<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость, позволяющая запустить код при копировании файла ...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html</link>
    <description>Крис Эванс (Chris Evans), известный эксперт по компьютерной безопасности и автор защищенного FTP-сервера vsftpd, продолжил демонстрацию незащищённости мультимедийного фреймворка Gstreamer и представил (https://scarybeastsecurity.blogspot.ru/2016/12/redux-compromising-linux-using-snes.html) новую 0-day уязвимость, позволяющую организовать выполнение кода при попытке обработки специальным образом оформленного мультимедийного контента. В момент публикации эксплоиты позволяют организовать стабильно повторяемую атаку против Ubuntu 16.04 LTS и Fedora 25 с самыми свежими обновлениями. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Подготовлено два эксплоита. Первый оформлен в виде файла с расширением mp3 и позволяет выполнить код атакующего при копировании на рабочий стол или  открытии каталога с файлом в файловом  менеджере.  Второй эксплоит поставляется как flac-файл, который в Fedora достаточно открыть в браузре Chrome (файл автоматически сохраняется на рабочем столе). В первом случае атака проводится через процесс gnome-video-thumbnailer, создающий эс</description>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (freehck)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#138</link>
    <pubDate>Mon, 19 Dec 2016 14:08:48 GMT</pubDate>
    <description>tmux/screen - это конечно вещь нужная, но уж извините, i3 поддерживает смену хоткеев при входе в особые режимы работы, в отличие от wmii3 без плясок с бубном поддерживается кириллица в заголовках окон, а также многомониторные конфигурации заводятся с полпинка.&lt;br&gt;&lt;br&gt;PS: А floating, кстати, я так и не прописал ни одному приложению. :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (zeus)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#137</link>
    <pubDate>Mon, 19 Dec 2016 10:19:53 GMT</pubDate>
    <description>&amp;gt; Я вот пока вижу только панель и всякие плагинчики к ней&lt;br&gt;&lt;br&gt;А я не понимаю зачем эти извращения в иксах вашему брату вообще нужны, когда tmux/screen тыщу лет как. Или прописывать floating для каждого ГУИ-приложения составляет особое удовольствие? )&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#136</link>
    <pubDate>Mon, 19 Dec 2016 06:25:14 GMT</pubDate>
    <description>Ubuntu MATE 16.04 - не работает (проверил с мп3-файлом).&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (Аноним84701)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#135</link>
    <pubDate>Sun, 18 Dec 2016 21:38:29 GMT</pubDate>
    <description>&amp;gt; Кстати, а в чём вот суть замены xfwm на i3wm? Посмотрел одну &lt;br&gt;&amp;gt; вашу ссылку: там выпиливыют всё касающееся xfce и xfwm, и оставляют &lt;br&gt;&amp;gt; только конфиг i3. Как следствие, вопрос: не легче ли тогда взять &lt;br&gt;&amp;gt; за основу чистый i3wm и добавить к нему xfce-panel?&lt;br&gt;&lt;br&gt;Кому-то видимо нравится. Навскидку - сессии и всякие конфигурялки xfce.&lt;br&gt;Я помню, одно время в крысе kwin (KDEшный ВМ) использовал.&lt;br&gt;&lt;br&gt;&amp;gt; Если ещё точнее, то мне, пожалуй, не совсем ясно, какой именно функционал &lt;br&gt;&amp;gt; добавляет DE к оконному менеджеру. Я вот пока вижу только панель &lt;br&gt;&amp;gt; и всякие плагинчики к ней. А больше ничего такого DE-специфичного.&lt;br&gt;&lt;br&gt;Не стоит искать какой-то глубокий смысл. Это просто первая попавшаяся &quot;более-менее&quot; приличная ссылка ;)&lt;br&gt;Целью было показать заменяемость компонентов ДЕ (в отличии от прибитых гвоздями окошечных).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (freehck)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#134</link>
    <pubDate>Sun, 18 Dec 2016 19:21:35 GMT</pubDate>
    <description>&amp;gt; Да и сам WM вполне нормально заменяется в тех же кедах, крысе или гнуме: &lt;br&gt;&lt;br&gt;Кстати, а в чём вот суть замены xfwm на i3wm? Посмотрел одну вашу ссылку: там выпиливыют всё касающееся xfce и xfwm, и оставляют только конфиг i3. Как следствие, вопрос: не легче ли тогда взять за основу чистый i3wm и добавить к нему xfce-panel?&lt;br&gt;&lt;br&gt;Если ещё точнее, то мне, пожалуй, не совсем ясно, какой именно функционал добавляет DE к оконному менеджеру. Я вот пока вижу только панель и всякие плагинчики к ней. А больше ничего такого DE-специфичного..&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#132</link>
    <pubDate>Sun, 18 Dec 2016 12:25:37 GMT</pubDate>
    <description>&amp;gt; вспоминая недавний ping death в линуксе - то соглашусь с вами. в &lt;br&gt;&amp;gt; винде такую ошибку фиксили в 95м.. 20 лет назад.&lt;br&gt;&lt;br&gt;Ты главное не вспопинай, как &quot;такие&quot;ТМ ошибки &quot;в линукс&quot; (да, тебе не понять про Гноме) фиксили 20 лет назад, &quot;какие&quot;Тм в венде в это вториник. А то и не пофиксили (см.выше про &quot;вредоносы и ссылки в них&quot;) совсем, да? И вообще не смей думать в ту сторону, а то ни дай Б.Г., диссонанс, завороток и аморальная смерть. Такого ж специалиста по сравнительному анализу потеряем! Не-е-ет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#131</link>
    <pubDate>Sun, 18 Dec 2016 12:19:51 GMT</pubDate>
    <description>&amp;gt; помню такие дыры были в винде лет 5 назад, может 10.. с &lt;br&gt;&amp;gt; тех пор давно не слышно было.&lt;br&gt;&amp;gt; А линукс получается только входит в эту зону.. лет на 10 отстает. &lt;br&gt;&lt;br&gt;То-то по нескольку раз в месяц слёзные письма от интерпрайзной техподдержки: мол, участились отдельные случаи обнаружения в почте вредоносных ссылок, если видишь вредоносную ссылку в почте -- удали её и не открывай. И скриншотик в jpeg-е с аутглюком -- вот он какой вредонос и ссылка в нём.&lt;br&gt;&lt;br&gt;Да-да, расскажите нам больше про &quot;десяточка стала лучше&quot;...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#130</link>
    <pubDate>Sat, 17 Dec 2016 16:16:26 GMT</pubDate>
    <description>&amp;gt;gstreamer&lt;br&gt;&lt;br&gt;шо, опять? &lt;br&gt;Обиднее всего, что многие нужные тулзы тянут жистремер в зависимостях (аудасити, например), из-за чего совсем снести его из системы нельзя&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость, позволяющая запустить код при копировании файла ... (XXXasd)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109923.html#129</link>
    <pubDate>Sat, 17 Dec 2016 11:11:36 GMT</pubDate>
    <description>&amp;gt; Но писатели не устают наступать на одни и те же грабли. А ведь по большому счету это просто вопрос дисциплины и всё.&lt;br&gt;&lt;br&gt;я тоже считаю -- надо быть с ними построже.. ато совсем уже распоясались&lt;br&gt;</description>
</item>

</channel>
</rss>
