<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опасная уязвимость в реализациях LZO/LZ4, затрагивающая ядро...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html</link>
    <description>В различных реализациях алгоритмов распаковки LZO и LZ4 выявлена (http://blog.securitymouse.com/2014/06/raising-lazarus-20-year-old-bug-that.html) опасная уязвимость (CVE-2014-4607), которая присутствует уже около 20 лет и может привести к повреждению областей памяти при распаковке специально оформленных сжатых данных. Проблема вызвана целочисленным переполнением, проявляющимся при обработке больших непрерывных блоков нулевых байтов (более 16Мб).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В настоящее время &lt;br&gt;обозначена (http://www.openwall.com/lists/oss-security/2014/06/26/20) возможность применения уязвимости для совершения DoS-атак, но не исключено, что вызываемое уязвимостью повреждение памяти может быть использовано для организации выполнения кода злоумышленника. При использовании в моногопоточных программах уязвимость может привести к повреждению структур, влияющих на процесс выполнения, что может быть использовано для получения контроля за выполнением нитей или процессов из другого контекста. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблему усугубляет то, что, в силу сп</description>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая... (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#97</link>
    <pubDate>Mon, 30 Jun 2014 21:13:06 GMT</pubDate>
    <description>&amp;gt; В каком выводке стандартов хотя-бы?&lt;br&gt;&lt;br&gt;я не помню вообще, дошло ли это до стандартов, я не настоящий сварщик. так, слышал когда-то краем уха. идея такая точно была, а слили её потом или нет &amp;#8212; не в курсе, пардон.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#96</link>
    <pubDate>Mon, 30 Jun 2014 21:10:55 GMT</pubDate>
    <description>&amp;gt; так это. mp4, что ли, или какой-то из них, или прототип &amp;#8212; &lt;br&gt;&amp;gt; тоже ведь имел внутри себя VM, на которой куски декомпрессора работали.&lt;br&gt;&lt;br&gt;Что-то не припоминаю VM в mp4. Я правда мпеги изучал в основном на примере mpeg1/2 и простых профайлах MP4, там ничего такого не было. Были обычные I/P/B кадры, потом наворотов вокруг добавили, более эффективное кодирование энтропии и что там еще. &lt;br&gt; &lt;br&gt;&amp;gt; тоже с целью адаптивного сжатия под разные потоки.&lt;br&gt;&lt;br&gt;В каком выводке стандартов хотя-бы?&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая ядро... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#95</link>
    <pubDate>Sun, 29 Jun 2014 10:26:46 GMT</pubDate>
    <description>программа &amp;#8212; частный случай реализации&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая ядро... (лзз)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#94</link>
    <pubDate>Sat, 28 Jun 2014 20:19:11 GMT</pubDate>
    <description>практически весь арм пока 32битный.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая... (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#93</link>
    <pubDate>Sat, 28 Jun 2014 14:30:27 GMT</pubDate>
    <description>&amp;gt; Я как-то всегда считал что архиватору достаточно &quot;пассивного&quot; формата.&lt;br&gt;&lt;br&gt;так это. mp4, что ли, или какой-то из них, или прототип &amp;#8212; тоже ведь имел внутри себя VM, на которой куски декомпрессора работали. тоже с целью адаптивного сжатия под разные потоки. да и zpaq, например&amp;#8230;&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая... (arisu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#92</link>
    <pubDate>Sat, 28 Jun 2014 14:27:54 GMT</pubDate>
    <description>&amp;gt; Ладно, в качестве спасибов поделюсь еще одним не очень очевидным и не &lt;br&gt;&amp;gt; очень приятным наблюдением: если RTFMнуть получше, в N900 GPS таки делается &lt;br&gt;&amp;gt; с участием сотового модема - beware.&lt;br&gt;&lt;br&gt;хм. я как-то даже не задумывался в эту сторону. спасибо, учту и покопаю.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#91</link>
    <pubDate>Sat, 28 Jun 2014 08:22:53 GMT</pubDate>
    <description>&amp;gt; практике особо никто не пользовался, насколько знаю. &lt;br&gt;&lt;br&gt;Ухтыб$&#037;. ВНЕЗАПНО.&lt;br&gt;&lt;br&gt;&amp;gt; в ней, вроде бы, и уязвимости находили. но это уже дальше первых &lt;br&gt;&amp;gt; двух ссылок гугля, мне лень.&lt;br&gt;&lt;br&gt;Спасибо, ценно. Я как-то всегда считал что архиватору достаточно &quot;пассивного&quot; формата. А оказывается что бывает и вот так... O_O.&lt;br&gt;&lt;br&gt;Ладно, в качестве спасибов поделюсь еще одним не очень очевидным и не очень приятным наблюдением: если RTFMнуть получше, в N900 GPS таки делается с участием сотового модема - beware.&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая ядро... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#90</link>
    <pubDate>Sat, 28 Jun 2014 07:21:14 GMT</pubDate>
    <description>&amp;gt; Биткоины на марсоходе майнить - самое оно!&lt;br&gt;&lt;br&gt;А потом окажется что Сатоши с другой планеты и давным давно &quot;контрольный пакет акций&quot; себе уже намайнил. И вообще - окажется что это был эксперимент. Интересно же посмотреть насколько эти обезьяны могут прокачать технологии, если технологии напрямую добывают бабло, котороге лучший стимул для глупых жадных обезьян :).&lt;br&gt;</description>
</item>

<item>
    <title>Опасная уязвимость в реализациях LZO/LZ4, затрагивающая ядро... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/96509.html#89</link>
    <pubDate>Sat, 28 Jun 2014 07:17:51 GMT</pubDate>
    <description>Раскладывать минное поле в таких либах - не есть правильно. Так что то что в большинстве программ оно неэксплуатируемо - это, конечно, хорошо. Но программ много разных бывает, расписываться за всю планету как-то достаточно безответственно.&lt;br&gt;&lt;br&gt;&amp;gt; ffmpeg/libav отличились в этом плане (удаленное выполнение кода)&lt;br&gt;&lt;br&gt;Не совсем понимаю как выглядит именно выполнение кода в том же LZO, ибо баг специфичен и дает очень ограниченные возможности манипуляции памятью. В LZ4 - там более интересно, это еще может быть.&lt;br&gt;</description>
</item>

</channel>
</rss>
