<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Google развеял домыслы в отношении 0-day уязвимости в Chrome</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html</link>
    <description>Первого марта компания Google опубликовала (https://chromereleases.googleblog.com/2019/03/stable-channel-update-for-desktop.html) очередное обновление браузера Chrome 72.0.3626.121 с устранением уязвимости (CVE-2019-5786 (https://security-tracker.debian.org/tracker/CVE-2019-5786)), позволяющей инициировать обращение к уже освобождённому блоку памяти (Use-after-free) через манипуляцию с API FileReader (https://developer.mozilla.org/en-US/docs/Web/API/FileReader). Проблеме был присвоен высокий, но не критический, уровень опасности, т.е. обозначено, что уязвимость не позволяет обойти все уровни защиты браузера и её недостаточно чтобы выполнить код в системе за пределами sandbox-окружения. При этом руководитель команды по обеспечению безопасности Chrome через твиттер рекомендовали (https://twitter.com/justinschuh/status/1103087046661267456) как можно быстрее установить обновление, но отказался раскрывать (https://bugs.chromium.org/p/chromium/issues/detail?id=936448)  детальную информацию об уязвимости до установк</description>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#73</link>
    <pubDate>Thu, 14 Mar 2019 08:16:16 GMT</pubDate>
    <description>&amp;gt; это не телеметрия...&lt;br&gt;&lt;br&gt;дооо, дооо, это не телеметрия, это оно просто так пахнет.&lt;br&gt;&lt;br&gt;&amp;gt; это нежелание анализировать огромный объем данных по установленным пакетам и айпишникам&lt;br&gt;&lt;br&gt;наоборот, это желание анализировать данные, которыми пользователь делиться вообще не планировал. А диски нынче дешевле чем деньги, которые можно получить от их перепродажи.&lt;br&gt;&lt;br&gt;найдите хоть одно отличие от виндовс-калькулятора. А чо, он ваш лайв-логин тоже не сливает.&lt;br&gt;&lt;br&gt;&amp;gt; заведите свой сервер и обновляйтесь только оттуда, а сервер - зеркало... профиль составить не&lt;br&gt;&amp;gt; получится...&lt;br&gt;&lt;br&gt;заведите свой закрытый сегмент с корпоративной виндой, и хоть вообще не обновляйтесь - телеметрию собрать не получится.  Рецепт ровно такой же как и ваш, только, в отличие от вашего, реально выполнимый и выполняемый теми, кому есть что хранить в секрете.&lt;br&gt;&lt;br&gt;&amp;gt; а еще есть урлы на которые винда может ходить минуя firewall&lt;br&gt;&lt;br&gt;пруфы будут? У меня винда в обход собственного файрвола никуда не ходит - траффик через bt линк немного ограничен, и было бы крайне неприя</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (хотел спросить)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#72</link>
    <pubDate>Wed, 13 Mar 2019 18:43:00 GMT</pubDate>
    <description>&quot;более простую схему на основе счётчика времени установки и переменной с данными об архитектуре и версии ОС&quot;&lt;br&gt;&lt;br&gt;это не телеметрия... это нежелание анализировать огромный объем данных по установленным пакетам и айпишникам&lt;br&gt;&lt;br&gt;просто зная какие пакеты вы ставите по вам можно составить намного подробнее профиль, чем время установки ос и ее версия&lt;br&gt;&lt;br&gt;заведите свой сервер и обновляйтесь только оттуда, а сервер - зеркало... профиль составить не получится...&lt;br&gt;&lt;br&gt;форкните DNF на крайний.. пусть шлет всегда рандом... (хотя как по мне так нет смысла)&lt;br&gt;&lt;br&gt;это вам не скайп который ходит по вашим линкам&lt;br&gt;а еще есть урлы на которые винда может ходить минуя firewall&lt;br&gt;&lt;br&gt;сравнили мне кажется вы хрен с пальцем&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#71</link>
    <pubDate>Wed, 13 Mar 2019 13:41:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt; телеметрия в пакетном менеджере &lt;br&gt;&amp;gt; можно пруф?&lt;br&gt;&lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=50101&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (хотел спросить)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#70</link>
    <pubDate>Wed, 13 Mar 2019 12:38:57 GMT</pubDate>
    <description>&amp;gt; телеметрия в пакетном менеджере&lt;br&gt;&lt;br&gt;можно пруф?&lt;br&gt;</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#69</link>
    <pubDate>Tue, 12 Mar 2019 14:43:30 GMT</pubDate>
    <description>&amp;gt; Если целый парк обслуживать, то можно настроить свой WSUS сервер.&lt;br&gt;&lt;br&gt;и добавить его к списку тамагочей, тоже нуждающихся в обслуживании (кстати, он немного небесплатен, учитывая, что к нему в нагрузку серверная лицензия идет)&lt;br&gt;&lt;br&gt;не, я в прицнипе, так и живу (в стране бесплатного-то фотошопа), у меня той винды не единицы, а десятки (виртуалки, да), но вот с б-жественной десяточкой - сдался, увы - даже не стал бороться за энтерпрайзную версию, использую обычную про. Потому что сил и времени все же жалко, а пользы от этой героицской борьбы - ровно никакой.&lt;br&gt;&lt;br&gt;&amp;gt; Про жил пол-месяца... об этой уязвимости почти никто не знал в течении этих 2 недель.&lt;br&gt;&lt;br&gt;ну вот голову к шапке новости задери - узнал. голосом того медведа - &quot;и что теперь делать будем?&quot;&lt;br&gt;да ничего не будем мы делать. надеяться на периметр. :-(&lt;br&gt;&lt;br&gt;&amp;gt; Мы на федору уходим&lt;br&gt;&lt;br&gt;телеметрия в пакетном менеджере. И не только. Удачи пожелать не могу, поскольку на этом направлении удача не обитает, там камень из сказки стоит - &quot;прямо пойдешь, тачло отожмем, направо п</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (хотел спросить)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#68</link>
    <pubDate>Tue, 12 Mar 2019 14:32:10 GMT</pubDate>
    <description>&amp;gt; ну &quot;в интернете есть скрипты&quot; и все такое, если кому хочется трахаться &lt;br&gt;&amp;gt; - можно героически &quot;побеждать&quot; телеметрию десятки (а можно вместо этого один &lt;br&gt;&amp;gt; раз вымучить-таки себе активацию корп-версии, у которой она просто отключается), и &lt;br&gt;&amp;gt; апдейты в ней точно такие же (только что хочешь  запрещать &lt;br&gt;&amp;gt; их выборочно опять же - добро пожаловать в корпоративные версии).&lt;br&gt;&amp;gt; А когда у тебя той винды не один компьютер, а хотя бы &lt;br&gt;&amp;gt; три - уже начнет надоедать (да и смысл - вот ты &lt;br&gt;&amp;gt; жил пол-месяца с уязвимостью, а тут внезапно давай бросаться ее вручную &lt;br&gt;&amp;gt; патчить).&lt;br&gt;&lt;br&gt;Если целый парк обслуживать, то можно настроить свой WSUS сервер.&lt;br&gt;Про жил пол-месяца... об этой уязвимости почти никто не знал в течении этих 2 недель.&lt;br&gt;После выхода обновления - о ней знают все. Значительно уменьшается вероятность попасть под раздачу, если ты патчишься в срок.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; именно поэтому десктоп хотим на линухе &lt;br&gt;&amp;gt; тебе больше нравится телеметрия от корпораций бобра?&lt;br&gt;&amp;gt; я вот совершенно не хочу десктоп на линуксе - я хочу нормальную </description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (пох)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#67</link>
    <pubDate>Tue, 12 Mar 2019 12:22:16 GMT</pubDate>
    <description>ну &quot;в интернете есть скрипты&quot; и все такое, если кому хочется трахаться - можно героически &quot;побеждать&quot; телеметрию десятки (а можно вместо этого один раз вымучить-таки себе активацию корп-версии, у которой она просто отключается), и апдейты в ней точно такие же (только что хочешь  запрещать их выборочно опять же - добро пожаловать в корпоративные версии).&lt;br&gt;&lt;br&gt;А когда у тебя той винды не один компьютер, а хотя бы три - уже начнет надоедать (да и смысл - вот ты жил пол-месяца с уязвимостью, а тут внезапно давай бросаться ее вручную патчить).&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; именно поэтому десктоп хотим на линухе &lt;br&gt;&lt;br&gt;тебе больше нравится телеметрия от корпораций бобра? &lt;br&gt;&lt;br&gt;я вот совершенно не хочу десктоп на линуксе - я хочу нормальную рабочую станцию на линуксе, без дурацкого &quot;десктопа&quot;. Но увы, трудами слаще-морковки-не-едалов, получим вместо этого полную задницу. С неотключаемой, кстати, телеметрией.&lt;br&gt;</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#66</link>
    <pubDate>Mon, 11 Mar 2019 15:13:12 GMT</pubDate>
    <description>Это ложное мнение, что в ОС, на которую потрачены миллиарды, есть дыры. Это не дыры, а бэкдоры. Открытие их хакерами вынуждает бэкдоры закрывать, но в тех же или следующих обновлениях поставляются новые.&lt;br&gt;</description>
</item>

<item>
    <title>Google развеял домыслы в отношении 0-day уязвимости в Chrome (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/116771.html#65</link>
    <pubDate>Mon, 11 Mar 2019 15:09:44 GMT</pubDate>
    <description>&amp;gt; Остановитесь! Я тут выйду...&lt;br&gt;&lt;br&gt;Мог и не заходить...&lt;br&gt;</description>
</item>

</channel>
</rss>
