<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html</link>
    <description>В библиотеке GDK-PixBuf (https://developer.gnome.org/gdk-pixbuf/), применяемой в GTK+ и Clutter для загрузки и обработки различных типов изображений, выявлены (http://blog.talosintelligence.com/2017/08/vuln-spotlight-multiple-gdk.html) две уязвимости, позволяющие организовать выполнение кода злоумышленника с правами текущего пользователя при обработке специально оформленных файлов в форматах TIFF (https://www.talosintelligence.com/vulnerability_reports/TALOS-2017-0377) (CVE-2017-2870 (https://security-tracker.debian.org/tracker/CVE-2017-2870)) и JPEG (https://www.talosintelligence.com/vulnerability_reports/TALOS-2017-0366) (CVE-2017-2862 (https://security-tracker.debian.org/tracker/CVE-2017-2862)). &lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимости в GDK-Pixbuf позволяют атаковать систему через такие приложения, как Chromium, Firefox, VLC и GNOME thumbnailer. Более того, применение GDK-Pixbuf в GNOME thumbnailer позволяет выполнить код в процессе автоматического построения пиктограмм с эскизами для новых файлов, т.е. для эксплуатации достаточн</description>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (pripolz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#68</link>
    <pubDate>Mon, 04 Sep 2017 12:34:13 GMT</pubDate>
    <description>Компилер не виноват в том, что кто-то там решил, что перегружать 32-битное число допустимо.&lt;br&gt;Это не ошибка из серии &quot;не заметил&quot;, типа&lt;br&gt;&lt;br&gt;if (a = b) &#123;&lt;br&gt;..&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;, грязный хак из серии &quot;проверил - работает&quot;.&lt;br&gt;&lt;br&gt;-----------&lt;br&gt;П.С: как думаешь, жабиные гуи используют GdkPixBuf ? А Сишарповские ? А питоновские?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (iZEN)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#67</link>
    <pubDate>Sun, 03 Sep 2017 08:48:48 GMT</pubDate>
    <description>&#037; pkg info -r tiff&lt;br&gt;tiff-4.0.8:&lt;br&gt;sane-backends-1.0.27&lt;br&gt;lcms2-2.8&lt;br&gt;webp-0.6.0_3&lt;br&gt;ghostscript9-agpl-base-9.16_5&lt;br&gt;netpbm-10.35.98&lt;br&gt;djvulibre-3.5.27_1&lt;br&gt;openjpeg15-1.5.2_1&lt;br&gt;mtpaint-3.40_8&lt;br&gt;libgxps-0.2.5&lt;br&gt;sdl_image-1.2.12_10&lt;br&gt;wx30-gtk2-3.0.2_6&lt;br&gt;imlib2-1.4.9,2&lt;br&gt;openjpeg-2.2.0&lt;br&gt;py27-pillow-3.4.2_1&lt;br&gt;poppler-0.57.0&lt;br&gt;poppler-glib-0.57.0&lt;br&gt;vigra-1.11.0_11&lt;br&gt;gdk-pixbuf2-2.36.9&lt;br&gt;&lt;br&gt;- всё равно по зависимостям TIFF будет присутствовать в системе.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (iZEN)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#66</link>
    <pubDate>Sun, 03 Sep 2017 08:44:55 GMT</pubDate>
    <description>&#037; pkg info -x pixbuf&lt;br&gt;gdk-pixbuf2-2.36.9&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#65</link>
    <pubDate>Fri, 01 Sep 2017 06:41:21 GMT</pubDate>
    <description>&amp;gt; Эпично. Что-то даже такого сходу таких уязвимостей и не припомню сходу.&lt;br&gt;&lt;br&gt;Почитай рассылки ядра линукс и коменты Торвальдса о подобных оптимизациях. Торвальдс и его шайка все это заметили наверное еще год назад.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (лютый жабист__)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#64</link>
    <pubDate>Fri, 01 Sep 2017 02:25:54 GMT</pubDate>
    <description>&amp;gt;Это либо закладка (что скорее всего)&lt;br&gt;&lt;br&gt;Мне ситуация напоминает когда кто-то из доблестных органов портачит, его увольняют вчерашним днём, делают покерфэйс и говорят, что &quot;а он не из органов&quot;.&lt;br&gt;&lt;br&gt;Итого: си клёвый, могучие сишники не ошибаются, а это был не сишник, а какой-то агент АНБ, вставляющий закладки в опенсорсное ПО.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (Андрей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#63</link>
    <pubDate>Fri, 01 Sep 2017 00:27:45 GMT</pubDate>
    <description>Если бы Дебиан что-то github&apos;а/gitlab&apos;а настроили, а то в https://anonscm.debian.org/git/ ничего кроме как почитать или клонировать не сделаешь. Разве что патчи слать, что иногда делаю. Но когда один раз кучу работы просто &quot;не заметили&quot;, а потом сделали &quot;сами&quot; те же изменения, то это хорошенько демотивировало. Или когда шлёшь патч, а они да, говорят или не даже не говорят спасибо, и комитят под своим именем. Как такое называется!?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (Андрей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#62</link>
    <pubDate>Fri, 01 Sep 2017 00:21:58 GMT</pubDate>
    <description>ArchLinux и вот AltLinux - это просто исключения.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (Андрей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#61</link>
    <pubDate>Fri, 01 Sep 2017 00:18:01 GMT</pubDate>
    <description>Единственный баг, для которого Дебиан накладывает патч, потому что апстрим сказал, что не баг, а ядро со своим OOM виновато.&lt;br&gt;&lt;br&gt;...The test fails because it can&apos;t allocate 5.7 gigs of RAM...&lt;br&gt;https://bugzilla.gnome.org/show_bug.cgi?id=765094&lt;br&gt;&lt;br&gt;Опубликовано было в апреле 2016.&lt;br&gt;&lt;br&gt;А проблема оказалась таки не в ядре, а как раз связана с rowstride.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VL... (0x0)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/112107.html#60</link>
    <pubDate>Thu, 31 Aug 2017 21:46:13 GMT</pubDate>
    <description>&amp;gt; для этого ли существуют дистрибутивы?&lt;br&gt;&lt;br&gt;И для этого тоже. Дистрибутивам потенциальных контрибъюторов стимулировать как-то ж надо :)&lt;br&gt;</description>
</item>

</channel>
</rss>
