Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Уязвимость в Python-библиотеках lzma, bz2 и gzip, потенциально приводящая к выполнению кода" | +/– | |
| Сообщение от opennews (??), 14-Апр-26, 13:13 | ||
В поставляемых в составе CPython классах распаковки сжатых данных в форматах lzma, bz2 и gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor и gzip.GzipFile) выявлена уязвимость (CVE-2026-6100), приводящая к обращению к памяти после её освобождения. Проблема присвоен критический уровень опасности (9.1 из 10) - в случае успешной эксплуатации уязвимость может привести к утечке информации из памяти процесса или выполнению кода атакующего при распаковке специально оформленных данных... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним (1), 14-Апр-26, 13:13 | +1 +/– | |
Ну вот добрались и до биндингов к скриптовым языкам, которые всю дорогу писали как попало. Без сишных зависимостей этот питон даже ползать не сможет, так что впереди длинный путь ))) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 2. Сообщение от Аноним Мю (?), 14-Апр-26, 13:17 | +/– | |
Хорошо, а какие версии Python затронуты? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #6 | ||
| 3. Сообщение от Аноним (-), 14-Апр-26, 13:20 Скрыто ботом-модератором | +3 +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 6. Сообщение от Аноним (6), 14-Апр-26, 13:27 | +1 +/– | |
Функция zlib'а в текушем виде как минимум 4 года существует, дальше по коммитам не прошёлся, потому что гитхаб - неудобное лагающее г~вно | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #10 | ||
| 8. Сообщение от Аноним (6), 14-Апр-26, 13:30 | +/– | |
Занулили какой-то рандомный указатель, который потом может нигде и не используется... С этими вашими лллмками только strcpy да рандомное отсутствие '= NULL' сейчас и будут исправлять всякие идиоты, которым нужно коммитов налутать для... чего-то... джиа-танов новых подготавливают наверное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #31 | ||
| 9. Сообщение от Аноним (9), 14-Апр-26, 13:33 | –4 +/– | |
Вот и в managed-языках бывают ошибки работы с памятью. А уж в компилируемом Расте, тем боллее, могут быть. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #12, #19 | ||
| 10. Сообщение от openssh_user (ok), 14-Апр-26, 13:33 | –1 +/– | |
В чём проблема склонировать репо? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 Ответы: #11, #13 | ||
| 11. Сообщение от Аноним (11), 14-Апр-26, 13:42 | +2 +/– | |
На айфон не копируется. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 Ответы: #43 | ||
| 12. Сообщение от Аноним (11), 14-Апр-26, 13:43 | +1 +/– | |
Все эти ошибки по работе с памятью это пугалки для детей. Чтобы заставить их делать то что тебе выгодно, а не им. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #21, #60 | ||
| 13. Сообщение от Аноним (6), 14-Апр-26, 13:47 | +1 +/– | |
В том что на простой вопрос на опеннетике дать простой ответ проще, чем достать комп чтобы скачать репу и быстро найти там, где функция появилась. Хотите - найдите. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 | ||
| 14. Сообщение от Аноним (14), 14-Апр-26, 13:51 | –4 +/– | |
все биндинги сделать на расте, в usafe засунуть код на микропитоне, чтобы усилить безопасность! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #17, #25 | ||
| 17. Сообщение от Аноним (9), 14-Апр-26, 14:13 | –1 +/– | |
И получится огонь-безопасТность. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 18. Сообщение от Аноним (19), 14-Апр-26, 14:31 | –1 +/– | |
> Уязвимость в Python-библиотеках | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #34 | ||
| 19. Сообщение от Аноним (19), 14-Апр-26, 14:32 | –1 +/– | |
> Вот и в managed-языках бывают ошибки работы с памятью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #9 Ответы: #29 | ||
| 20. Сообщение от Аноним (20), 14-Апр-26, 15:05 | +4 +/– | |
Читаешь новость "Уязвимость в Python-библиотеках" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 21. Сообщение от Аноним (21), 14-Апр-26, 15:14 | –2 +/– | |
Так и запишем: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #24 | ||
| 22. Сообщение от Аноним (22), 14-Апр-26, 15:15 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 23. Сообщение от Аноним (23), 14-Апр-26, 15:31 | +3 +/– | |
Всё это эдж кейсес, которые в реальных сценариях никак не_проявляют себя. Их устранение чаще всего не_обосновано из-за оверинжиниринга. Это как делать проверку словаря на нулевые значения, которые могут вызвать деление на ноль, хотя сам словарь априори заполняется правильно, чисто by design исключая нули. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #26, #27, #53 | ||
| 24. Сообщение от Аноним (24), 14-Апр-26, 15:43 | +2 +/– | |
Аналогии это вот прям вообще не твое. Тут скорее аналогия с рен тв и рептилоидами. Но ты конечно продолжай включать защитную реакцию чтобы защитить своё ошибочное мировоззрение. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 25. Сообщение от Аноним (24), 14-Апр-26, 15:43 | –1 +/– | |
Отличить план чтобы отделаться с подливой. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 26. Сообщение от Аноним (22), 14-Апр-26, 15:50 | –2 +/– | |
> Всё это эдж кейсес, которые в реальных сценариях | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #28 | ||
| 27. Сообщение от Аноним (28), 14-Апр-26, 15:59 | +/– | |
> Их устранение чаще всего не_обосновано из-за оверинжиниринга. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 Ответы: #30 | ||
| 28. Сообщение от Аноним (28), 14-Апр-26, 16:04 | –2 +/– | |
> поэтому сишники делают работу спустя рукава. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #26 | ||
| 29. Сообщение от Аноним (9), 14-Апр-26, 16:13 | –2 +/– | |
Ошибка в библиотеке на языке. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #19 Ответы: #32 | ||
| 30. Сообщение от Аноним (30), 14-Апр-26, 16:19 | –3 +/– | |
Ну так для СИшников дополнительные проверки и есть оверинжениринг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 Ответы: #33 | ||
| 31. Сообщение от Сладкая булочка (?), 14-Апр-26, 16:21 | –1 +/– | |
Тест добавили, однако какой-то phd чел пришел и сказал, что не нужно | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #8 Ответы: #39 | ||
| 32. Сообщение от Аноним (32), 14-Апр-26, 16:28 | +2 +/– | |
> Ошибка в библиотеке на языке. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #36, #54, #59 | ||
| 33. Сообщение от Аноним (28), 14-Апр-26, 16:42 | +1 +/– | |
> Ну так для СИшников дополнительные проверки и есть оверинжениринг. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #30 Ответы: #37 | ||
| 34. Сообщение от мимо проходил (?), 14-Апр-26, 16:44 | +/– | |
Ага, вот что случается если детям дать спички или питонячим погроммистам пописать на Си. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #18 Ответы: #49 | ||
| 35. Сообщение от ruroruro (ok), 14-Апр-26, 16:48 | +2 +/– | |
> The vulnerability is only present if the program re-uses decompressor instances across multiple decompression calls even after a `MemoryError` is raised during decompression. Using the helper functions to one-shot decompress data such as `lzma.decompress()`, `bz2.decompress()`, `gzip.decompress()`, and `zlib.decompress()` are not affected as a new decompressor instance is used per call. If the decompressor instance is not re-used after an error condition, this usage is similarly not vulnerable. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #38 | ||
| 36. Сообщение от Аноним (36), 14-Апр-26, 16:49 | –1 +/– | |
Ещё раз, ошибка в библиотеке, а не языке. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 | ||
| 37. Сообщение от Аноним (37), 14-Апр-26, 16:55 | –1 +/– | |
> Как понимать "дополнительные проверки"? - Проверки бывают либо необходимые и достаточные, либо - избыточные. Любой оптимальный корректный алгоритм имеет необходимые и достаточные проверки. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 Ответы: #47 | ||
| 38. Сообщение от Аноним (38), 14-Апр-26, 16:56 | +/– | |
> Ага, это явно CVE 9.1, Critical. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 Ответы: #40 | ||
| 39. Сообщение от ruroruro (ok), 14-Апр-26, 16:59 | +/– | |
> питонисты не смогли создать способ задать кол-во доступной памяти | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #41 | ||
| 40. Сообщение от ruroruro (ok), 14-Апр-26, 17:02 | +2 +/– | |
шта? Если ты запустил зловредный скрипт с интернета, то никакого CVE и не нужно, ты и так уже выполняешь arbitrary code. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #38 Ответы: #42 | ||
| 41. Сообщение от Сладкая булочка (?), 14-Апр-26, 17:10 | +/– | |
>> питонисты не смогли создать способ задать кол-во доступной памяти | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 Ответы: #44 | ||
| 42. Сообщение от Аноним (42), 14-Апр-26, 17:37 | +/– | |
Чуть проще (из недавнего): скачал модельку для блендера со встроенными скриптами... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #40 Ответы: #48 | ||
| 43. Сообщение от Аноним (43), 14-Апр-26, 17:45 | +1 +/– | |
Попросите Apple поработать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 44. Сообщение от ruroruro (ok), 14-Апр-26, 17:49 | +/– | |
Лично я рабочего эксплоита не видел. Учитывая, что lzma/bz2/gzip под капотом все равно декомпрессию делают чанками и на большинстве современных машин память выделяется с overcommitом, на самом деле даже просто словить MemoryError в данной ситуации - не очень просто (если просто сделать скажем bz2 файл, который декомпрессится в больше данных чем есть оперативки, то процесс просто будет убит OOM Killerом, а не MemoryError). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #41 Ответы: #58 | ||
| 45. Сообщение от Аноним (43), 14-Апр-26, 17:55 Скрыто ботом-модератором | +/– | |
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 46. Сообщение от Аноним (43), 14-Апр-26, 18:00 | +/– | |
Нужно больше ОЗУ, милорд. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #51 | ||
| 47. Сообщение от Аноним (28), 14-Апр-26, 18:13 | +/– | |
> Ты просто думай по другому. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #37 Ответы: #50 | ||
| 48. Сообщение от Аноним (28), 14-Апр-26, 18:16 | +/– | |
да у вас уже notepad.exe уже исполняет код при открытии .txt :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 Ответы: #57 | ||
| 49. Сообщение от Аноним (49), 14-Апр-26, 18:22 | +1 +/– | |
> Ага, вот что случается если детям дать спички или питонячим погроммистам пописать на Си. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 50. Сообщение от Аноним (50), 14-Апр-26, 18:23 | +/– | |
> Чтобы думать по твоему, необходимо дать пояснения всяким этим терминам "замедляет", "мешает", "неудобная", "ненужная", "лень", "пробрасывать". Моя твоя без этих пояснений - не понимать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #47 Ответы: #56 | ||
| 51. Сообщение от Аноним (49), 14-Апр-26, 18:25 | +1 +/– | |
> Нужно больше ОЗУ, милорд. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
| 52. Сообщение от Аноним (52), 14-Апр-26, 18:42 | –1 +/– | |
Прям хоть рекламный слоган делай: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 53. Сообщение от Аноним (53), 14-Апр-26, 18:58 | +/– | |
>Всё это эдж кейсес, которые в реальных сценариях никак не_проявляют себя. Их устранение чаще всего не_обосновано из-за оверинжиниринга. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #23 | ||
| 54. Сообщение от Аноним (9), 14-Апр-26, 19:18 | +/– | |
В голове у тебя дырень и уже давно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 Ответы: #55 | ||
| 55. Сообщение от Аноним (55), 14-Апр-26, 19:22 | +/– | |
> В голове у тебя дырень и уже давно. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #54 | ||
| 56. Сообщение от Аноним (28), 14-Апр-26, 19:35 | +/– | |
> Но что неясно в термине "лень"?)) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #50 | ||
| 57. Сообщение от Аноним (57), 14-Апр-26, 19:43 | +/– | |
Ну малформед юникод кидал десятку в бсод (в линуксе он может даже не малформед, у майкрософта свой собственный юникод). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #48 | ||
| 58. Сообщение от Сладкая булочка (?), 14-Апр-26, 20:13 | +/– | |
> Учитывая, что lzma/bz2/gzip под капотом все равно декомпрессию делают чанками и на большинстве современных машин память выделяется с overcommitом, на самом деле даже просто словить MemoryError в данной ситуации - не очень просто (если просто сделать скажем bz2 файл, который декомпрессится в больше данных чем есть оперативки, то процесс просто будет убит OOM Killerом, а не MemoryError). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 | ||
| 59. Сообщение от Сладкая булочка (?), 14-Апр-26, 20:15 | +/– | |
>> Ошибка в библиотеке на языке. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #32 | ||
| 60. Сообщение от Аноним (60), 14-Апр-26, 20:21 | +/– | |
Поясните, что это значит, каким таким образом мне выгодны уязвимости в проекте ? Если я правильно вас понимаю, то разве такие вопросы решаются не политикой ? Я имею ввиду что если будет надо, то утекут и сорцы и ключи и политическое решение будет и всё что хочешь. Примеры с защищенными анклавами, тивоизацией мобильных устройств, даже хотя бы взять сорсы крупных закрытых проектов - всё утекает или взламывается. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |