<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в GStreamer, приводящие к выполнению кода при обработке файлов SRT и PGS</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html</link>
    <description>В мультимедийном фреймворке GStreamer выявлены две уязвимости, которые могут привести к выполнению кода при обработке специально оформленных файлов в форматах SRT (CVE-2023-37329) и PGS (CVE-2023-37328) в приложениях, использующих GStreamer. Уязвимости вызваны переполнениями буфера в коде разбора и декодирования субтитров из файлов в форматах SRT и PGS. Переполнения  возникают из-за отсутствия должной проверки размера присутствующих в файлах полей, перед копированием их содержимого в выделенный буфер. Уязвимости устранены в выпуске 1.22.4 наборов  gst-plugins-good, gst-plugins-bad и gst-plugins-base...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59410&lt;br&gt;</description>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#34</link>
    <pubDate>Tue, 11 Jul 2023 12:51:08 GMT</pubDate>
    <description>Так уже - chatgpt, не, не слышал? Прада генерит он только крутой бред, но для многих применений - сойдет.&lt;br&gt;&lt;br&gt;Код им сгенереный тоже пока обычно даже не компилируется, но на code review его уже тоже вполне можно выпускать, 3/4 дела уже в шляпе!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#33</link>
    <pubDate>Mon, 10 Jul 2023 19:24:24 GMT</pubDate>
    <description>&amp;gt;нормально разбирать юникод,&lt;br&gt;&amp;gt;А потом ещё нормально выбрать символ *и* отрисовать&lt;br&gt;&lt;br&gt;Понятно, сгорел. А мог бы читать внимательней чужие сообщения.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#32</link>
    <pubDate>Mon, 10 Jul 2023 19:04:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;дружище, займись продажей пиццы, это у тебя точно получится лучше чем программирование &lt;br&gt;&amp;gt; А кто те другие чудики? Авторы libass, vobsub - рендеров субтитров, у &lt;br&gt;&lt;br&gt;то есть в твоей головушке рендер и &quot;разбор юникода&quot; из твоего предыдущего опуса - одно и то же? Ну ок, предложение о продаже пиццы снимается. Тебя там обсчитают так что ты вместо пиццы себя в ан&#064;льное рабство продашь, с такими интеллектуальными способностями.&lt;br&gt;&lt;br&gt;Твоя судьба видимо таки да, программировай. Там интеллект не нужен, его заменит chatgpt.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#31</link>
    <pubDate>Mon, 10 Jul 2023 16:55:28 GMT</pubDate>
    <description>&amp;gt;дружище, займись продажей пиццы, это у тебя точно получится лучше чем программирование&lt;br&gt;&lt;br&gt;Хорошо, но только в компании с этими чудиками и тобой, у которого ВАААБЩЕ нет никаких проблем.&lt;br&gt;А кто те другие чудики? Авторы libass, vobsub - рендеров субтитров, у которых регулярно были обосрамсы по безопасности (ну ладно, сделаем поправку на то, что рисовали сложней вещи, типа ass)&lt;br&gt;Авторы freetype, у которого регулярно были обосрамсы на несовсем корректных шрифтах)&lt;br&gt;Прогеры яблофонов (и не только), у которых тело вешалось он лютой нашлепки кодов модификаторов в приложении обмена сообщениями.&lt;br&gt;Хотя, казалось бы, по-поховски должны были от рисовать пустой прямоугольник и всё.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#30</link>
    <pubDate>Mon, 10 Jul 2023 05:58:26 GMT</pubDate>
    <description>&amp;gt;О нет, опять язычёк ничего не смог написать!&lt;br&gt;&lt;br&gt;Никогда такого не было и вот опять!&lt;br&gt;О, нет! Опеннетчик снова не смог в суффиксы имен существительных!&lt;br&gt;Никогда такого не было и вот опять! &lt;br&gt;Но в rust он конечно сможет - это же ДРУГОЕ.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (Sw00p aka Jerom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#29</link>
    <pubDate>Mon, 10 Jul 2023 03:28:26 GMT</pubDate>
    <description>Распарсить текст епта, в универах этому уже не учат? Юзайте написанный дедами парсеры :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#28</link>
    <pubDate>Mon, 10 Jul 2023 02:34:37 GMT</pubDate>
    <description>Вот самое смешное, что одной из названных причин первоначального нежелания поддерживать Gstreamer (а потом и отказа от него) были ка краз вот такие гипотетические узвимости.&lt;br&gt;Многие тогда конечно шикали, но вот...дожили. Впрочем по опыту цифровые флибустьеры как правило на своих кинотеатриках сабами не заморачиваются вообще, а легальные киношки сабы рисуют в основном жабаскриптом, без штук вроде VTT и файлов с сабами.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#27</link>
    <pubDate>Sun, 09 Jul 2023 23:17:59 GMT</pubDate>
    <description>дружище, займись продажей пиццы, это у тебя точно получится лучше чем программирование.&lt;br&gt;&lt;br&gt;Тебе НЕ НАДО &quot;нормально разбирать юникод&quot; - никто даже и не заметит что ты выбрал неверный глиф для неведомого символа алфавита майа (все пустые квадратики совершенно одинаковы).&lt;br&gt;&lt;br&gt;Тебе всего лишь надо не выполнить при этом текстовую строку как код. И если ты не понимаешь как это гарантировать - лучше продавай пиццу.&lt;br&gt;&lt;br&gt;P.S. я совершенно уверен что проблема не в юникоде, и они там использовали лефтп/////libicu как все.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GStreamer, приводящие к выполнению кода при обр... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130947.html#26</link>
    <pubDate>Sun, 09 Jul 2023 21:03:30 GMT</pubDate>
    <description>Я, конечно, не в курсе всех деталей уязвимостей, но скажу так - сейчас чтобы нормально разбирать юникод, надо пару лет наглотаться пыли и откровенной грязи - такое барахло прилетело за последние 10 лет в стандарт, что не в сказке сказать, ни пером описать.&lt;br&gt;А потом ещё нормально выбрать символ и отрисовать его - мой пламенный привет лигатурам, встроенным в шрифты и прочим модификаторам цвета кожи эмодзи. Там поле непаханное кривой реализации и вытекающих из неё багов, менее научных, вроде отпечатков по работе плашки памяти, но куда гораздо приближенных к реальности в плане эксплуатации.&lt;br&gt;</description>
</item>

</channel>
</rss>
