![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость во FreeType, позволяющая выполнить код при обработке шрифтов" | +/– | ![]() |
Сообщение от opennews (ok), 13-Мрт-25, 14:22 | ||
В библиотеке отрисовки шрифтов... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
2. Сообщение от Аноним (2), 13-Мрт-25, 14:24 | +1 +/– | ![]() |
А когда добавили? В прошлый раз была уязвимость с шрифтами в формате png. Так теперь и не отключить png во freetype стало. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #34 |
3. Сообщение от Аноним (3), 13-Мрт-25, 14:26 | +3 +/– | ![]() |
Никогда такого не было и вот опять | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
4. Сообщение от Аноним (4), 13-Мрт-25, 14:36 | +12 +/– | ![]() |
Заходя в эту новость, я уже предвкушал, что тут будет переполнение буфера. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #13 |
5. Сообщение от DeerFriend (?), 13-Мрт-25, 14:43 | +/– | ![]() |
freetype-2.13.1-1.fc39 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #8, #22 |
7. Сообщение от Аноним (7), 13-Мрт-25, 14:54 | +/– | ![]() |
Дарка от бублика наш линукс злосчастный. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #59, #61, #74 |
8. Сообщение от НяшМяш (ok), 13-Мрт-25, 14:55 | +/– | ![]() |
Любители дебиана уже дуреют с 2.12.1+dfsg-5+deb12u3 прикормки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #15, #32 |
9. Сообщение от Аноним (9), 13-Мрт-25, 15:00 | +2 +/– | ![]() |
> Amazon Linux 2, Debian stable / Devuan, RHEL 8 и 9 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #10 |
10. Сообщение от Аноним (10), 13-Мрт-25, 15:11 | +/– | ![]() |
А что не так? Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. Стабильные дистры не тащат новые фичи, которые ломают поведение библиотек/программ. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #18, #36 |
11. Сообщение от Аноним (11), 13-Мрт-25, 15:14 | +2 +/– | ![]() |
Я забыл, дум уже запустили в шрифте или мне приснилось? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #45, #51 |
12. Сообщение от Fracta1L (ok), 13-Мрт-25, 15:17 | +/– | ![]() |
Разрабы freetype просто не умеют писать на сишке, вот местные комментаторы никогда бы не допустили такого бага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
13. Сообщение от Аноним (13), 13-Мрт-25, 15:20 | +9 +/– | ![]() |
Пора это уже в спецификации языка Си указать, что буфер -- это то, за пределы чего должен выйти любой уважающий себя сишник. Закрепить, так сказать, официально этот стандарт де-факто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #60 |
15. Сообщение от kai3341 (ok), 13-Мрт-25, 15:27 | –2 +/– | ![]() |
Точно подмечено | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
16. Сообщение от Ivan_83 (ok), 13-Мрт-25, 15:31 | +/– | ![]() |
> до версии 2.13.0 включительно и устранена в версии 2.13.1 (июнь 2023 года). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #17 |
17. Сообщение от Аноним (-), 13-Мрт-25, 15:35 | +1 +/– | ![]() |
> А что за некронвости такие!? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #21 |
18. Сообщение от Аноним (-), 13-Мрт-25, 15:37 | +2 +/– | ![]() |
> Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #23 |
21. Сообщение от Ivan_83 (ok), 13-Мрт-25, 15:50 | +/– | ![]() |
> А вот предупредить некролюбов что нужно обновиться - это доброе дело. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #24 |
22. Сообщение от Аноним (2), 13-Мрт-25, 15:53 | +/– | ![]() |
Всего год? В генту уязвимая 2.13.0 до сих пор стабильная. А теперь представь сколько софта тащит только эту версию (и сколько более старые), у нас же деды-специалисты говорят обновляться стыдно и в то же время юнцы-специалисты топят за статическую линковку или как минимум таскать всё бандлом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #38 |
23. Сообщение от Аноним (10), 13-Мрт-25, 16:16 | +/– | ![]() |
Дак выявили проблему в этом году. Как они могли себе фикс бекпортировать, если проблема еще не была обнаружена? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #29, #35 |
24. Сообщение от 12yoexpert (ok), 13-Мрт-25, 16:22 | +3 +/– | ![]() |
все корпоративные дистры со старыми либами | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
25. Сообщение от Аноним (25), 13-Мрт-25, 16:28 | +/– | ![]() |
Годно. Теперь код необязательно запускать, достаточно открыть его в редакторе, чтобы произошел взлом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #26, #28, #33 |
26. Сообщение от Аноним (2), 13-Мрт-25, 16:47 | +/– | ![]() |
Достаточно открыть страничку в интернете без дефолтной блокировки шрифтов ublock. Будь готовые прототипы в паблике, можно было бы использовать их их для обхода цифровой тюрьмы¸а так ничего хорошего. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
28. Сообщение от Аноним (-), 13-Мрт-25, 16:47 | +/– | ![]() |
Раньше было лучше (с) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
29. Сообщение от Аноним (-), 13-Мрт-25, 16:56 | +2 +/– | ![]() |
> Дак выявили проблему в этом году. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #31 |
30. Сообщение от Аноним (30), 13-Мрт-25, 17:46 | +1 +/– | ![]() |
Если это жадность до ОЗУ, то это необоснованно, т.к. в 32 битных системах переменная всё равно по факту займет 32 бита (если не извращаться, и к массивам не относится), а в 64-битной - 64. Более того, если говорить о микроконтроллерах с Cortex M, то там в некоторых случаях придется дополнительно выполнить команды SXTB, SXTH, UXTB и UXTH при операциях с меньшими по разрядности типами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #37, #42 |
31. Сообщение от User (??), 13-Мрт-25, 17:51 | +1 +/– | ![]() |
Ты не бойся, в рачах уже четыре новые слопатили) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
32. Сообщение от Аноним (32), 13-Мрт-25, 18:11 | +/– | ![]() |
таки и не все на 12-ом (!) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
33. Сообщение от Аноним (33), 13-Мрт-25, 18:32 | +/– | ![]() |
Перед этим правдва надо установить нужный шрифт, и вот потом уже да. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
34. Сообщение от Аноним (34), 13-Мрт-25, 20:42 | +1 +/– | ![]() |
Хороший вопрос... Ибо вариативные шрифты придумала в 2016 году группа компаний Adobe, Apple, Google и Microsoft. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #44, #49, #79 |
35. Сообщение от Аноним (9), 13-Мрт-25, 21:13 | +/– | ![]() |
> Дак выявили проблему в этом году. Как они могли себе фикс бекпортировать, если проблема еще не была обнаружена? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
36. Сообщение от Аноним (9), 13-Мрт-25, 21:14 | +/– | ![]() |
> А что не так? Стабильные дистры затаскивают и бекпортируют себе фикс уязвимостей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
37. Сообщение от Аноним (9), 13-Мрт-25, 21:19 | –1 +/– | ![]() |
> т.к. в 32 битных системах переменная всё равно по факту займет 32 бита (если не извращаться, и к массивам не относится), а в 64-битной - 64 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #63 |
38. Сообщение от dannyD (?), 13-Мрт-25, 21:31 | +/– | ![]() |
не нада ля-ля | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #39 |
39. Сообщение от Аноним (2), 13-Мрт-25, 21:33 | +/– | ![]() |
> не нада ля-ля | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #40, #41 |
40. Сообщение от dannyD (?), 13-Мрт-25, 21:36 | +/– | ![]() |
ну может зависимости какие, каким-то пакетам нужны устаревшие версии. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 |
41. Сообщение от Аноним (2), 13-Мрт-25, 21:37 | +/– | ![]() |
Причём, 2.13.3 уже почти год без обновлений, хочешь свежей собирай из гита и софт к этому может весьма плохо отнестись. Ситуация довольно патовая, ключевая либа такая дохлая -- одни уязвимости добавляют по мере надобности. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 |
42. Сообщение от Аноним (-), 13-Мрт-25, 21:38 | –1 +/– | ![]() |
> в 32 битных системах переменная всё равно по факту займет 32 бита | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #47, #62 |
44. Сообщение от Аноним (44), 13-Мрт-25, 23:57 | +1 +/– | ![]() |
Хорошие компании | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
45. Сообщение от Аноним (44), 13-Мрт-25, 23:58 | +2 +/– | ![]() |
GTA запустили | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
47. Сообщение от _kp (ok), 14-Мрт-25, 00:14 | +/– | ![]() |
Выравнивание подобной структуры, если об упаковке явно не указано, зависит и от платформы, и от уровня оптимизации, и конкретного компилятора. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #52 |
49. Сообщение от Аноним (49), 14-Мрт-25, 01:24 | +7 +/– | ![]() |
> вариативные шрифты придумала в 2016 году группа | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 Ответы: #64 |
51. Сообщение от Аноним (51), 14-Мрт-25, 01:49 | +/– | ![]() |
https://fuglede.github.io/llama.ttf/ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
52. Сообщение от Аноним (52), 14-Мрт-25, 02:59 | +4 +/– | ![]() |
> Ваше утверждение тоже неверное. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #56, #57 |
53.
Сообщение от мяв![]() | +/– | ![]() |
в очередной раз доказывает несостоятельность разного рода изкоробочных селинуксов и подчеркивает нужность МАСов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
54.
Сообщение от мяв![]() | +1 +/– | ![]() |
>из-за присвоения переменной с типом "signed short", участвующей в вычислении размера буфера, значения с типом "unsigned long", | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #55 |
55. Сообщение от Аноньимъ (ok), 14-Мрт-25, 04:31 | +2 +/– | ![]() |
Варнинги отключили. Иначе память при компиляции ими переполнялась. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #54 Ответы: #69 |
56. Сообщение от _kp (ok), 14-Мрт-25, 04:32 | –1 +/– | ![]() |
Да, утверждение не Ваше, лишне я сказал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 |
57. Сообщение от Аноньимъ (ok), 14-Мрт-25, 04:32 | –2 +/– | ![]() |
> Одно из свойств C, которое делает его незаменимым везде, это фиксированный ABI. Да, этот ABI зависит от платформы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 |
59. Сообщение от Аноним (59), 14-Мрт-25, 07:30 | +2 +/– | ![]() |
Согласен, надо ставить проприетарную Solaris от Oracle. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #67 |
60. Сообщение от Смузихлеб забывший пароль (?), 14-Мрт-25, 07:49 | –3 +/– | ![]() |
> из-за присвоения переменной с типом "signed short", | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
61. Сообщение от ИмяХ (ok), 14-Мрт-25, 08:03 | +/– | ![]() |
>>код всем открыт. Чем там все кичатся. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #65 |
62. Сообщение от Аноним (63), 14-Мрт-25, 08:17 | +/– | ![]() |
Речь о переменных, а не о полях структуры, помимо массивов. И речь идет о жадности, а на операции с битовыми полями сколько инструкций нужно выполнить? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 |
63. Сообщение от Аноним (63), 14-Мрт-25, 08:18 | +/– | ![]() |
Прикинь, в ОЗУ Cortex M0 оно так по умолчанию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
64. Сообщение от крабб (?), 14-Мрт-25, 09:36 | +/– | ![]() |
это пять! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 |
65. Сообщение от Аноним (65), 14-Мрт-25, 10:13 | +1 +/– | ![]() |
Не любому это надо, у кого-то и детство есть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 Ответы: #71 |
67. Сообщение от Аноним (67), 14-Мрт-25, 10:34 | +/– | ![]() |
лучше такой же астра линкус | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
68. Сообщение от Аноним (69), 14-Мрт-25, 10:56 | +/– | ![]() |
>устранена в версии 2.13.1 (июнь 2023 года) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
69. Сообщение от Аноним (69), 14-Мрт-25, 10:57 | +2 +/– | ![]() |
Гспди, рукалицо, если это правда. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 |
70. Сообщение от svsd_val (ok), 14-Мрт-25, 12:13 | +3 +/– | ![]() |
ИМХО, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #72, #73 |
71. Сообщение от Аноним (71), 14-Мрт-25, 12:20 | +/– | ![]() |
Cчастливые люди, приятно слышать что такие ещё остались. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
72. Сообщение от Weders (ok), 14-Мрт-25, 13:10 | +3 +/– | ![]() |
Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #76, #78 |
73. Сообщение от Аноним (-), 14-Мрт-25, 13:18 | –1 +/– | ![]() |
> Вам не смешно читать, комменты, "вумных" людей, которые говорят как всё плохо и как надо, и о защите от ошибок программистов... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #75 |
74. Сообщение от Аноним (74), 14-Мрт-25, 13:22 | +/– | ![]() |
Ну да, в проприетарных ОС-подобных поделиях уязвимости просто никто не ищет, поэтому там их количество постоянно растёт. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
75. Сообщение от svsd_val (ok), 14-Мрт-25, 22:06 | +1 +/– | ![]() |
>Неа, к сожалению не смешно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 Ответы: #77 |
76. Сообщение от svsd_val (ok), 14-Мрт-25, 22:10 | +/– | ![]() |
Конечно так и есть, если программист управляет поинтерами и выходит за буфер, виноват язык, а не программист =) Если смотреть в сторону лучших практик оберон был лучшим в этом плане. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 |
77. Сообщение от Аноним (-), 15-Мрт-25, 00:05 | +/– | ![]() |
> ОК, приплетайте всех и вся, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 Ответы: #80 |
78. Сообщение от Аноним (-), 15-Мрт-25, 00:12 | +/– | ![]() |
> Так и будет, просто пока бэкдоры и ошибки в коде на русте - это вина погромиста,а вот в сях/крестах - это дырявый язык, понимать надо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 |
79. Сообщение от Аноним (79), 15-Мрт-25, 14:31 | +/– | ![]() |
Вариативные шрифты, кстати, это очень хорошо. А вот писать лонг в шот — нет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
80. Сообщение от svsd_val (ok), 16-Мрт-25, 18:23 | +/– | ![]() |
Понял вашу точку зрения и посмотрев с её перспективы, согласен со многим. В остальном же, если на этапе компиляции отлавливать большую часть ошибок, то CVE базы будут много меньше. Но увы сами CVE никуда не исчезнут. В этом плане признаю ЧИСТЫЙ СИ имеет действительно много минусов. И, наверное, его стоит заменить в ядрышке на что-то более защищённое, то же С++ с обвязками. Но к примеру раст пока что мной не воспринимается как язык уровня ядра. У оберона в этом плане были шикарные возможности... но увы не вто время появился... Так то я помню были попытки переписать китайцами лицуксовое ядро на C++, но чёт насколько помню у них в этом плане ничего неполучилось (правда интересовался давно) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #77 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |