![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в LibKSBA, приводящая к выполнению кода при обработке S/MIME в GnuPG" | +/– | ![]() |
Сообщение от opennews (??), 17-Окт-22, 21:22 | ||
В библиотеке LibKSBA, развиваемой проектом GnuPG и предоставляющей функции для работы с сертификатами X.509, выявлена критическая уязвимость (CVE-2022-3515), приводящая к целочисленному переполнению и записи произвольных данных за пределы выделенного буфера при разборе структур ASN.1, используемых в S/MIME, X.509 и CMS. Проблема усугубляется тем, что библиотека Libksba используется в пакете GnuPG и уязвимость может привести к удалённому выполнению кода атакующего при обработке в GnuPG (gpgsm) зашифрованных или подписанных данных из файлов или почтовых сообщений, использующих S/MIME. В простейшем случае для атаки на жертву, использующую почтовый клиент с поддержкой GnuPG и S/MIME, достаточно отправить специально оформленное письмо... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 17-Окт-22, 21:22 | +4 +/– | ![]() |
Да тут и комментировать нечего - всё как обычно! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #2, #14, #28 |
2. Сообщение от хрю (?), 17-Окт-22, 21:30 | +3 +/– | ![]() |
>>всё как обычно! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #4 |
3. Сообщение от Аноним (3), 17-Окт-22, 21:33 | +5 +/– | ![]() |
Ахаха, RCE при получении письма. Какая прелесть! Бедняги опять не разобрались с проверкой пары чисел... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #11 |
4. Сообщение от Аноним (1), 17-Окт-22, 21:36 | +2 +/– | ![]() |
Какой раст? Оно на чистой сишке написано! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #7, #18 |
5. Сообщение от Аноним (5), 17-Окт-22, 21:39 | +4 +/– | ![]() |
И эти люди гнали на Столлмана? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
7. Сообщение от Аноним (7), 17-Окт-22, 21:48 | +3 +/– | ![]() |
Нужно переписать на rust! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #13, #52 |
10. Сообщение от Аноним (10), 17-Окт-22, 22:26 | –3 +/– | ![]() |
Очередное подтверждение тому, что никакие специализированные средства для защищенной переписки использовать для переписки вообще нельзя. Они либо протроянены изначально, либо в них находят уязвимости и вам не говорят. Когда говорят, нельзя исключать, что нет таких, о которых не говорят. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #15, #16 |
11. Сообщение от Аноним (11), 17-Окт-22, 22:29 | –1 +/– | ![]() |
Не бжи, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #12 |
12. Сообщение от Анонн (?), 17-Окт-22, 22:31 | +/– | ![]() |
Не бжи, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #29 |
13. Сообщение от Аноним (13), 17-Окт-22, 22:40 | +4 +/– | ![]() |
перепишут, там будет блок unsafe и то же самое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #30 |
14. Сообщение от Аноним (13), 17-Окт-22, 22:41 | +2 +/– | ![]() |
> Уязвимость также присутствует в ... AppImage | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
15. Сообщение от Аноним (13), 17-Окт-22, 22:42 | +/– | ![]() |
Тот случай, когда переписка без защиты безопасней переписки с защитой :))) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
16. Сообщение от Аноним (60), 17-Окт-22, 23:02 | +/– | ![]() |
> строить самостоятельно неочевидным образом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #17 |
17. Сообщение от Аноним (13), 17-Окт-22, 23:06 | +/– | ![]() |
> Удачи с совместимостью | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
18. Сообщение от Аноним (18), 17-Окт-22, 23:08 | +1 +/– | ![]() |
> Какой раст? Оно на чистой сишке написано! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #26 |
19. Сообщение от navdotru (?), 17-Окт-22, 23:09 | –1 +/– | ![]() |
Подскажите, а на каких архитектурах есть отличие от обычной (ia32/64, arm 32/64) обработки переполнений, керри флаг и все такое? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #20, #22, #31 |
20. Сообщение от Аноним (60), 17-Окт-22, 23:18 | +/– | ![]() |
Отличие от обычной - это saturation? Много где есть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #21 |
21. Сообщение от navdotru (?), 17-Окт-22, 23:26 | +/– | ![]() |
Да, но на иа32 это отдельные команды padd скажем (в расширении ммх) а компилятор a=b+c; выдаст обычною инструкцию add, у которой переполнение приведет к врапу и установке керри | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 |
22. Сообщение от Аноним (13), 17-Окт-22, 23:28 | +1 +/– | ![]() |
> флаг и все такое? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #23, #24 |
23. Сообщение от navdotru (?), 17-Окт-22, 23:48 | –1 +/– | ![]() |
Я именно про то. "Обычное поведение" в а=в+с это одна команда процессора, сложение выполняется с оверфлоувом, флаг переполнения устанавливаетмя что бы можно было делать длинную арифметику. Я знаю результат (компиляции) для иа на разных компиляторах и для арма на гцц и на иаровском компиляторе. Вопрос был в том, есть ли актуальные архитектуры на которых команда add работает по другому? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #33, #34 |
24. Сообщение от navdotru (?), 17-Окт-22, 23:58 | –1 +/– | ![]() |
Гцц весьма активно использует даже на О1 для оптимизации простых ифов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 |
26. Сообщение от Аноним (26), 18-Окт-22, 00:25 | +/– | ![]() |
Что в расте уязвимости, что в си. Только раст сильно подконтролен гуглу и мелкомягким и проблем от такого патронажа огребёте гораздо больше чем сейчас огребаете от старого си кода. Это ж любимая стратегия этой пары: продвинуть стандарт/протокол/язык во имя всего хорошего против всего плохого, сделать стандартом, чтобы отказаться от него было нельзя, начать рулить всем этим во имя вселенского зла. Увы, я слишком много видел такого, что готов спорить на зарплату - так все и будет (если конечно плюсовики или кто-то ещё не выдаст что-то интересное, но пока предпосылок нет). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #70 |
28. Сообщение от Без аргументов (?), 18-Окт-22, 00:29 | –1 +/– | ![]() |
Да, вторая уязвимость за неделю в одном из 20000 пакетов Федоры. То-то будет 0 уязвимостей и 1000 паников, когда 20000 пакетов перепишут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
29.
Сообщение от Michael Shigorin![]() | –2 +/– | ![]() |
1.6.2 в сизифе вторую неделю прохлаждается: http://packages.altlinux.org/libksba | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #50, #53, #54 |
30. Сообщение от Без аргументов (?), 18-Окт-22, 00:37 | –1 +/– | ![]() |
Во всем софте, написанном на Расте без unsafe -- драйвере GPIO, нет ни одной уязвимости. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #39, #41 |
31.
Сообщение от Michael Shigorin![]() | –2 +/– | ![]() |
Как вариант, гляньте http://ftp.altlinux.org/pub/people/mike/elbrus/docs/elbrus_p... и http://elbrus.6te.net да проверьте, что ещё вышло за рамки документа. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #32 |
32. Сообщение от navdotru (?), 18-Окт-22, 00:56 | –1 +/– | ![]() |
Не могу быстро ответить, надо прочитать. Опыта с эльбрусом у меня по понятным причинам нет | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
33. Сообщение от Аноним (13), 18-Окт-22, 01:09 | +/– | ![]() |
> есть ли актуальные архитектуры на которых команда add работает по другому? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #35 |
34. Сообщение от Аноним (13), 18-Окт-22, 01:12 | +/– | ![]() |
P.S. Например, x87 может кидать исключения при переполнении/потере точности. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
35. Сообщение от navdotru (?), 18-Окт-22, 01:22 | +/– | ![]() |
Уточню - есть целочисленное сложение. Скажем i32+i32. Результат его во всех мне известных архитектурах это одна инструкция сложения плюс флаг переноса. Вопрос в том есть ли архитектуры в которых скажем i32+i32 в С скомпилируются в некую инмьрукцию которая НЕ будеь работать так же | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 Ответы: #36, #37, #47 |
36. Сообщение от Аноним (60), 18-Окт-22, 01:30 | +/– | ![]() |
Формально - такие существуют. В risc-v нет флага переноса, равно как и остальных флагов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
37. Сообщение от Аноним (13), 18-Окт-22, 01:34 | +/– | ![]() |
> НЕ будеь работать так же | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
38. Сообщение от Аноним (38), 18-Окт-22, 01:35 | +1 +/– | ![]() |
Опять эти недопрограммисты повылазили. На этот раз они плохо пишут реализации криптоалгоритмов. Да тут и выдумывать ничего не надо, поувольнять смузихлебов и нанять настоящих экспертов с оупеннета. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
39. Сообщение от Аноним (13), 18-Окт-22, 01:37 | +1 +/– | ![]() |
> драйвере GPIO, нет ни одной уязвимости | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #56 |
41. Сообщение от Аноним (60), 18-Окт-22, 01:39 | +2 +/– | ![]() |
Громкое заявление, да. Предлагаете поверить вам на слово? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 |
47. Сообщение от Аноним (-), 18-Окт-22, 05:18 | +/– | ![]() |
> скомпилируются в некую инмьрукцию которая НЕ будеь работать так же | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
48. Сообщение от Аноним (48), 18-Окт-22, 06:26 | +/– | ![]() |
Сначала курсы полугодовые позаканчивают, сертификатики получат, а потом садяться пилить вещи, в которых ничего не понимают. Перевелись настоящие разработчики в мире. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #59 |
49. Сообщение от Аноним (49), 18-Окт-22, 07:44 | +/– | ![]() |
Как клева бэкдор встроили... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
50. Сообщение от Встрял (?), 18-Окт-22, 08:11 | +/– | ![]() |
В раче (здесь причислен к дистрибутивам без обновления, почему-то) обновление вышло раньше. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #57 |
51. Сообщение от Аноним (52), 18-Окт-22, 08:20 | +2 +/– | ![]() |
>GnuPG | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
52. Сообщение от Аноним (52), 18-Окт-22, 08:21 | +/– | ![]() |
Уже переписали, но не хотят-с пользоваться. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
53. Сообщение от Аноним (53), 18-Окт-22, 10:11 | +/– | ![]() |
Повод радоваться был бы, если бы у вас такой дыры не было! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
54. Сообщение от Аноним (54), 18-Окт-22, 10:32 | +/– | ![]() |
Сори, речь шла о дистрибутивах, а не о васяноподелиях. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #58 |
56. Сообщение от Без аргументов (?), 18-Окт-22, 12:23 | +/– | ![]() |
Я, который любитель в железе, никогда не подключу медоборудование к скрипту на питоне или растомодулю ядра. А поставлю обычный МК с детерменированной прошивкой на Си, а компом рулить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 Ответы: #60 |
57. Сообщение от Без аргументов (?), 18-Окт-22, 12:28 | –1 +/– | ![]() |
А если выйти из мамкиной комнаты с гигабитным инетом, скажем, в режимное предприятие? Нормально ли каждый день пол системы перетирать на SSD-шнике? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 |
58. Сообщение от Без аргументов (?), 18-Окт-22, 12:29 | +/– | ![]() |
Речь шла о пользователях, которым это нужно, а не посмотреть анимэ про геев | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #54 |
59. Сообщение от Без аргументов (?), 18-Окт-22, 12:31 | –1 +/– | ![]() |
Какая мотивация - таков и результат. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
60. Сообщение от Аноним (60), 18-Окт-22, 16:59 | +1 +/– | ![]() |
Therac-25 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #61, #62, #63 |
61. Сообщение от Без аргументов (?), 18-Окт-22, 18:34 | –1 +/– | ![]() |
Оно на ассемблере было. JS-ники и растоводы хвалятся тем, что можно меньше думать, канпилятор все сделает. НО мозг же атрофируется, как и всё в природе. Про алгоритмы и структуры данных фронтендер не слышал. Алгоритмическая ошибка может быть где угодно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #64 |
62. Сообщение от Без аргументов (?), 18-Окт-22, 18:41 | –2 +/– | ![]() |
"Одна и та же переменная применялась как для анализа введённых чисел, так и для определения положения поворотного круга. Поэтому при быстром вводе Therac-25 мог иметь дело с неправильным положением поворотного круга (так называемое состояние гонки)." - ну это болезнь экономии на байтах" -- противовес вебманкам, зато в питонах и JSах переменные еще и типы меняют, и 2+2=22 может быть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #65, #69 |
63. Сообщение от Без аргументов (?), 18-Окт-22, 18:44 | –2 +/– | ![]() |
"Кроме этих явных ошибок, было замечено множество потенциальных — например, в многозадачной операционной системе не было никакой синхронизации. " когда я открываю свежий алиэкспресс через сельский LTE, я вижу как живёт своей жизнью каждая часть сайта, не прогружаясь в итоге до конца. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
64. Сообщение от Аноним (60), 18-Окт-22, 19:01 | +1 +/– | ![]() |
Как ты быстро дошел от "никогда не подключу медоборудование к расту" до "алгоритмическая ошибка может быть где угодно". Неужели мозг прорезался? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 |
65. Сообщение от Аноним (1), 18-Окт-22, 19:39 | +/– | ![]() |
Угу, а вот если бы при делении на ноль программа контролируемо аварийно завершалась с отключение источника облучения и морганием красных ламп, то вместо трупов было был разбирательство и скандал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 |
66. Сообщение от Аноним (66), 19-Окт-22, 10:00 | +/– | ![]() |
Нестрашная уязвимость, потому что S/MIME не пользуется вообще никто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #67 |
67. Сообщение от Аноним (67), 19-Окт-22, 10:17 | +1 +/– | ![]() |
> Нестрашная уязвимость, потому что S/MIME не пользуется вообще никто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 Ответы: #68 |
68. Сообщение от Аноним (68), 19-Окт-22, 18:10 | +/– | ![]() |
От передаста слышу. Смиме сначало включить надо, ключи какие-то куда-то добавить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 |
69. Сообщение от Annoynimus (?), 20-Окт-22, 07:00 | +/– | ![]() |
Ну т.е. сишечка всё равно лапочка, даже если говнокод на ней часть стандарта. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 |
70. Сообщение от Аноним (70), 20-Окт-22, 19:23 | +/– | ![]() |
Какие проблемы огребают писатели (или пользователи) Java, C#, Golang, Swift (Objective-C), Kotlin следуя вашей логике? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |