The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в библиотеке Expat, приводящие к выполнению кода при обработке XML-данных, opennews (ok), 20-Фев-22, (0) [смотреть все] +2

Сообщения [Сортировка по времени | RSS]


3. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +8 +/
Сообщение от Zenitur (ok), 20-Фев-22, 11:21 
Когда делал свою сборку Tor Browser примерно 5 лет назад, мне стало интересно, для чего Tor использует библиотеку libexpat? Зависимость была не обязательной, и можно было собрать как с ней, так и без. Я тогда спросил людей: может, это паразитная зависимость? Мне ответили, что я неуч, если я так считаю. И что в документации прямо сказано, что сборка с expat добавляет секьюрность

Объясните. Даже при выявлении уязвимости в libexpat, секьюрность всё равно выше, чем если совсем не пользоваться ей?

Ответить | Правка | Наверх | Cообщить модератору

4. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +6 +/
Сообщение от Sylvia (ok), 20-Фев-22, 11:25 
expat безопаснее libxml2, гораздо меньше выявленных проблем с безопасностью за все время
Ответить | Правка | Наверх | Cообщить модератору

6. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  –2 +/
Сообщение от Аноним (6), 20-Фев-22, 11:30 
Вообще-то они емнип не взаимозаменяемые. А так, asmxml безопаснее всего, это все знают.
Ответить | Правка | Наверх | Cообщить модератору

19. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +/
Сообщение от Аноним (19), 20-Фев-22, 15:55 
Уважаемая Сильвия. Я своё сообщение отредактировал уже после вашего ответа. Я добавил фразу, что expat для tor является опциональной зависимостью. Поэтому выбор не между libexpat и libxml2, а между зависимостью от expat и её отсутствием.

Просто вношу ясность, чтобы не выглядело так, как будто вы меня неправильно поняли

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

43. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +1 +/
Сообщение от Аноним (68), 20-Фев-22, 22:59 
Шлифанули красиво, уважаемый аноним!
Ответить | Правка | Наверх | Cообщить модератору

44. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +/
Сообщение от Аноним (68), 20-Фев-22, 23:05 
Ба, какой же это анонимус, зенитарыч собственной персоной. Паразитарные зависимости - это в рпм менеджере суси. Уж не помню как оно там называется.
Бросайте все это подальше и перезодите на https://guix.gnu.org/#guix-in-other-distros
Оно даже в зюзе взлетит.
Ответить | Правка | Наверх | Cообщить модератору

47. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +/
Сообщение от Аноним (68), 20-Фев-22, 23:16 
И таки да, зюзероутеры Вас больще не привлекают и перешли на собственные сборки тор бравзира?
В принципе прогресс!
Ответить | Правка | Наверх | Cообщить модератору

81. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +2 +/
Сообщение от Sylvia (ok), 21-Фев-22, 10:44 
я своё сообщение написала скорее в рассмотрении зависимостей для PHP,
там есть вариант сборки с -lexpat вместо -lxml2

Наверное PHP не единственный софт, где такое возможно,
были даже серии бенчмарков expat против SaX, кстати насколько я запомнила - в пользу expat.

Да, возможно, все о своём ;)

tor я не особенно пользуюсь, точнее почти не пользуюсь совсем.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

24. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  –1 +/
Сообщение от Аноним (23), 20-Фев-22, 16:57 
Всего лишь значить что её меньше проверяли и меньше использовали.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

165. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  +/
Сообщение от Аноним (163), 23-Фев-22, 18:50 
> expat безопаснее libxml2, гораздо меньше выявленных проблем с безопасностью за все время

Один черт, жирному мегастандарту - куча CVE во всех реализациях. Он просто слишком фичаст на свою голову, чтобы позволять труднопредусмотримые взаимодействия.

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

7. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  –2 +/
Сообщение от Проффесор кислых щей (?), 20-Фев-22, 11:39 
Зависимости это зло.Не надо ни каких зависимостей.Пишите код как есть без зоопарков и дополнительных зависимостей так чтоб работало и не глючило.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

8. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  –1 +/
Сообщение от Проффесор кислых щей (?), 20-Фев-22, 11:54 
Я тогда спросил людей: может, это паразитная зависимость? Мне ответили, что я неуч, если я так считаю.

Не слушай ни кого делай свое дело пиши код получай деньги наслаждайся заработаным.Зависники которые ни на что сами ни способны но хотят потешить свое нарциское самолюбие так чтоб не выглядить перед такими же как и они сами петухом будут строить из себя умных и рвать тельняшку на груди.Настоящий умный и талантливый программист ни когда гнуть пальцы не будет кичится и козырять своими знаниями.Но на форуме очень много трепла некомпетентного.Игнорируй их  всех пускай лопнут от злобы.    

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

49. "Уязвимости в библиотеке Expat, приводящие к выполнению кода ..."  –1 +/
Сообщение от Аноним (68), 20-Фев-22, 23:50 
Виктор Федорыч, Вы?
Так-то все по делу. Плюсую.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру