The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость, позволяющая запустить код при копировании файла ..., opennews (??), 16-Дек-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


7. "Уязвимость, позволяющая запустить код при копировании файла ..."  +6 +/
Сообщение от Аноним (-), 16-Дек-16, 10:32 
> -gstreamer

Вы думаете в других мультимедийных фреймворках с этим сильно лучше? Или ваша идея в том, чтобы вообще на компьютере музыку не слушать и фильмы не смотреть?

Ответить | Правка | Наверх | Cообщить модератору

22. "Уязвимость, позволяющая запустить код при копировании файла ..."  +1 +/
Сообщение от Анончик (?), 16-Дек-16, 11:32 
>> -gstreamer
> Вы думаете в других мультимедийных фреймворках с этим сильно лучше? Или ваша
> идея в том, чтобы вообще на компьютере музыку не слушать и
> фильмы не смотреть?

Не одним Govnostreamer'ом единым мир полнится, есть ещё ffmpeg (можно с -networking для мамкиных параноиков).

Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимость, позволяющая запустить код при копировании файла ..."  –1 +/
Сообщение от Аноним (-), 16-Дек-16, 14:47 
> Не одним Govnostreamer'ом единым мир полнится, есть ещё ffmpeg (можно с -networking
> для мамкиных параноиков).

Тогда проще взять топор и в подъезде кабель перерубить. Вот тогда "защита" будет, ога.

Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимость, позволяющая запустить код при копировании файла ..."  –1 +/
Сообщение от Аноним (-), 16-Дек-16, 14:48 
Как это поможет от уязвимостей в демуксерах и кодеках? Думаете их там нет? Куча обработчиков весьма сложных форматов, написанных на Си, и все это без единой уязвимости?

В том-то и дело, что это не проблема гстримера, это системная проблема, и поменять шило на мыло — не решение.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

84. "Уязвимость, позволяющая запустить код при копировании файла ..."  +3 +/
Сообщение от Аноним (-), 16-Дек-16, 18:02 
> Как это поможет от уязвимостей в демуксерах и кодеках? Думаете их там
> нет? Куча обработчиков весьма сложных форматов, написанных на Си, и все
> это без единой уязвимости?

Там еще и ассемблер есть. А ява которая в виртуалочке и типа-безопасная но тормозит в 3 раза веселее и лагает gc'ом - такой фреймворк только автор и будет использовать.

Ну и вообще, тут не столько ЯП влияет сколько общая парадигма. Если кто пишет работу с внешними данными, код надо писать как будто вокруг сплошь враги и саботажники. А большинство прогармеров пишут как будто все обязались вести себя именно так как они предписали. И ЯП тут не очень поможет сам по себе. Вон сервера через вебню оптом хакают и без всякого си. Потому что програмеры считают что юзер будет себя вести так как они себе это вообразили. А юзер возьми да и пришли нечто непотребное.

Ответить | Правка | Наверх | Cообщить модератору

94. "Уязвимость, позволяющая запустить код при копировании файла ..."  –2 +/
Сообщение от минус_1_мэйнтэйнер (?), 16-Дек-16, 18:31 
>[оверквотинг удален]
> но тормозит в 3 раза веселее и лагает gc'ом - такой
> фреймворк только автор и будет использовать.
> Ну и вообще, тут не столько ЯП влияет сколько общая парадигма. Если
> кто пишет работу с внешними данными, код надо писать как будто
> вокруг сплошь враги и саботажники. А большинство прогармеров пишут как будто
> все обязались вести себя именно так как они предписали. И ЯП
> тут не очень поможет сам по себе. Вон сервера через вебню
> оптом хакают и без всякого си. Потому что програмеры считают что
> юзер будет себя вести так как они себе это вообразили. А
> юзер возьми да и пришли нечто непотребное.

Нет, Вы упустили одну мысль, потому что в 2000х не было никаких хакеров ;)...и человеку который что-то строит в голову не придет, что кто-то придет и взорвет этот дом ;)

Ответить | Правка | Наверх | Cообщить модератору

102. "Уязвимость, позволяющая запустить код при копировании файла ..."  +/
Сообщение от Аноним (-), 16-Дек-16, 19:09 
> Нет, Вы упустили одну мысль, потому что в 2000х не было никаких
> хакеров ;)...и человеку который что-то строит в голову не придет, что
> кто-то придет и взорвет этот дом ;)

Вообще-то червяк морриса довольно баянная штука. Замки в дверях тоже придумали вроде бы далеко не вчера. А некоторые жили в мире розовых пони, искренне полагая что принцессы не какают, а хакеры не пришлют их программе carefully crafted данные, нацеленные на то чтобы логику программы сломать, с тем или иным профитом.

Ответить | Правка | Наверх | Cообщить модератору

119. "Уязвимость, позволяющая запустить код при копировании файла ..."  –1 +/
Сообщение от Аноним (-), 17-Дек-16, 00:29 
Так я Джаву и не предлагал, да сама JVM и ОС под ней написаны на C/C++.

Мы слишком давно и глубоко зашли не туда, решением может быть только принципиально другая ОС на принципиально другом железе.

Ответить | Правка | К родителю #84 | Наверх | Cообщить модератору

50. "Уязвимость, позволяющая запустить код при копировании файла ..."  –1 +/
Сообщение от Аноним (-), 16-Дек-16, 14:24 
>> -gstreamer
> Вы думаете в других мультимедийных фреймворках с этим сильно лучше? Или ваша
> идея в том, чтобы вообще на компьютере музыку не слушать и
> фильмы не смотреть?
>Особого внимания заслуживает техника атаки, основанная на ошибке в коде обработки музыкального формата SNES (Super Nintendo Entertainment System).

Да будет сильно лучше, если использовать то-же deadbeef/audacious/mocp/mpd, то поддерживаемые форматы вынесены в качестве плагинов, которые можно при желании отключить или заменить на безопасные, а gstreamer - это большое неповоротливое гуано, куда напихали бездумно все подряд, его вероятно можно пересобрать без поддержки SNES, но это займет порядком больше времени.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

55. "Уязвимость, позволяющая запустить код при копировании файла ..."  +2 +/
Сообщение от Аноним (-), 16-Дек-16, 14:37 
Вообще-то в gstreamer тоже плагины и их тоже можно удалять индивидуально и без пересборки.
Ответить | Правка | Наверх | Cообщить модератору

74. "Уязвимость, позволяющая запустить код при копировании файла ..."  +/
Сообщение от Аноним (-), 16-Дек-16, 16:39 
Ну да, только в большинстве дистрибутивов они разбиты на good/bad/base, хочешь иначе - иди пересобирай.
Ответить | Правка | Наверх | Cообщить модератору

85. "Уязвимость, позволяющая запустить код при копировании файла ..."  +/
Сообщение от Аноним (-), 16-Дек-16, 18:03 
> Ну да, только в большинстве дистрибутивов они разбиты на good/bad/base, хочешь иначе
> - иди пересобирай.

Так это же и плагинов mpd касается.

Ну и вообше, gstreamer это фреймворк которым можно пользоваться из других программ. А mpd это просто программа. Которую из своей программы вызывать криво и нерезультативно.

Ответить | Правка | Наверх | Cообщить модератору

95. "Уязвимость, позволяющая запустить код при копировании файла ..."  –1 +/
Сообщение от минус_1_мэйнтэйнер (?), 16-Дек-16, 18:32 
>>> -gstreamer
>> Вы думаете в других мультимедийных фреймворках с этим сильно лучше? Или ваша
>> идея в том, чтобы вообще на компьютере музыку не слушать и
>> фильмы не смотреть?
>>Особого внимания заслуживает техника атаки, основанная на ошибке в коде обработки музыкального формата SNES (Super Nintendo Entertainment System).
> Да будет сильно лучше, если использовать то-же deadbeef/audacious/mocp/mpd, то поддерживаемые
> форматы вынесены в качестве плагинов, которые можно при желании отключить или
> заменить на безопасные, а gstreamer - это большое неповоротливое гуано, куда
> напихали бездумно все подряд, его вероятно можно пересобрать без поддержки SNES,
> но это займет порядком больше времени.

Проще ограничить себя интернет радио и не качать всякую муть с браузеров, а юзать там торренты скажем + проигрыватели, да и все.

Ответить | Правка | К родителю #50 | Наверх | Cообщить модератору

105. "Уязвимость, позволяющая запустить код при копировании файла ..."  +/
Сообщение от Аноним (-), 16-Дек-16, 19:29 
> Проще ограничить себя интернет радио и не качать всякую муть с браузеров,

ИМХО это недостаточно радикально. Лучше ограничить себе сеть локалхостом. И его потом забанить на фаере, согласно заветам роскомпозора. Хотя более надежно наверное ограничить себя в электричестве. Без электричества компьютеры не работают - враг не пройдет.

> а юзать там торренты скажем + проигрыватели, да и все.

А это, кто гарантирует отсутствие дыр в торрент клиенте и проигрывателях? А также то что торрент и его данные - не malicious?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру