<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в библиотеке libjpeg-turbo</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html</link>
    <description>В  libjpeg-turbo, библиотеке для кодирования и декодирования изображений в формате JPEG, выявлена уязвимость (CVE-2019-2201), приводящая к целочисленному переполнению и последующему повреждению содержимого кучи при обработке определённым образом оформленных файлов в формате JPEG. Потенциально уязвимость не исключает возможность создания эксплоита для организации выполнения кода в системе (для атаки требуется обработка очень большого изображения с разрешением на уровне 26755 x 26755)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=51847&lt;br&gt;</description>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#92</link>
    <pubDate>Sat, 16 Nov 2019 21:04:56 GMT</pubDate>
    <description>Откровенная подпись...&lt;br&gt;(p.s. всегда как программист знал что каптчи - фуфло против тролле-ботов, &lt;br&gt;и даже вероятно, когда каптча внешние например на др.сайтах, чисто предлог для &#091;гугл&#093; js-отслеживания)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#91</link>
    <pubDate>Fri, 15 Nov 2019 21:10:26 GMT</pubDate>
    <description>&amp;gt; К тому же при визуальном парсинге всё что внутри () легче вычленять как некий один объект.&lt;br&gt;&lt;br&gt;va(&lt;br&gt;vi(&lt;br&gt;?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#90</link>
    <pubDate>Fri, 15 Nov 2019 21:07:11 GMT</pubDate>
    <description>&amp;gt; Зачем например?&lt;br&gt;&lt;br&gt;Чтобы увидеть ошибку и обратиться, наконец, к документации, вместо того, чтоб считать себя избранным, которому открылась истина.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним84701)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#89</link>
    <pubDate>Thu, 14 Nov 2019 13:44:53 GMT</pubDate>
    <description>&amp;gt; А как &amp;lt;insert language name here&amp;gt; справляется с целочисленным переполнением при умножении &lt;br&gt;&amp;gt; двух случайных входящих чисел? Чтобы не подбирать Exception, или пробивать CPU Flag, на каждую математическую операцию. &lt;br&gt;&lt;br&gt;Нормально справляются:&lt;br&gt;https://gcc.gnu.org/onlinedocs/gcc/Integer-Overflow-Builtins.html&lt;br&gt;И пробивать обычно ничего не нужно: jo/jno/jс/bv&amp;lt;непомнючтотам&amp;gt; и т.д уже придумали давно.&lt;br&gt;&lt;br&gt;&amp;gt; The compiler will attempt to use hardware instructions to implement these built-in functions where possible, like conditional jump on overflow after addition, conditional jump on carry etc.&lt;br&gt;&amp;gt; </description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Ivan_83)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#88</link>
    <pubDate>Thu, 14 Nov 2019 10:03:03 GMT</pubDate>
    <description>Скорее привычка, я бы точно так же написал буть оно в if () или в аргументе макроса/функции, да и единообразность проще поддерживать.&lt;br&gt;К тому же при визуальном парсинге всё что внутри () легче вычленять как некий один объект.&lt;br&gt;И я не исключаю что всё ещё можно нарватся на странный компилятор или интерпретатор.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#87</link>
    <pubDate>Thu, 14 Nov 2019 09:25:07 GMT</pubDate>
    <description>Я готов понять, что вы не помните, что выполняется первым: умножение-деление или сложение-вычитание. Но вторые-то скобки зачем? Боитесь, что сначала оно присвоит результат умножения переменной, а потом добавит 32 в никуда? &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#86</link>
    <pubDate>Thu, 14 Nov 2019 09:19:16 GMT</pubDate>
    <description>Согласен. Самый читабельный код - на лиспе. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#85</link>
    <pubDate>Thu, 14 Nov 2019 09:17:17 GMT</pubDate>
    <description>Зачем например? Принимаю, что у всех разный опыт, но даже вспомнить не могу, когда мне это требовалось. Для маллока всегда указываю в sizeof саму переменную. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в библиотеке libjpeg-turbo (trolleybus)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/118984.html#84</link>
    <pubDate>Thu, 14 Nov 2019 06:21:15 GMT</pubDate>
    <description>&amp;gt; В дистрибутивах проблема остаётся неисправленной&lt;br&gt;&lt;br&gt;В арче, как обычно, все исправлено: https://www.archlinux.org/packages/extra/x86_64/libjpeg-turbo/&lt;br&gt;</description>
</item>

</channel>
</rss>
