URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 83091
[ Назад ]

Исходное сообщение
"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."

Отправлено opennews , 17-Фев-12 23:45 
Доступны (http://blog.mozilla.com/security/2012/02/17/mozilla-releases.../) корректирующие релизы Firefox 10.0.2 (http://www.mozilla.org/en-US/firefox/10.0.2/releasenotes/), SeaMonkey 2.7.2 (http://www.seamonkey-project.org/) и Thunderbird 10.0.2 (http://www.mozillamessaging.com/), в которых устранена опасная уязвимость (https://www.mozilla.org/security/announce/2012/mfsa2012-11.html) в поставляемой в комплекте библиотеке libpng. Аналогичная проблема исправлена (http://www.opennet.me/opennews/art.shtml?num=33113) вчера в Google Chrome.

Проблема проявляется во всех приложениях,  использующих функцию "png_decompress_chunk()" для распаковки изображений и может привести к выполнению кода, при открытии специально оформленного PNG-файла. Например, для эксплуатации уязвимости в Thunderbird достаточно открыть письмо со встроенным злоумышленником PNG-изображением, а в Firefox открыть сайт с добавленной злоумышленником картинкой (например, баннер в баннерной сети). Но...

URL: http://blog.mozilla.com/security/2012/02/17/mozilla-releases.../
Новость: http://www.opennet.me/opennews/art.shtml?num=33121


Содержание

Сообщения в этом обсуждении
"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Анон , 17-Фев-12 23:45 
Только 10.0.1 закончил собирать :3

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 00:03 
> Только 10.0.1 закончил собирать :3

Мне кажется, что если собирать не под винду и не статически, то достаточно обновить libpng.
Ведь >90% юзеров firefox - виндузатники, они не могут просто обновить libpng через пакетный менеджер, поэтому им нужен новый релиз firefox =)


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено meequz , 18-Фев-12 00:20 
>Новая версия libpng с исправлением узявимости пока недоступна.<

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 00:25 
>Новая версия libpng с исправлением узявимости пока недоступна.<

Однако слоупоки :)
У нас уже три дня как

libpng  (1.2.44-1+squeeze2) stable-security; urgency=high

* Fix integer overflow (chromium #112822)

-- Moritz Muehlenhoff <>  Wed, 15 Feb 2012 18:07:34 +0000


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 01:59 
>  >Новая версия libpng с исправлением узявимости пока недоступна.<

А в убунтах уже прилетело. Странно.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 02:05 
Ничего странного. В дебиане это пофиксили еще вечером 15-го, а в убунте уже через 9 часов пересобрали пакет с дебиановским патчем.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено botman , 18-Фев-12 12:31 
> В дебиане это пофиксили еще вечером 15-го

в убунте пофиксили в полночь 17-го и никакой катастрофы за это время не случилось, обновилось вместе с firefox 10.0.2


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 04:00 
Даже "виндузятники" получили только дельту в 1.5МиБ и автоматически обновились.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено botman , 18-Фев-12 12:33 
> Даже "виндузятники" получили только дельту в 1.5МиБ и автоматически обновились.

ничего не приходило, как всегда новую версию пришлось накатить вручную


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 22:56 
drpm?

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено the joker , 18-Фев-12 11:37 
Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено arisu , 18-Фев-12 13:24 
> Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.

ах, где же стандарт на них, где?


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено the joker , 18-Фев-12 14:20 
>> Ах, дайте, дайте же мне наконец анимированные PNG! Вы же можете.
> ах, где же стандарт на них, где?

APNG, вроде, полностью подходит под спецификацию обычного PNG. Осталось только добавить поддержку браузером.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено arisu , 18-Фев-12 16:01 
> APNG, вроде, полностью подходит под спецификацию обычного PNG.

вот только не стандарт, а так — «я придумал фичечку». он в итоге оказался тупо никому не нужен, иначе его бы продавливали и пиарили.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено the joker , 20-Фев-12 05:43 
>> APNG, вроде, полностью подходит под спецификацию обычного PNG.
> вот только не стандарт, а так — «я придумал фичечку». он в
> итоге оказался тупо никому не нужен, иначе его бы продавливали и
> пиарили.

Да, оно не стандарт. Но это не мешает мне пускать на него слюни.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено maxst , 22-Фев-12 19:51 
однако apng-плагин для хрома уже перевалил за 10 тыс юзеров. ничего себе "не нужен".

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird..."
Отправлено arisu , 22-Фев-12 20:00 
> однако apng-плагин для хрома уже перевалил за 10 тыс юзеров. ничего себе
> «не нужен».

а опера — так из коробки умеет. и что характерно — я этого не знал, пока не сходил в буржуйскую вики, где пример APNG есть. видимо потому, что APNG очень распространённый формат.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено ymkin , 18-Фев-12 14:18 
..Группа разработчиков PNG отказалась признать формат APNG официальным 20 апреля 2007 года. В связи с этим Iceweasel в Debian, использующий системную libpng, основанную на официальной, APNG не поддерживает.

http://ru.wikipedia.org/wiki/APNG


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено the joker , 18-Фев-12 14:23 
> ..Группа разработчиков PNG отказалась признать формат APNG официальным 20 апреля 2007 года.
> В связи с этим Iceweasel в Debian, использующий системную libpng, основанную
> на официальной, APNG не поддерживает.
> http://ru.wikipedia.org/wiki/APNG

В английской версии указанного вами источника сказано, что "It also retains backward compatibility with non-animated PNG files." То есть, кто не может показывать анимацию, показывает первый кадр.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено maxst , 22-Фев-12 19:26 
Читайте лучше английскую версию:
http://en.wikipedia.org/wiki/APNG
Iceweasel 3 now supports APNG by using Mozilla's unofficial variant of libpng.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено gegMOPO4 , 18-Фев-12 15:32 
Ну и кто их заставлял собирать с libpng статически?

Кстати, для кого это новая версия libpng недоступна? Обновление прилетело раньше мозилловских.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 20:02 
> Ну и кто их заставлял собирать с libpng статически?

Бандлы только статически и надо собирать. Для любителей динамики есть пакетные менеджеры и репы любимого дистра.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено gegMOPO4 , 18-Фев-12 20:28 
apt-cache showpkg firefox | grep libpng не показывает ничего. Поэтому приходится качать многомегабайтовые обновления вместо скромного libpng на 177 Кб.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено iZEN , 18-Фев-12 15:35 
На FreeBSD в коллекции портов обновления libpng и продуктов Mozilla доступны с вечера 17 февраля.

"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Аноним , 18-Фев-12 20:01 
> На FreeBSD в коллекции портов обновления libpng и продуктов Mozilla доступны с вечера 17 февраля.

Очень неторопливо работают. Например, в дебиане на два дня раньше прилетело.


"Обновление Firefox 10.0.2, SeaMonkey 2.7.2 и Thunderbird 10...."
Отправлено Kibab , 18-Фев-12 23:38 
На Mac OS X для Thunderbird прилетела дельта на мегабайт или около того, обновилось успешно.
Firefox не использую :-)