<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html</link>
    <description>Несколько недавно обнаруженных уязвимостей:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  В новых версиях мультимедиа пакета FFmpeg 0.7.7 и 0.8.6 (http://ffmpeg.org/#pr7dot8and8dot7) устранено несколько уязвимостей (http://secunia.com/advisories/46888/), которые могут привести к выполнению кода злоумышленника из-за переполнения буфера в функциях обработки форматов QDM2, VP3, VP5, VP6 и AV. Напомним, что в октябре в FFmpeg были выявлены 32 уязвимости (http://www.opennet.ru/opennews/art.shtml?num=31951), а в ноябре - 37 (http://www.opennet.ru/opennews/art.shtml?num=32282).&lt;br&gt;-  В http-сервере nginx 1.0.10 (http://www.nginx.org) устранена уязвимость (http://www.openwall.com/lists/oss-security/2011/11/17/8), вызванная возможностью выхода за границы буфера в функции &quot;ngx_resolver_copy()&quot; в процессе обработки ответов от DNS-сервера. Уязвимость проявляется только при активации в настройках директивы resolver (http://nginx.org/ru/docs/http/ngx_http_core_module.html#resolver), которая не используется по умолчанию. Атака на nginx, кот...&lt;br&gt;&lt;br&gt;URL: &lt;br&gt;Новость: http</description>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (iZEN)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#36</link>
    <pubDate>Sat, 26 Nov 2011 10:02:16 GMT</pubDate>
    <description>&amp;gt; А что вы с мплеером сделали чтобы у него _такой_ список зависимостей &lt;br&gt;&amp;gt; отмахал? Вот например, зачем вашему мплееру перл, питон и гткшные либы?&lt;br&gt;&lt;br&gt;За это отвечает опция &quot;WITH_X11=true&quot; (&quot;Enable X11 support for mplayer&apos;s video output&quot;).&lt;br&gt;В условиях сборки Makefile для неё уготованы следующие опции сборки:&lt;br&gt;USE_GNOME+=gtk20&lt;br&gt;CONFIGURE_ARGS+=--enable-gui&lt;br&gt;&lt;br&gt;Perl и Python идут уже как зависимости Gtk2.&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Ищавин)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#35</link>
    <pubDate>Sat, 26 Nov 2011 03:39:17 GMT</pubDate>
    <description>Я вообще пользуюсь везде ffmpeg, libav ставил посмотреть месяца 2&amp;#8211;3 назад. Они там тогда переименовали программы и добавили avconv. Совместимость в общем с ffmpeg осталась.&lt;br&gt;&lt;br&gt;Насчет того, что libav лучше, то я такого никогда не говорил, хотя бы потому что сам в это не верю. В самом лучшем случае они на уровне, хотя мне кажется ffmpeg развивается куда более динамично. Насчет качества кода &amp;#8212; судить не берусь, скил в C/C++ не настолько высок.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#34</link>
    <pubDate>Sat, 26 Nov 2011 01:47:36 GMT</pubDate>
    <description>&amp;gt; Ъ^2 используют SELinux/grsec/AppArmor + xen/kvm. Вот это Ъ.&lt;br&gt;&lt;br&gt;Из первых трех какой-то реальный смысл имеет разве что grsec. Остальные двое предоставят возможность побегать с лыжными палками. В ластах. По асфальту. &lt;br&gt;&lt;br&gt;Любой уважающий себя сплойт их сносит первым делом. Если уж хочется позащищаться от взломщика ядром системы которую он пытается распетрушить, кардинальнее и проще можно делать в стиле гуглохромиума, т.е. clone() в отдельный временный контейнер LXC, где вообще пусто. Там по определению гадить нельзя и ломать нечего: загон пустой. То же самое по смыслу, только без двух часов бега в ластах с лыжными палками по асфальту.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#33</link>
    <pubDate>Sat, 26 Nov 2011 01:38:45 GMT</pubDate>
    <description>&amp;gt; фундаментальных различий, лишь о том, что сейчас делать merge уже очень трудно. &lt;br&gt;&lt;br&gt;В плане секурити фиксов это более-менее пофиг - их можно и просто спортировать влобовую. Не понятно мне тут скорее чем вызван совет использовать libav. А советчики хотя-бы проверяли как там дела с этими уязвимостями? Или есть какие-то еще внятные аргументы &quot;за&quot;? Мне действительно интересно, может вы мониторили отличия достаточно внимательно?&lt;br&gt;&lt;br&gt;&amp;gt; Чем-то напоминает историю OO и LibreOffice. И чем дальше, тем &lt;br&gt;&amp;gt; различия будут существенней.&lt;br&gt;&lt;br&gt;Ну с этими то все понятно - оракл просрал полимеры, т.к. не умеет рулить открытыми сообществами и обозлили большую часть разработчиков. В результате проект перетек под новое имя по сути. С libav и ffmpeg все менее очевидно. Насколько там большинство перебежало в libav - не понятно. В результате живут себе 2 проекта. Фабрис помнится клялся что все существенные изменения из libav будут попадать в ffmpeg и когда я смотрел - вроде не врал. &lt;br&gt;&lt;br&gt;&amp;gt; И вообще, я не совсем понимаю формулировки &amp;#17</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#32</link>
    <pubDate>Sat, 26 Nov 2011 01:28:11 GMT</pubDate>
    <description>А что вы с мплеером сделали чтобы у него _такой_ список зависимостей отмахал? Вот например, зачем вашему мплееру перл, питон и гткшные либы? &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Ищавин)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#31</link>
    <pubDate>Fri, 25 Nov 2011 20:40:41 GMT</pubDate>
    <description>Это легко проверить загрузив оба репозитория. Никто не говорит о наличии прям фундаментальных различий, лишь о том, что сейчас делать merge уже очень трудно. Чем-то напоминает историю OO и LibreOffice. И чем дальше, тем различия будут существенней.&lt;br&gt;&lt;br&gt;И вообще, я не совсем понимаю формулировки &amp;#171;фундаментальный&amp;#187; в контексте ПО. Это типа должно означать, что поменялись какие-то базовые алгоритмы? Типа рендеринг h264 переписали по новой, или что?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#30</link>
    <pubDate>Fri, 25 Nov 2011 20:04:09 GMT</pubDate>
    <description>&amp;gt; AppArmor во многих случаях легко обойти. А вот GRSecurity - действительно, непробиваемая &lt;br&gt;&amp;gt; защита: ядро падает в панику по поводу и без, враг точно &lt;br&gt;&amp;gt; не пройдет.&lt;br&gt;&lt;br&gt;Чем-то приходится всегда жертвовать.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (iZEN)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#29</link>
    <pubDate>Fri, 25 Nov 2011 15:28:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Для MPlayer FFmpeg не нужeн.&lt;br&gt;&amp;gt; Только вот без ffmpeg&apos;а он не будет играть почти ничего.&lt;br&gt;&lt;br&gt;У меня Mplayer собран без FFmpeg и играет практически все форматы.&lt;br&gt;&lt;br&gt;&#037; pkg_info -r mplayer-1.0.r20110329_3&lt;br&gt;Information for mplayer-1.0.r20110329_3:&lt;br&gt;&lt;br&gt;Depends on:&lt;br&gt;Dependency: xineramaproto-1.2.1&lt;br&gt;Dependency: xf86vidmodeproto-2.3.1&lt;br&gt;Dependency: xf86dgaproto-2.1&lt;br&gt;Dependency: xextproto-7.2.0&lt;br&gt;Dependency: videoproto-2.3.1&lt;br&gt;Dependency: renderproto-0.11.1&lt;br&gt;Dependency: randrproto-1.3.2&lt;br&gt;Dependency: kbproto-1.0.5&lt;br&gt;Dependency: inputproto-2.0.2&lt;br&gt;Dependency: fixesproto-5.0&lt;br&gt;Dependency: dri2proto-2.3&lt;br&gt;Dependency: damageproto-1.2.1&lt;br&gt;Dependency: compositeproto-0.4.2&lt;br&gt;Dependency: font-util-1.2.0&lt;br&gt;Dependency: encodings-1.0.4,1&lt;br&gt;Dependency: expat-2.0.1_2&lt;br&gt;Dependency: cups-client-1.5.0&lt;br&gt;Dependency: libvpx-0.9.7&lt;br&gt;Dependency: hicolor-icon-theme-0.12&lt;br&gt;Dependency: python27-2.7.2_3&lt;br&gt;Dependency: perl-5.12.4_3&lt;br&gt;Dependency: png-1.4.8&lt;br&gt;Dependency: jpeg-8_3&lt;br&gt;Dependency: jbigkit-1.6&lt;br&gt;Dependency: tiff-4.0.0_2&lt;br&gt;Dependency: openjpeg-1.3_2&lt;br&gt;Depen</description>
</item>

<item>
    <title>Уязвимости в FFmpeg, nginx, Dovecot, FreeType, LightDM и Rea... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/81454.html#28</link>
    <pubDate>Fri, 25 Nov 2011 14:27:56 GMT</pubDate>
    <description>AppArmor во многих случаях легко обойти. А вот GRSecurity - действительно, непробиваемая защита: ядро падает в панику по поводу и без, враг точно не пройдет.&lt;br&gt;</description>
</item>

</channel>
</rss>
