The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Ghostscript, эксплуатируемая через ImageMagick, opennews (??), 10-Сен-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


30. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +1 +/
Сообщение от Аноним (30), 11-Сен-21, 23:04 
он optional - только для чтения форматов, не поддерживаемых самой vips

там в общем все "optional" (как и у самой imagemagick - вовсе необязательно вкомпилировать туда gs если тебе не нужны pdf'ы)

Но в целом - "вот когда в пехепе интегрируют, тогда и приходите".

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

31. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от Sw00p aka Jerom (?), 11-Сен-21, 23:45 
> он optional - только для чтения форматов, не поддерживаемых самой vips

так и есть, просто в тех же портах в бсд он списке Requires

vips-8.11.3
Free image processing system
Description : Changes
Maintained by: danilo@FreeBSD.org
Requires: ImageMagick7-7.0.11.12_2, Imath-3.1.3 ....

> Но в целом - "вот когда в пехепе интегрируют, тогда и приходите".

If you are going to be using libvips with untrusted images, perhaps in a web server, for example, you should consider the security implications of enabling a package with such a large attack surface.

вот это рассмешило :)


Ответить | Правка | Наверх | Cообщить модератору

33. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от пох. (?), 12-Сен-21, 00:12 
> так и есть, просто в тех же портах в бсд он списке Requires

ну ты просто не застал времен, когда там и imagick скачивал для сборки себя весь интернет ненужнейшего ненужно. У меня долго лежал среди прочих патч к мэйкфайлу, выпиливающий оттуда половину, типа никем и нигде не используемого jpeg2000. И еще дольше - трехстрочное заклинание для make делающее то же самое с мэйкфайлом следующего поколения, уже через дефайны. И только через еще несколько лет оно научилось в стандартный make config

И эту лет через пять починют ;-)

> вот это рассмешило :)

да там половина пакетов при установке чем-то подобным радует глаз. "Исправить мы ничего не можем, но мы хотя бы предупредили". Особенно полезно когда это зависимость пятого порядка и никто в общей куче ничего уже не прочитает.

традиция-с...


Ответить | Правка | Наверх | Cообщить модератору

39. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +1 +/
Сообщение от timur.davletshin (ok), 12-Сен-21, 07:43 
> ... никем и нигде не используемого jpeg2000...

Archive.org содержит море сканов достойнейших книжек, качественные сканы там в JPEG2000 (PDF из JBIG2 + JPEG2000). Не вижу причин для пережатия и ухудшения кач-ва. Более того, PDF по стандарту требует поддержки JPEG2000. Тот же Firefox, который не поддерживает JPEG2000 в web-контенте, вынужден был написать декодер на JS в своём PDF.js.

Ответить | Правка | Наверх | Cообщить модератору

41. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от пох. (?), 12-Сен-21, 09:04 
ну оригинально выпендрились, чо.
Интересно, где они нашли этот сканер, производства позапрошлого века.

И тот какими-то странными извращенцами, потому что и в прошлом веке сканеры использовали tiff в качестве универсального loosless формата, а не jpeg2000.

Ответить | Правка | Наверх | Cообщить модератору

42. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от Anonymoustus (ok), 12-Сен-21, 10:43 
Не «выпендрились» и не «извращенцы», а стандартный формат (ISO/IEC 15444) против изначально собственнического TIFF.
Ответить | Правка | Наверх | Cообщить модератору

46. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  –3 +/
Сообщение от пох. (?), 12-Сен-21, 20:39 
Ну то есть белки-истерички как есть. Борцуны со всем собственническим во славу ненужного шва6одного.

Ну ооок...

Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от Anonymoustus (ok), 12-Сен-21, 22:08 
Об их мотивах я не осведомлён.

Что касается шва6оды, не обойтись без бутылки и заглядывания далеко в прошлое. В одном документе пишут ( http://www.diva-portal.org/smash/get/diva2:925474/FULLTEXT01... ):

> 4.3. Conditions for Implementing Open and Formal Standards in Software

> In this sub-section we present a review of four specific standards with respect to the definition of an open standard and populate the conceptual model with these standards. Of the four specific standards analysed, one informal (consortium) standard (SVG) is provided as a W3C standard (but not as an ISO standard). Further, one formal (ISO) standard (PNG) is included in the explicit list of open standards published in the Netherlands (Standaardisatie, 2014), wwhereas two other formal (ISO) standards (JPEG 2000 and TIFF/EP) are not included in the explicit list and are consequently considered to be closed standards.

Возможно, девелоперз сабжа сохраняют ориентацию на оный стандарт потому, что JPEG 2000 с самого начала планировался, разрабатывался и принимался как стандарт, хотя дальше что-то пошло не так, разработчики браузеров его проигнорировали, ну и сегодня мало кто им пользуется.

Ответить | Правка | Наверх | Cообщить модератору

43. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от timur.davletshin (ok), 12-Сен-21, 11:54 
> И тот какими-то странными извращенцами, потому что и в прошлом веке сканеры
> использовали tiff в качестве универсального loosless формата, а не jpeg2000.

Никто не мешает тебе и TIFF скачать в индивидуальных файлах, только в JPEG2000 значительно меньше и намного качественнее, чем в простом JPEG. Для любителей и DJVU есть, но пожали его там отвратно. Если качественно хочется, то проще качнуть балком JPEG2000 и за пару секунд сконвертировать img2pdf'ом (формат от не меняет, просто "оборачивает" в PDF).

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

47. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  –2 +/
Сообщение от пох. (?), 12-Сен-21, 20:41 
> Никто не мешает тебе и TIFF скачать в индивидуальных файлах, только в
> JPEG2000 значительно меньше и намного качественнее, чем в простом JPEG. Для

вопрос в том, откуда у них вообще взялись такие уродливые "оригиналы" и зачем было их выкладывать вместо того, из чего они нагенерены - я вот уверен, что ни один сканер такого ужаса не порождает. Разьве что если специально сильно-сильно просить.

Т.е. они специально в этот формат конвертили из чего-то и без того удобочитаемого.

Ответить | Правка | Наверх | Cообщить модератору

48. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +1 +/
Сообщение от timur.davletshin (ok), 12-Сен-21, 21:09 
> вопрос в том, откуда у них вообще взялись такие уродливые "оригиналы" и
> зачем было их выкладывать вместо того, из чего они нагенерены -
> я вот уверен, что ни один сканер такого ужаса не порождает.

Я не знаю, откуда столько пафоса, ты просто явно не пользовался им. Оригинальное сканирование там сделано самими библиотеками, в т.ч. самыми большими в мире, зачастую с цветокалибровочной палитрой в конце. Чего тебе ещё не хватает?

Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от Tifereth (ok), 14-Сен-21, 10:31 
Ну так взять и спросить, если в самом деле интересно.

Если исторически *уже* есть туча всего в этом формате, что толку с умным видом говорить, что можно было иначе? Только чтобы пальцы лишний раз изящно растопырить, "а я Д'Артаньян"?

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

55. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от пох. (?), 14-Сен-21, 11:35 
Ну какая "туча всего"? Один весьма странный коллектив, слегка ушибленный "открытыми" стандартами, зачем-то сделал фигню. Вероятнее всего - переконвертив оригиналы, поскольку я по прежнему не верю в существование настолько уродливого сканерного софта.

Вопрос был риторический, ответ очевиден.

Ответить | Правка | Наверх | Cообщить модератору

44. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick"  +/
Сообщение от Sw00p aka Jerom (?), 12-Сен-21, 14:12 
> ну ты просто не застал времен, когда там и imagick скачивал для
> сборки себя весь интернет ненужнейшего ненужно.

в те самые времена я из тарболов устанавливал, и плевался на порты, а щас ставлю из портов и плююсь на пекеджи.

> И эту лет через пять починют ;-)

дай Бог (оптимистично)

> традиция-с...

потребительская традиция опенсоурса. Думают, раз кто-то написал зачем писать самим, давайте юзать. А если там баги, то это не их проблемы.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру