1.2, Аноним (2), 09:38, 31/07/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
Ага, круто. Исправили, но не до конца, и заодно всем об этом сказали. Кто-то еще держит у себя нодежс?
| |
|
2.4, Аноним (4), 09:54, 31/07/2021 [^] [^^] [^^^] [ответить]
| +1 +/– |
Умные люди перед node ставят nginx (с включенным http2) и проксируют в node простым http.
| |
|
|
|
|
6.55, НяшМяш (ok), 22:20, 04/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
Имеется ввиду, что в ноде библиотеки не разделены на серверную и клиентскую часть. И очень часто уязвимость касается и того, и другого из-за общей кодовой базы.
| |
|
|
|
|
|
5.24, Аноним (24), 15:40, 31/07/2021 [^] [^^] [^^^] [ответить]
| +2 +/– |
Если ребёнок с психическим расстроиством не смог заговорить в восемь лет. Не беда. Аноним с опеннета сказал что пацан гений.
| |
|
|
3.28, Аноним (2), 20:05, 31/07/2021 [^] [^^] [^^^] [ответить]
| –3 +/– |
Вообще проблема видимо незамеченной осталась. В браузерах нодажс используется. Если бы вы собирали их из исходников знали бы что без ноды собрать это надо постараться. А потом включаем мозг и догоняем что это уязвимость и браузеров. Клиент и сервер в одной пачке.
| |
|
4.35, Аноним (35), 00:59, 01/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
В Chromium-браузерах используется Javascript-движок V8, тот же, который в NodeJS. Но тут обратный путь - в NodeJS движок взят из Хромиума.
А что нужно для сборки - это вообще смешной аргумент. Для сборки нужен компилятор C++, это не означает, что компилятор C++ будет в составе браузера.
| |
|
5.38, Аноним (38), 07:10, 01/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
В мире существуют не только хромовые браузеры. Но да, хорошо если эта подозрительная дыра не затронула браузеры по полной программе. И для Firefox нужен Rust для сборки. Что в Gentoo приблизительно уравнивает первую сборку браузеров по скорости, но потом более легкий Firefox собирается быстрее, потому что Rust обновляют относительно редко.
| |
|
|
3.39, Нанобот (ok), 09:40, 01/08/2021 [^] [^^] [^^^] [ответить]
| +1 +/– |
> клиент HTTP/2.0
> Умные люди перед node ставят nginx
😂 И как, помогает?
| |
|
|
|
|
|
4.12, kissmyass (?), 12:03, 31/07/2021 [^] [^^] [^^^] [ответить]
| –3 +/– |
потому что, чтобы любить JS надо быть дегенератом
я его тоже ненавижу, но использую - выбора нет
| |
|
5.13, Аноним (13), 12:10, 31/07/2021 [^] [^^] [^^^] [ответить]
| +/– |
Ждем распространения wasm чтобы фронт можно было писать на человеческих языках
| |
|
6.18, kissmyass (?), 13:57, 31/07/2021 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Ждем распространения wasm чтобы фронт можно было писать на человеческих языках
ну хз я и так юзаю Bridge.NET, но его прикрыли из-за не сильно большой популярности
но уже есть форк H5 называется, можно писать на C#
минус только что WASM (Blazor), что бридж - это размер файлов рантайма лишний мегабайт или даже два
| |
6.33, w3c всё (?), 00:52, 01/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
сиси-плюсплюс - с емскриптером, go со своим встроенным компилятором - аж бегом
| |
|
|
6.42, kissmyass (?), 14:36, 01/08/2021 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Чтобы js любить нужно его понимать. Т.е. он не для джунов и
> не для опеннетовцев
а что там непонятного, на заре интернета придумали якобы простой и полностью упоротый язык в меру своих знаний, за 20 лет накачали это УГ стероидами
от того что ты понимаешь парадигму JS она не становится конфеткой
| |
|
7.43, Отражение луны (ok), 18:49, 01/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
Парадигма js с тех пор cильно сместилась.
В общем-то оснвным преимуществом js является асинхронность, отлично поддеживаемая на уровне самого языка. Я в общем-то готов писать на любом языке, имеющем event loop под копотом, потому что это эффективно с точки зрения потребляемых ресурсов. Но вот беда - ни питон, ни джава в полноценную асинхронность так и не смогли. Про .net не скажу, не юзал.
Понимание js в общем-то сейчас и сводится к пониманию ивент лупа, замыканий, и тому, как не засрать память. Разобраться с этим не сложно, но многие вещи так же не лежат на поверхности.
| |
|
|
9.45, Аноним (4), 09:46, 02/08/2021 [^] [^^] [^^^] [ответить] | –1 +/– | Давно у нас отрыжка оффтопика стала медом то Поддержка нормальных ОС только нед... текст свёрнут, показать | |
|
|
|
|
|
|
|
4.36, Аноним (35), 01:03, 01/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
А что не так? В nodejs нет кода на java, значит, разработчики nodejs не умеют в java. Всё логично! :-)
| |
|
|
|
1.6, Онаним (?), 10:47, 31/07/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Плять.
Хорошо что я это счастье в сеть пропускаю по-минимуму, ни одного критичного места на нём ни у одного смузихлёба так и нет.
| |
1.10, Аноним (10), 11:23, 31/07/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>JavaScript-платформы Node.js
>Проблема вызвана обращением к уже освобождённой области памяти
Как так-то?! JavaScript это же безопасТная работа с памятью!
| |
|
|
3.53, Аноним (53), 18:57, 03/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
Естественно. Если обезьянкам или растоманам доверить важный код то так и выйдет.
| |
|
|
1.16, Аноним (16), 12:28, 31/07/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Уязвимость в http2-модуле из состава Node.js
Ну что сказать... http2... Node.js... Уязвимость :)
| |
|
2.19, Аноним (4), 14:26, 31/07/2021 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Ну что сказать... http2... Node.js... Уязвимость :)
Ты пропусти самое главное: http2... Node.js... C++... Уязвимость :)
Как говорится, из сказки дырявый язык не выкинешь...
| |
|
1.21, НяшМяш (ok), 15:11, 31/07/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Автор, теперь ты обязан каждую уязвимость здесь постить ))
Например, эту "пофиксили" в 14.17.4.
В 14.17.2 пофиксили ещё две CVE (инсталлятор на винде и OOB в DNS lookup).
В 14.16.1 пофиксили 3 CVE (две OpenSSL и одну с npm).
Только на текущем LTS тысячи их.
| |
1.37, Аноним (35), 01:05, 01/08/2021 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
http/2 настолько переусложненный протокол, что той или иной серьезности уязвимости в серверах и клиентах, написанных на "опасных" языках, были вообще в каждой реализации. А где не были, там их стоит поискать :-)
| |
|
2.52, Аноним (53), 18:02, 03/08/2021 [^] [^^] [^^^] [ответить]
| +/– |
Ой, языковед безопастных языков.
в Node.js тоже нет работы с памятью. и что?
| |
|
1.51, Аноним (53), 15:54, 03/08/2021 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
> Уязвимость в http2-модуле из состава Node.js
> Разработчики серверной JavaScript-платформы Node.js
О да, разработчики. Как на расте
| |
|