|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от opennews on 01-Окт-16, 09:05 | ||
В библиотеке OpenJPEG (http://www.openjpeg.org/) выявлена (http://blog.talosintel.com/2016/09/vulnerability-spotlight-j...) опасная уязвимость (http://www.talosintelligence.com/reports/TALOS-2016-0193/) (CVE-2016-8332 (https://security-tracker.debian.org/tracker/CVE-2016-8332)), которая может привести к выполнению кода злоумышленника при обработке специально оформленных изображений в формате JPEG 2000 в приложениях, использующих функции OpenJPEG для их обработки. Уязвимость вызвана выходом за границы буфера при разборке записей mcc. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –2 +/– | |
Сообщение от lv7e on 01-Окт-16, 09:05 | ||
И... Pdfium перетягивают в Firefox. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от б.б. on 01-Окт-16, 09:32 | ||
в OpenBSD оно работает? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –13 +/– | |
Сообщение от skybon (ok) on 01-Окт-16, 11:04 | ||
Кушайте C полной ложкой, господа. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +18 +/– | |
Сообщение от A.Stahl (ok) on 01-Окт-16, 11:24 | ||
Только вот уязвимость найдена и исправлена и всё отлично, а твоя Ява будет подаваться на лопате всю её жизнь. Кушай дальше. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
12. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –7 +/– | |
Сообщение от skybon (ok) on 01-Окт-16, 15:21 | ||
Соломенное чучело - кроме Явы полно хороших низкоуровневых языков с проверкой границ. Даже тот же C++ с std::array и std::vector. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
14. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от A.Stahl (ok) on 01-Окт-16, 15:33 | ||
И чем вызов at() отличается от ручной проверки в Си? Тебе же, явисту, даже в голову не приходит, что обращение к элементу вектора через [] никаких проверок не производит. Иди не тормози дальше. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
17. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –1 +/– | |
Сообщение от vitalif (ok) on 01-Окт-16, 19:44 | ||
C++ там будут те же грабли, только глубже зарытые. А на остальных низкоуровневых языках с проверкой массивов (D?) сколько народу пишет-то? А какой-нить Go вообще не предназначен для библиотек... | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
19. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 20:00 | ||
> Соломенное чучело - кроме Явы полно хороших низкоуровневых языков с проверкой границ. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
20. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 20:05 | ||
Дык хорошо же! Дядям из интела тоже кушать надо, а тут вы со своими оверхедами, понимаешь... | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
24. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +3 +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 23:27 | ||
> А теперь представь себе что декомпрессор будет на каждый копируемый байт проверку | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
33. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +1 +/– | |
Сообщение от xm (ok) on 03-Окт-16, 00:32 | ||
Вообще-то низкоуровневый язык это не C. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
15. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +2 +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 15:33 | ||
Кроме явы есть куча других языков. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
25. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Vkni (ok) on 02-Окт-16, 08:13 | ||
> Кроме явы есть куча других языков. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
5. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –1 +/– | |
Сообщение от iZEN (ok) on 01-Окт-16, 12:18 | ||
"Нам не нужны проверки границ массивов, так как это замедляет скорость", - говорили они... Ха-ха-ха. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
6. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +4 +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 12:26 | ||
Напишите ему уже ему ядро FreeBSD на Java. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
7. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +2 +/– | |
Сообщение от A.Stahl (ok) on 01-Окт-16, 12:32 | ||
Да чего уж мелочиться -- нужно попросить Баллмера(или кто там нынче у руля) переписать винду на Яве. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
8. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +1 +/– | |
Сообщение от Старик on 01-Окт-16, 12:35 | ||
Зачем? Там, вродь, и так дыр хватает… Или уже не хватает? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
9. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +1 +/– | |
Сообщение от б.б. on 01-Окт-16, 12:49 | ||
там есть специальный эмулятор торможения, так что ява там не нужна | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
11. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +3 +/– | |
Сообщение от MPEG LA (ok) on 01-Окт-16, 14:36 | ||
>переписать винду на Яве. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
27. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +1 +/– | |
Сообщение от Vkni (ok) on 02-Окт-16, 08:23 | ||
> Да чего уж мелочиться -- нужно попросить Баллмера(или кто там нынче у | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
13. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от ram_scan on 01-Окт-16, 15:28 | ||
> "Нам не нужны проверки границ массивов, так как это замедляет скорость", - говорили они... Ха-ха-ха. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
18. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –1 +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 19:54 | ||
> включенной по дефолту, но такая фича не позволяет "трюкачить" без синтаксического | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
29. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Аноним84701 on 02-Окт-16, 19:27 | ||
> На X86 еще начиная с 80186 это делалось единственной инструкцией процессора (bound). | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
26. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Vkni (ok) on 02-Окт-16, 08:19 | ||
> "Нам не нужны проверки границ массивов, так как это замедляет скорость", - | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
10. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Андрей (??) on 01-Окт-16, 13:00 | ||
Загляните в их исходники. Если так подходить к написанию кода, то не удивительно, что где-то упадёт. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
16. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 19:29 | ||
> Кушайте C полной ложкой, господа. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
21. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –3 +/– | |
Сообщение от iZEN (ok) on 01-Окт-16, 20:09 | ||
> Ты только представь себе, в программах случаются ошибки. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
22. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +2 +/– | |
Сообщение от A.Stahl (ok) on 01-Окт-16, 20:41 | ||
Ошибка была логическая и связана с "при разборе записей mcc". Никакая автоматическая проверка диапазонов эту ошибку не исправила бы. Скорее наоборот -- подобные действия маскировали бы эту проблему. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
34. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +1 +/– | |
Сообщение от Очередной аноним on 03-Окт-16, 10:05 | ||
логическая то она может и логическая, но "...Уязвимость вызвана выходом за границы буфера...", следовательно, проверка диапазона таки сработала бы, обвалила бы программу нафиг, а не переписала память в неположенном месте. Хоть и работало бы медленнее. Т.е. был бы в "mcc" записан какой-нибудь ошибочный или сознательнозлоумышленный бред на тему размера/смещений данных/секций, сам программист совершил "логическую ошибку", поверив входным данным, не написал бы кода проверки выхода этих смещений за буфер, но в "нормальном языке" перед тем, как код попытался бы сделать это обращение к памяти, выполнилась бы проверка, добавленная компилятором/рантаймом и вылезло бы исключение или другой род ошибок, но не перетирание памяти. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
23. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +2 +/– | |
Сообщение от Аноним (??) on 01-Окт-16, 20:45 | ||
А ява на чём написана? о щи... | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
28. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от Аноним (??) on 02-Окт-16, 13:31 | ||
*ява- остров, сигареты, исторический драндулет двухколесной компановки; | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
30. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от fi (ok) on 02-Окт-16, 22:23 | ||
ага, ты авторам jvm расскажи что у них проблема в ДНК :))) | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
32. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от iZEN (ok) on 03-Окт-16, 00:17 | ||
> ага, ты авторам jvm расскажи что у них проблема в ДНК :))) | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
31. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | –1 +/– | |
Сообщение от Kodir (ok) on 02-Окт-16, 23:41 | ||
21 век... "выход за границы буфера"... но вы продолжайте писать на своей таймбомбе С++ и пенять на "плохих разрабов", допускающих ошибки! Ровно до того момента, пока ваша лапша не взорвётся в продакшене. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
36. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от count0krsk (ok) on 03-Окт-16, 13:55 | ||
> Ровно до того момента, пока ваша лапша не взорвётся в продакшене. | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
37. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от anonymous (??) on 04-Окт-16, 08:07 | ||
Потеряете данные клиентов или ещё хуже, если они утекут налево. Будете не только софтину, но и клиентов перезапускать? | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
38. "Уязвимость в OpenJPEG, которая может привести к выполнению к..." | +/– | |
Сообщение от count0krsk (ok) on 04-Окт-16, 09:09 | ||
> Потеряете данные клиентов или ещё хуже, если они утекут налево. Будете не | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |