URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 129709
[ Назад ]
Исходное сообщение
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено opennews , 07-Фев-23 11:01
Доступен корректирующий выпуск X.Org Server 21.1.7, в котором устранена уязвимость (CVE-2023-0494), позволяющая поднять свои привилегии в системе, если X-сервер выполняется с правами root, или выполнить код на удалённой системе, если для доступа используется перенаправление сеанса X11 при помощи SSH...Подробнее: https://www.opennet.dev/opennews/art.shtml?num=58612
Содержание
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:01 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вечно недовольный аноним, 11:07 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:14 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 12:32 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,zezic, 12:48 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Андрей, 07:21 , 08-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:01 , 09-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:18 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Илья, 18:51 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Анонн, 19:06 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 13:46 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,annon, 14:41 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 15:38 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 15:39 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ryoken, 11:02 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:49 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 16:06 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:03 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:06 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 04:27 , 08-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:05 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 15:27 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 15:53 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:08 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,zog, 13:52 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вы забыли заполнить поле Name, 14:07 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ИмяХ, 11:22 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Анонимусс, 15:00 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,хрю, 11:27 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 11:44 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ihatenpm, 16:25 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,анон, 17:20 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 04:31 , 08-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Анонн, 13:36 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вы забыли заполнить поле Name, 19:49 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 16:00 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 16:12 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 21:06 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,maximnik0, 00:20 , 08-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ihatenpm, 16:27 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 16:40 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ihatenpm, 17:26 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 18:12 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 18:18 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 18:19 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ihatenpm, 18:27 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 18:38 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вы забыли заполнить поле Name, 19:51 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Анонн, 20:05 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вы забыли заполнить поле Name, 21:25 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Вы забыли заполнить поле Name, 21:12 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,ihatenpm, 21:23 , 07-Фев-23
- Обновление X.Org Server 21.1.7 с устранением уязвимости,Аноним, 03:48 , 08-Фев-23
Сообщения в этом обсуждении
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:01
Никогда такого не было и вот опять.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вечно недовольный аноним , 07-Фев-23 11:07
Это выражение набило оскомину, прошу больше его не использовать.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:14
"Пасеку, пасеку тушите!!". Пойдёт?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 12:32
"Мэбел, мэбэл вынаси!"
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено zezic , 07-Фев-23 12:48
Пойдёт.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Андрей , 08-Фев-23 07:21
Пишут непойми что, ощущение что под воздействием наркоты или есчо чего-то. Читаешь и понимаешь что пишут бред, никак не связанный с темой.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 09-Фев-23 11:01
"есчо" связано с темой? Всей республике и за границами нашей родины давно ясно, что слонёнок выпустил газ, но малэнько-малэнько. )
И этим людям доверяют ИТ критичных объектов?😁
https://i.imgur.com/UwwYI0o.png
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:18
Тем более его тут в 99% случаях используют с потерей изначального смысла.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Илья , 07-Фев-23 18:51
А какой был изначальный смысл? Попытка обращения к элементу массива за его пределами?
Или двойное освобождение памяти?
Чего там ещё в плюсах есть
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Анонн , 07-Фев-23 19:06
NULL Pointer Dereference
Signed to Unsigned Conversion Error
Unsigned to Signed Conversion Error
Use of Uninitialized Variable
Use of sizeof() on a Pointer TypeДа куча их, считать не пересчитать
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 13:46
Уж сколько раз твердили миру, чего только не сделают, лишь бы не будем попробовать новые модные, молодёжные выражения.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено annon , 07-Фев-23 14:41
молодежные? да ему уже сколько лет, да еще и старпером сказано было
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 15:38
>Это выражение набило оскоминуот слова совсем?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 15:39
Это выражение нетолерантно, оно оскорбляет сишников.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ryoken , 07-Фев-23 11:02
Кто-то прошляпил..?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:49
Проще оставить ссылку: https://blog.invisiblethings.org/2011/04/23/linux-security-c...
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 16:06
Прошляпил тот, кто пишет такие вещи на CVE-languages, а потом вопит про смузи. Прошляпил вообще всё в этой жизни.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:03
> https://security-tracker.debian.org/tracker/CVE-2023-0494это что получается, только в старом deb10 уязвимость исправлена на данный момент?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:06
$ eix xorg-server -c
x11-base/xorg-server (21.1.7(0/21.1.7){xpak}@02/07/23): X.Org X servers
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 08-Фев-23 04:27
В Openbsd ночью патчи прилетели.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:05
Ждем таких же новостей про wayland
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 15:27
А он уже что-то умеет кроме как запускать себя?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 15:53
Ну на нём как минимум несколько дистрибов по умолчанию. inb4: врëти
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:08
> если для доступа используется перенаправление сеанса X11 при помощи SSH.Так вот почему говорили, что это преимущество иксов перед Wayland.
> Уязвимость возникла из-за пропущенной фигурной скобки в выражении "else {
Классика жанра. Жаль, что нельзя ретроактивно запретить в языке без скобок писать if-else ветви.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено zog , 07-Фев-23 13:52
А зачем лишние скобки в конструкции типа else if () {}
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вы забыли заполнить поле Name , 07-Фев-23 14:07
> запретить в языке без скобок писать if-else ветви. Clang-tidy в помощь
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ИмяХ , 07-Фев-23 11:22
>>поднять свои привилегии в системе, если X-сервер выполняется с правами rootОпять рут взломал сам себя
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Анонимусс , 07-Фев-23 15:00
А где второй кусок предложения из новости?
> или выполнить код на удалённой системе, если для доступа используется перенаправление сеанса X11 при помощи SSH. Как же удобно удобно читать только то, что хочешь увидеть, да?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено хрю , 07-Фев-23 11:27
>>Уязвимость возникла из-за пропущенной фигурной скобки в выражении "else {"что-то как-то звучит как не правда. Оно бы не скомпилировалось. Там забыли обнулить указатель, это да. Но не просто "скобку пропустили":
-else
+else {
free(to->button->xkb_acts);
+ to->button->xkb_acts = NULL;
+}
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 11:44
Ну, вообще то можно без фигурных скобок делать выражения аля
if (0 >= foo)
foo_gahtermore();
else
foo_eatone();Сорян если и так знали, просто сложилось впечатление, что вы про это не знали.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ihatenpm , 07-Фев-23 16:25
в MISRA C это не рекомендуется
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено анон , 07-Фев-23 17:20
но не запрещено -> никто кроме ревьювера твоего кода не сможет остановить попадание этого безобразия в проект
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 08-Фев-23 04:31
"Обнуление указателей -- это глупость".Баг не в незанулении указателя, а в double-free.
Если его не занулять, то иногда он будет крашиться, что поможет баг найти, с нулевым же указателем этого не найти никогда.
Более того, есть системы, на который нулевой указатель -- валидный адрес.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Анонн , 07-Фев-23 13:36
Какая прелесть.
Просто забыли занулить, не, ну чо, бывает.
И получили RCE. Но тоже норм.
Жалко не написали сколько лет она там жила.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вы забыли заполнить поле Name , 07-Фев-23 19:49
Пишешь из под X'ов поди?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 16:00
Что-то какой-то слабый вой от адептов CVE-languages. Зато в новостях о расте все смелые такие.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 16:12
Не надо серьезно рассматривать Xorg как оплот безопасности и надежности. Само собой тут никто не воет, от него уже давно никто ничего не ждет
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 21:06
Доо, зато все остальные проекты на сишке и плюсишке просто оплот rock stable.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено maximnik0 , 08-Фев-23 00:20
>Доо, зато все остальные проекты на сишке и плюсишке просто оплот rock stable.От языка не зависит сэр.От логических ошибок,рассенхронизации и т.д очень трудно избавиться и от языка это не зависит .А даже на Си можно писать безопасные программы если аппаратура ЭВМ имеет аппаратную защиту стэка и памяти.Почитайте сколько ошибок было выявлено при переносе Си шных программ на Burrought Large System.Бабоян честно говоря не совсем искренен когда называл Эльбрус с аппаратной защитой не имеющей аналагов- в барроус используется "потенциальная адресация" -указатели заменяются специально защищёнными объектами (аппаратные атрибуты).У нас не любят вспоминать про эту ЭВМ по одной причине-её разрешили поставить для нефтянки во времена холодной войны официально на гарантии правительства не использовать в военном секторе.(почитайте архитектуру и сравните с не имеющими аналогов Эльбрусе 1-3 (не последний который на сверхдлиннем слове) и задумайтесь,кроме конвейера все слизано.)
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ihatenpm , 07-Фев-23 16:27
Вы уже вылезли из скорлупы и из-под курицы и уже написали свой граф сервер, драйвера, ядра ОС, библиотеки?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 16:40
Очевидно потому что от фанатиков тоже слабый вой и отвечать не на что.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ihatenpm , 07-Фев-23 17:26
странное явление, преувеличивать то, чего нет - фанатизм, а то, чего есть -- называть фанатизмом. это вялотекущая шиза
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 18:12
А вот высокое искусство
https://www.youtube.com/embed/AkWXXGe49cw
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 18:18
Опять ненастоящие сишники прогали? Или паскалисты подбросили? Какой консенсус-то?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 18:19
Питонисты! Они во всем виноваты! Все зло из-за пробелов!
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ihatenpm , 07-Фев-23 18:27
еще один адепт идеального безошибочного кода. только в твоём мирке может быть такое.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 07-Фев-23 18:38
А ты походу адепт езды без ремня безопасности, без подушки, без ABS и ESP?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вы забыли заполнить поле Name , 07-Фев-23 19:51
От сильной аварии тебя это не спасет. Если я буду в танке без ремней, подушек и ABS, а ты в volvo, то твой volvo сомнется как консервная банка.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Анонн , 07-Фев-23 20:05
А чего на танке? Давай сразу на авианосце!Может лучше я на вольво (пусть даже старенькой, какой-то пятилетке), а ты на жиге-копейке.
И лоб в лоб на трассе на скорости 110 км/ч. Две полосы. Разделителя нет. Где-нибудь на М52, недалеко от Барнаула. Вполне себе реалистичная ситуация (а не "я буду в танке"...)
Ну и посчитай у кого шансов больше.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вы забыли заполнить поле Name , 07-Фев-23 21:25
> А чего на танке? Давай сразу на авианосце!Если будешь менять тему в след. раз, то подумай для начала. Авианосец - это водный вид транспорта.
> Может лучше я на вольво (пусть даже старенькой, какой-то пятилетке), а ты
> на жиге-копейке.
> И лоб в лоб на трассе на скорости 110 км/ч. Две полосы.
> Разделителя нет. Где-нибудь на М52, недалеко от Барнаула. Вполне себе реалистичная
> ситуация (а не "я буду в танке"...)
> Ну и посчитай у кого шансов больше.
> на жиге-копейке.
> на скорости 110 км/ч
> 110 км/ч
Кина насмотрелся.
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Вы забыли заполнить поле Name , 07-Фев-23 21:12
> А ты походу адепт езды без ремня безопасности, без подушки, без ABS
> и ESP?На ручной коробке поехать хоть сможешь?
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено ihatenpm , 07-Фев-23 21:23
верхом если только он поедет, и ручник заодно
"Обновление X.Org Server 21.1.7 с устранением уязвимости"
Отправлено Аноним , 08-Фев-23 03:48
> разработчики забылиКоллективная потеря памяти.