URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 125258
[ Назад ]

Исходное сообщение
"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимостей "

Отправлено opennews , 14-Сен-21 12:37 
Компания Google сформировала обновление Chrome 93.0.4577.82, в котором исправлены 11 уязвимостей, в том числе две проблемы, уже применяемые злоумышленниками в эксплоитах (0-day). Детали пока не раскрываются, известно лишь, что первая уязвимость (CVE-2021-30632) вызвана ошибкой, приводящей к записи за границу буфера в JavaScript-движке V8, а вторая проблема (CVE-2021-30633) присутствует в реализации API Indexed DB и связана с обращением к области памяти после её освобождения  (use-after-free)...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=55800


Содержание

Сообщения в этом обсуждении
"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Rev , 14-Сен-21 12:37 
Нихрена себе рeшето!
Firefox'у никогда не требуется таких резких обновлений с закрытием такого количества уязвимостей!

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 12:39 
да, ладно! часто и у ферфокса критические апдейты.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 15-Сен-21 11:08 
наверное это была пост ирония

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 12:40 
https://opennet.ru/55649-firefox
ну-ну, и месяца нет, у 92 выпуска ещё не было эксцессов правда

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Rev , 14-Сен-21 12:44 
Окей, одна дырка, но не 11.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 12:45 
Firefox просто не развивается

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 12:46 
Firefox просто неуловимый Джо

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 13:51 
именно!
по gs.statcounter.com доля МС Эджа больше ФФ.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 13:28 
Где больше пользователей, там больше найденных дырок.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено paulus , 14-Сен-21 13:38 
>Где больше пользователей, там больше найденных дырок.

Сам себя-то слышал? :) Это к хромиуму могло бы быть применимо, там хоть багтрекер есть :)


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 13:07 
ФФ он же на расте он полностью безопасен. Инфа сотка.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено пох. , 14-Сен-21 13:09 
только кусок js-движка у гугля стырили. И, кстати, кодеки гугловых форматов видео.

А на хрусте чтойта пока - пишутъ!
Переписывают, в смысле - вот CoC уже почти готовый.


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 15-Сен-21 11:09 
гугл у них вообще кусок Firefox OS стырил, причем большой, так что имеют право

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено пох. , 15-Сен-21 13:52 
не стырил а на свалке истории нашел, да и там лоскутное одеяльце было из лоскутов совсем не связанных с мурзилой (то есть обычный линукс). Все что сверху у гугля совершенно свое и перпендикулярно выпилено.

А тут копипаста именно кода. Причем очень такая забавная, с гвоздем прибитыми дефайнами того, что в штатном коде мозилы делает mozconfig. Видимо, копипастер не был в курсе.



"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Артурчик , 15-Сен-21 11:11 
Тупо пушто а фф критические места на русте оберегают его от уязвимостей

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Ананоним , 14-Сен-21 12:51 
На ржавом предлагали уже переписать? Я бы на Ada переписал, раз плюнуть!

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 13:07 
На Vlang https://vlang.io/

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 23:59 
Кака.
Надо было тщательтнее проектировать.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 16:27 
перевписать/непереписать, но рассматривают варианты разные, среди всего прочего мелькал и раст

https://www.chromium.org/Home/chromium-security/memory-safety


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 12:59 
Не баги, а технические отверстия АНБ.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Пофигист , 14-Сен-21 15:19 
Не отверстие в пятой точке, а технологическое подключение служб безопасности

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 13:41 
Пхаха... Выход за границы буфера и use-after-free. Причем уже использующиеся in the wild.

Просто какое-то  ̶b̶u̶l̶l̶s̶h̶i̶t̶ с++ бинго. И как-то матерым гугловым погромистам ни smart pointer'ы, ни статический анализ не помог. К ним нужно срочно отправить пару опеннетовский Ыкспертов у которых "никогда ничего не падает" чтобы помогли!


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 15:38 
>И как-то матерым гугловым погромистам ни smart pointer'ы, ни статический анализ не помог.
> К ним нужно срочно отправить пару опеннетовский Ыкспертов у которых "никогда ничего не падает" чтобы помогли!

Это сильно масштабно, дивизию opennet`4ikoff снаряжать..

Варианты направить:

- взвод DJB`ов
или
- роту rust`ов - ну чтобы раставляли "знаки препинания" для компилера, только где их найдешь, матерых - матeрые, все пристроены и в ынтырпрайзных масштабaх даже северней Шри-Ланки не плохо водятся, там сплошные "Yes - seniors".., как-ни крути второй jav` ы не выходит..; и вообще, так, в порядке юмора, от rust`a подозрительно разит белым cyпepмaтизмом, штырит нeинклюзивнocтью и т.д.


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 15:42 
FIX:
>>все пристроены и в ынтырпрайзных масштабaх даже северней Шри-Ланки не плохо водятся,

все пристроены и в ынтырпрайзных масштабaх даже северней Шри-Ланки залежей не наблюдается,


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 17:47 
Они ещё хотят цикл обновлений Chrome уменьшить до 1 раза в 3-4 недели...

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 15-Сен-21 08:29 
Это слишком много. Надо 1 раз в неделю делать.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Ананоним , 14-Сен-21 13:54 
Хоп-хоп, и в продакшн! Ну assert придумали для трусов!

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 18:53 
Тупые гуглокодеры не знают assert?

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Ананоним , 14-Сен-21 13:58 
Вообще все эти так называемые новости об отверстиях в ПО становятся такими неотделимыми от жизни... Ведь если создать непробиваемый продукт, то он сразу же переходит из разряда поделка для "масс" в разряд "средство специального назначения". А здесь уже всё совсем по-другому. И тобой могут заинтересоваться соответствующие службы. Помните что сделали с проектом truecrypt?

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 17:53 
Что сделали? Закрыли вместе с XP из-за BitLocker (потому что BitLocker'а не было там), хотя авторы VeraCrypt до сих пор свой опен-сорс проект развивают. Хочешь - скачивай TrueCrypt и шифруй себе свободно.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 14:15 
Тем временем в Debian https://tracker.debian.org/pkg/chromium

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено лютый жабби , 15-Сен-21 08:25 
>Тем временем в Debian https://tracker.debian.org/pkg/chromium

Это новость? Штабильян-с..... хотя на них иногда что-то находит и они бампают сразу на несколько версий. Во времена chromium 83 было так же...


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Хинкус , 14-Сен-21 15:05 
Зато в Ubuntu до сих пор 92 версия, собирать лень, а Телеметрзиллу не лень

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 15:23 
Вот что бывает когда за нормальный C/C++ пускают веб макак не умеющих рабоать с памятью.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 14-Сен-21 15:32 
Покажи хотя бы один проект на С/С++, который пишется не "веб-макаками", а никогда не ошибающимися и не бьющими память профессионалами

А, подожжи, твое сообщение просто жирный троллинг, да?


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 15-Сен-21 11:39 
кста, firefox уже визуально медленнее странички грузит chromium'a.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено anonymous , 15-Сен-21 21:30 
УЖЕ !?!?!?!?!?!?

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено кек , 15-Сен-21 23:14 
Тоже словил лулз с этого, не знал, что "всегда" это "уже")

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 16-Сен-21 04:55 
Что за наглая ложь, с приходом webrender хром отстаёт от firefox в рендеринге.

"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 17-Сен-21 22:10 
> Что за наглая ложь, с приходом webrender хром отстаёт от firefox в рендеринге.

И как оно поможет против условного ютубовского
if (browser != chrome) delay(random(10))
?
Гуглу устроить "подлянку" - как раз плюнуть:
https://www.opennet.dev/opennews/art.shtml?num=50565
> В июле 2018 года Mozilla Program Manager Крис Петерсон обвинил Google в намеренном снижении производительности YouTube в Firefox. Он показал, что загрузка страниц YouTube в 5 раз медленнее в Firefox и Edge, чем в Chrome, из-за того, что редизайн Polymer на YouTube основан на устаревшем Shadow DOMv0 API, реализованном только в Chrome.

Тем более, сейчас и "подлянки" стали не нужны - "макаки" оптимизируют и сайты и фреймворки в первую очередь для хромодвижка.


"Обновление Chrome 93.0.4577.82 с устранением 0-day уязвимост..."
Отправлено Аноним , 18-Сен-21 19:50 
Лучшие свободные альтернативы
https://youtu.be/r3u5EczO9oU