о полях структуры, помимо массивов. И речь идет о жадности, а на операции с битовыми полями сколько инструкций нужно выполнить? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 | ||
| 63. Сообщение от Аноним (63), 14-Мрт-25, 08:18 | +/– | |
Прикинь, в ОЗУ Cortex M0 оно так по умолчанию. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 | ||
| 64. Сообщение от крабб (?), 14-Мрт-25, 09:36 | +/– | |
это пять! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 | ||
| 65. Сообщение от Аноним (65), 14-Мрт-25, 10:13 | +1 +/– | |
Не любому это надо, у кого-то и детство есть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #61 Ответы: #71 | ||
| 67. Сообщение от Аноним (67), 14-Мрт-25, 10:34 | +/– | |
лучше такой же астра линкус | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #59 | ||
| 68. Сообщение от Аноним (69), 14-Мрт-25, 10:56 | +/– | |
>устранена в версии 2.13.1 (июнь 2023 года) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 69. Сообщение от Аноним (69), 14-Мрт-25, 10:57 | +2 +/– | |
Гспди, рукалицо, если это правда. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #55 | ||
| 70. Сообщение от svsd_val (ok), 14-Мрт-25, 12:13 | +3 +/– | |
ИМХО, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #72, #73 | ||
| 71. Сообщение от Аноним (71), 14-Мрт-25, 12:20 | +/– | |
Cчастливые люди, приятно слышать что такие ещё остались. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #65 | ||
| 72. Сообщение от Weders (ok), 14-Мрт-25, 13:10 | +3 +/– | |
Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #70 Ответы: #76, #78 | ||
| 73. Сообщение от Аноним (-), 14-Мрт-25, 13:18 | –1 +/– | |
> Вам не смешно читать, комменты, "вумных" людей, которые говорят как всё плохо и как надо, и о защите от ошибок программистов... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #70 Ответы: #75 | ||
| 74. Сообщение от Аноним (74), 14-Мрт-25, 13:22 | +/– | |
Ну да, в проприетарных ОС-подобных поделиях уязвимости просто никто не ищет, поэтому там их количество постоянно растёт. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #7 | ||
| 75. Сообщение от svsd_val (ok), 14-Мрт-25, 22:06 | +1 +/– | |
>Неа, к сожалению не смешно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #73 Ответы: #77 | ||
| 76. Сообщение от svsd_val (ok), 14-Мрт-25, 22:10 | +/– | |
Конечно так и есть, если программист управляет поинтерами и выходит за буфер, виноват язык, а не программист =) Если смотреть в сторону лучших практик оберон был лучшим в этом плане. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
| 77. Сообщение от Аноним (-), 15-Мрт-25, 00:05 | +/– | |
> ОК, приплетайте всех и вся, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #75 Ответы: #80 | ||
| 78. Сообщение от Аноним (-), 15-Мрт-25, 00:12 | +/– | |
> Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #72 | ||
| 79. Сообщение от Аноним (79), 15-Мрт-25, 14:31 | +/– | |
Вариативные шрифты, кстати, это очень хорошо. А вот писать лонг в шот — нет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 80. Сообщение от svsd_val (ok), 16-Мрт-25, 18:23 | +/– | |
Понял вашу точку зрения и посмотрев с её перспективы, согласен со многим. В остальном же, если на этапе компиляции отлавливать большую часть ошибок, то CVE базы будут много меньше. Но увы сами CVE никуда не исчезнут. В этом плане признаю ЧИСТЫЙ СИ имеет действительно много минусов. И, наверное, его стоит заменить в ядрышке на что-то более защищённое, то же С++ с обвязками. Но к примеру раст пока что мной не воспринимается как язык уровня ядра. У оберона в этом плане были шикарные возможности... но увы не вто время появился... Так то я помню были попытки переписать китайцами лицуксовое ядро на C++, но чёт насколько помню у них в этом плане ничего неполучилось (правда интересовался давно) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #77 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |