![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в libssh, приводящая к переполнению буфера" | +/– | ![]() |
Сообщение от opennews (??), 28-Авг-21, 08:31 | ||
В библиотеке libssh (не путать с libssh2), предназначенной для добавления клиентской и серверной поддержки протокола SSHv2 в программы на языке Си, выявлена уязвимость (CVE-2021-3634), приводящая к переполнению буфера при инициировании процесса смены ключа (rekey) с использованием механизма обмена ключами, применяющего другой алгоритм хэширования. Проблема устранена в выпуске 0.9.6... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
5. Сообщение от Аноним (5), 28-Авг-21, 08:50 | –6 +/– | ![]() |
Ну сколько можно... без радикального переписывания не обойтись. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #6, #8, #57 |
6. Сообщение от Иваня (?), 28-Авг-21, 08:59 | +5 +/– | ![]() |
Не ной, займись этим, замаял уже! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
7. Сообщение от Аноньимъ (ok), 28-Авг-21, 09:02 | +7 +/– | ![]() |
Обычно уязвимости приводят к взлому системы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #39, #47, #61 |
8. Сообщение от Аноньимъ (ok), 28-Авг-21, 09:07 | +2 +/– | ![]() |
Согласен, слишком много фрактальных недостатков накопилось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #12 |
10. Сообщение от Аноним (10), 28-Авг-21, 09:33 | +/– | ![]() |
Может просто указать размер буфера по максимально длинному хэшу в системе? Это самое простое и вообще не затратное решение, да и памяти экономит текущий способ максимум пару байт на ключ, что можно легко наверстать в другом месте. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #14 |
12.
Сообщение от Аноним![]() | –9 +/– | ![]() |
> Согласен, слишком много *ректальных недостатков накопилось | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #31 |
14. Сообщение от And (??), 28-Авг-21, 10:45 | +3 +/– | ![]() |
А ещё можно просто проверять в коде поступающее снаружи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #15, #16, #52 |
15. Сообщение от ыы (?), 28-Авг-21, 10:58 | –8 +/– | ![]() |
Ну, вы если бы писали подобное, я уверен предприняли все необходимые проверки и защиты. К счастью вас не пускают к написанию такого кода. Почему к счастью? Потому что тогда вы бы были заняты делом, и не могли из-за нехватки времени общаться с нами тут... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #27 |
16. Сообщение от Аноним (16), 28-Авг-21, 11:23 | –1 +/– | ![]() |
Не, не, не, ты что, нельзя так делать! Такие проверки лишние, они только жрут ценное процессорное время и оно может тормозить на каком-то говне мамонта. Поэтому и не включают всякие stack-protector. Достаточно заявы погромиста "мамой клянусь, тут все ок" и можно сразу в прод! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #17 |
17. Сообщение от ыы (?), 28-Авг-21, 11:29 | –2 +/– | ![]() |
Толи дело электрон.. вот в нем все хорошо... он просто не запускается на говне мамонта и можно делать все необходимые проверки... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #18 |
18. Сообщение от Аноним (16), 28-Авг-21, 11:36 | +/– | ![]() |
А причем тут электрон? Вам религия не позволяет прописать нужные флаги при компиляции? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #19 |
19. Сообщение от Аноним (-), 28-Авг-21, 12:07 | +3 +/– | ![]() |
> Или 1% производительности вам важнее безопасности? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #26 |
20. Сообщение от Аноним (20), 28-Авг-21, 12:19 | –5 +/– | ![]() |
Переполнения, переполнения, переполнения... Эээх! А ведь есть просто решение. Начинается на R, заканчивается на ust | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #21, #28, #53 |
21. Сообщение от anonymous (??), 28-Авг-21, 12:42 | +1 +/– | ![]() |
Так уже написаны библиотеки и на Rust. Просто тут речь про другую библиотеку. В общем, не очень понятно, что вы предлагаете. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #24 |
24. Сообщение от Гость (??), 28-Авг-21, 13:27 | +5 +/– | ![]() |
Он предлагает всё везде заменить на раст. Не взирая ни на что. Любой ценой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #29, #62 |
26. Сообщение от Аноним (16), 28-Авг-21, 13:58 | +/– | ![]() |
Потому что писать меньше одного процента как-то некомильфо)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 |
27. Сообщение от Урри (ok), 28-Авг-21, 15:13 | +1 +/– | ![]() |
Это на какой такой галере люди пашут 24\7? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #51 |
28. Сообщение от Урри (ok), 28-Авг-21, 15:16 | +2 +/– | ![]() |
LibSSH работает на всех (почти) платформах. Ваш любимый язык, к сожалению, покрывает только процентов 5 от нужного количества. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #32, #35 |
29. Сообщение от Аноним (29), 28-Авг-21, 16:15 | +2 +/– | ![]() |
Но ведь раст в FF и Редох показал, что растаманы тоже ошибаются при проверке индексов массива и вылетают, текут, падают... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #30 |
30. Сообщение от Аноним (20), 28-Авг-21, 17:01 | +1 +/– | ![]() |
Лучше упасть на переполнении сразу, чем heartbleed | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
31. Сообщение от hohax (?), 28-Авг-21, 17:02 | +/– | ![]() |
Здесь вам не тут! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #40 |
32. Сообщение от Аноним (20), 28-Авг-21, 17:07 | +2 +/– | ![]() |
А почему свет раста есть не на всех платформах? Ллвм разве не это самое? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 Ответы: #33 |
33. Сообщение от Аноним (16), 28-Авг-21, 17:36 | +1 +/– | ![]() |
Конечно нет, llvm или сам тулчейн раста вполне может не поддерживать какую-то богом забытую маргинальную платформу из 90х, которую поддерживает CGG или какой-то другой компилятор, но "ЭТО ОЧЕНЬ ВАЖНО!!111" и используется как аргумент почему Си это тру, а раст это отстой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 Ответы: #36, #59 |
35. Сообщение от Аноним (16), 28-Авг-21, 17:49 | +1 +/– | ![]() |
Да ну, аж интересно что же такое важное и значимое не поддерживается на уровне Tier 1-2 и занимает аж 95%? Заодно и с пруфцами что LibSSH там есть. А то цифра звучит... ну скажем взятой с потолка)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 Ответы: #38 |
36. Сообщение от Аноним (36), 28-Авг-21, 18:53 | +1 +/– | ![]() |
Одна архитектура, одна система, один владелец? Где-то я это уже слышал, не напомните? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 Ответы: #37 |
37. Сообщение от Аноним (16), 28-Авг-21, 20:18 | +2 +/– | ![]() |
Хаха, щютка на уровне Петросяна. Впрочем... глупо было ожидать большего. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 |
38. Сообщение от пох. (?), 28-Авг-21, 20:23 | –4 +/– | ![]() |
Для хрустобоя все что не поддерживается - неважное и незначимое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 Ответы: #41, #64, #69 |
39. Сообщение от Какаянахренразница (ok), 28-Авг-21, 20:50 | +9 +/– | ![]() |
Убийство привело к смерти жертвы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
40. Сообщение от Аноним (40), 28-Авг-21, 20:56 | +/– | ![]() |
Тут вам не здесь! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
41. Сообщение от Аноним (16), 28-Авг-21, 21:03 | +/– | ![]() |
> Win 64 bit only. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #43, #44, #58 |
42. Сообщение от Аноним (-), 28-Авг-21, 21:23 | +/– | ![]() |
Переполненые буфера - это прекрасно! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
43. Сообщение от Бздун (?), 28-Авг-21, 21:32 | +2 +/– | ![]() |
> i586-unknown-freebsd | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #45 |
44. Сообщение от пох. (?), 28-Авг-21, 21:53 | –2 +/– | ![]() |
> Мамонтам там и место | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #46 |
45. Сообщение от пох. (?), 28-Авг-21, 21:55 | –1 +/– | ![]() |
Но 3d-party си-компилятор для нее, как видишь - пока еще не сломали. Потому что без него не будет ничего работать вообще, кроме голой фри, которая никому не нужна ни на 586, ни на чем другом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
46. Сообщение от Аноним (16), 28-Авг-21, 22:31 | +/– | ![]() |
> если их не финансирует гугль, или, например, гугль. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 Ответы: #50 |
47. Сообщение от Аноним (47), 28-Авг-21, 23:05 | –3 +/– | ![]() |
> в старые добрые времена | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
48. Сообщение от СССР (?), 28-Авг-21, 23:14 | +/– | ![]() |
а кто юзал полноценно и libssh b libssh2? Первый я покурил хорошо, написал класс для работы с pty, реализовал sudo -u ser -i. В целом достаточно удобно. Единственное пришлось подумать как фиксировать конец потока, sleep не вариант ) пока не нулевая длинна блока тоже. Но там есть калбэки, возможно они вызываются когда происходит реальный конец вывода. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #56 |
49. Сообщение от СССР (?), 28-Авг-21, 23:18 | +/– | ![]() |
"В качестве запасного метода защиты можно ограничить список поддерживаемых методов обмена ключами только алгоритмами с одинаковым размером хэша" - это же для решения проблем на сервере? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #54 |
50. Сообщение от пох. (?), 29-Авг-21, 00:13 | –3 +/– | ![]() |
> Но дело в том что их и так финансирует гугл. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 |
51. Сообщение от пох. (?), 29-Авг-21, 00:15 | +/– | ![]() |
Ну что вы, что вы, хозяин добр - на большинстве галер рабы могут пару часиков поспать, поесть и поменять носки чтоб хозяину в нос не шибало. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
52. Сообщение от Аноним (52), 29-Авг-21, 06:24 | +/– | ![]() |
> А ещё можно просто проверять в коде поступающее снаружи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
53. Сообщение от Аноним (53), 29-Авг-21, 09:52 | +/– | ![]() |
В продакшн версиях приложений на расте нет никаких проверок переполнения. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #60 |
54. Сообщение от Аноним (53), 29-Авг-21, 09:52 | +/– | ![]() |
Можно перейти на telnet внутри vpn | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 |
56. Сообщение от Аноним (56), 29-Авг-21, 20:03 | +/– | ![]() |
Расскажите, как ограничить возможность их использования в системе по максимуму, если их удалить нельзя, так как другие программы не работают без них. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 Ответы: #70, #85 |
57. Сообщение от СеменСеменыч77 (?), 29-Авг-21, 21:07 | +/– | ![]() |
хитрый какой анон. всем известного стоп-слова нет - жаловаться модеру нет оснований. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #71 |
58. Сообщение от нах.. (?), 29-Авг-21, 21:09 | –2 +/– | ![]() |
> Разумеется, потому что 32бит в тиер2. Мамонтам там и место - последний интеловый 32bit only проц вышел 10 лет назад (атом), а последний нормальный десктопный - в далеком 2006. Но если найдется тот кто это поддержит и протестит - это будет просто прекрасно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 |
59. Сообщение от Урри (ok), 29-Авг-21, 21:35 | –2 +/– | ![]() |
Вы не видите разницы между "собирается" и "работает"? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 Ответы: #63 |
60. Сообщение от Аноним (20), 30-Авг-21, 02:04 | +/– | ![]() |
Откуда инфа? В расте вроде проверки никто вменяемый не выключает в сейф коде | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
61. Сообщение от ptr128 (?), 30-Авг-21, 10:50 | +/– | ![]() |
Новость надо читать полностью, а не по диагонали. Так как в буфере размещается криптографический хеш, то, по определению, за обозримое время невозможно сделать его содержимое предсказуемым. Так как эта задача сведется к операции создания строки по хешу, что имеет слишком высокую вычислительную сложность. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
62. Сообщение от anonymous (??), 30-Авг-21, 11:44 | +1 +/– | ![]() |
Он, вроде, такого не говорил. Этот риторический приём называется соломенное чучело. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
63. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:08 | +/– | ![]() |
> что раст обещает работать(!) только на двух платформах | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #68 |
64. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:13 | –1 +/– | ![]() |
https://gcc.gnu.org/install/binaries.html | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #65 |
65. Сообщение от пох. (?), 30-Авг-21, 12:18 | –2 +/– | ![]() |
бть... какие ж вы все же ди-лы... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 Ответы: #66 |
66. Сообщение от Аноньимъ (ok), 30-Авг-21, 12:27 | +/– | ![]() |
Это прекрасно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #67 |
67. Сообщение от пох. (?), 30-Авг-21, 13:20 | +1 +/– | ![]() |
кем "подразумевается" - хрустиками? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 Ответы: #80 |
68. Сообщение от Урри (ok), 30-Авг-21, 13:32 | –2 +/– | ![]() |
> Это враньё, там куча поддерживаемых платформ. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 Ответы: #72, #74, #75 |
69. Сообщение от Урри (ok), 30-Авг-21, 13:34 | –1 +/– | ![]() |
пох, ты конечно идиот. Но здесь отлично выступил. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #73 |
70. Сообщение от BorichL (ok), 30-Авг-21, 14:46 | +/– | ![]() |
Вероятно, пора перевестись в класс умственно отсталых по информатике и ВТ. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 |
71. Сообщение от Fedd (ok), 30-Авг-21, 15:31 | +/– | ![]() |
Вот кто тут значит настукивает | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #88 |
72. Сообщение от Аноним (16), 30-Авг-21, 16:03 | +/– | ![]() |
> или не сможет? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 Ответы: #78 |
73. Сообщение от Аноним (20), 30-Авг-21, 17:57 | +/– | ![]() |
Ну а какие ещё платформы нужны, вот по-честному? Кроме икс 86-64 и арм? Лигаси платформы не нужны, потому что кто под них будет переписывать? Надо новый код писать. А какой-нибудь авз микроконтроллер можно и на Си делать, там всё-таки проги должны быть маленькими и с памятью штык в штык работать (хотя кто-то вроде и Раст на микроконтроллеры запихивает). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 Ответы: #79 |
74. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:22 | +/– | ![]() |
>что ваш миллиард строк (даже чуть больше) ни разу не собирается под почти все существующие платформы с помощью gcc и не работает на ойой скольки миллиардах устройств по всему миру. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 Ответы: #77 |
75. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:29 | +/– | ![]() |
>Понятно. Значит разницы между | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 Ответы: #76 |
76. Сообщение от Урри (ok), 30-Авг-21, 18:36 | –1 +/– | ![]() |
> Ит то, что гарантий не дают, не означает что оно не работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 |
77. Сообщение от Урри (ok), 30-Авг-21, 18:37 | +/– | ![]() |
И что же у вас за платформа такая? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #74 Ответы: #86 |
78. Сообщение от Урри (ok), 30-Авг-21, 18:39 | +/– | ![]() |
Растообиженка вертится как угорь на сковороде. Приятно посмотреть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 Ответы: #81 |
79. Сообщение от Урри (ok), 30-Авг-21, 18:51 | –1 +/– | ![]() |
> Ну а какие ещё платформы нужны, вот по-честному? Кроме икс 86-64 и | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 Ответы: #87 |
80. Сообщение от Аноньимъ (ok), 30-Авг-21, 18:58 | +/– | ![]() |
>P.S. еще вон у freebsd tier'ы есть. И снова это ничуть не про бинарники. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 |
81. Сообщение от Аноним (16), 30-Авг-21, 19:09 | +/– | ![]() |
Ахаха, ну ты даешь)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #78 Ответы: #82 |
82. Сообщение от Урри (ok), 30-Авг-21, 19:30 | +/– | ![]() |
> Ты вкинул в тему цифру про пять процентов и ушел от ответа с просьбой перечислитью их. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 Ответы: #83 |
83. Сообщение от Аноним (16), 30-Авг-21, 19:45 | +/– | ![]() |
> где просьба? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #82 Ответы: #84 |
84. Сообщение от Урри (ok), 30-Авг-21, 20:02 | +/– | ![]() |
> >> "что же такое важное и значимое не поддерживается на уровне Tier 1-2 и занимает аж 95%?" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #83 |
85. Сообщение от СССР (?), 31-Авг-21, 00:09 | +/– | ![]() |
> Расскажите, как ограничить возможность их использования в системе по максимуму, если их | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 |
86. Сообщение от Аноньимъ (ok), 31-Авг-21, 00:17 | +/– | ![]() |
> И что же у вас за платформа такая? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #77 |
87. Сообщение от Аноним (20), 31-Авг-21, 03:12 | +/– | ![]() |
А не хелловордам? Ну хоть одна платформа не лигаси и не нишевая есть? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #79 |
88. Сообщение от СеменСеменыч777 (?), 31-Авг-21, 07:53 | +/– | ![]() |
> Вот кто тут значит настукивает | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 |
89. Сообщение от Аноним (-), 03-Сен-21, 07:39 | +/– | ![]() |
> операция смены ключа допускает применение криптографических | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |