The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Glibc ld.so, позволяющая получить права root в системе, opennews (??), 04-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


82. "Уязвимость в Glibc ld.so, позволяющая получить права root в ..."  –2 +/
Сообщение от Аноним (82), 04-Окт-23, 13:43 
>Не могут осилить общие библиотеки по работе со строками. Каждый программист переизобретает заново свою версию, вместо использования общей хорошо протестированной реализации.

А теперь предлагается вместо хорошо оттестированной реализации библиотек тащить в ядро безопасТный cargo-мусор?

Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору

87. "Уязвимость в Glibc ld.so, позволяющая получить права root в ..."  +1 +/
Сообщение от фнон (?), 04-Окт-23, 13:58 
Хахаха, "хорошо оттестированной реализации", прекрати человек-петроссян!

Посмотри сколько сишного вна нашлось только за последний месяц!
Glibc, libvpx, libwebp, целая пачка в последнем хотфиксе ядра.

Посмотри сколько лет живут дырени в этих самых "проверенных и хорошо оттестированных" либах
Dirty COW, CVE-2021-22555 - это десятки лет.

Посмотри какой импакт имеют эти проблемы: heartbleed, куча получений рутов на миллионах девайсов.

Ответить | Правка | Наверх | Cообщить модератору

147. "Уязвимость в Glibc ld.so, позволяющая получить права root в ..."  +/
Сообщение от uis (??), 06-Окт-23, 12:44 
Матчасть учи, Dirty COW не вв либе был.
Ответить | Правка | Наверх | Cообщить модератору

132. "Уязвимость в Glibc ld.so, позволяющая получить права root в ..."  +/
Сообщение от Аноним (132), 05-Окт-23, 15:53 
>  вместо хорошо оттестированной реализации библиотек тащить в ядро безопасТный cargo-мусор?

Кто тебе мешает из карго-мусора отобрать нужные тебе в проекте оттестированные крейты, самому их проверить и оттестировать (ведь исходники СИшных  "хорошо оттестированных" библиотек ты сам лично вычитал и оттестировал, верно? Раз уверен в них?), положить эти крейты в своё локальное хранилище и в проекте натравливать карго на использование локального, протестированного тобой, хранилища? По мере выхода новых версий крейтов или при возникновении необходимости притащить из внешней карго-мусорки что-то новое - повторяешь вышеописанные действия, т.е. перегоняешь проверенное в локальную мусорку. Для сишных "хорошо оттестированных реализаций библиотек" ты ведь заново проверяешь, не сломали ли они что в новых версиях свежими патчами, не всунули ли бэкдора? В чем тогда разница растовых крейтов и сишных библиотек при условии что ты, как "здоровый параноик", в проекте настроишь карго на получение крейтов с локальной проверенной мусорки?

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру