Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования" | +/– | |
Сообщение от opennews (ok), 10-Апр-24, 11:05 | ||
Приложения, запускающие сценарии в формате bat и cmd на платформе Windows при помощи штатных функций запуска процессов, подвержены уязвимости, позволяющей добиться выполнения своего кода в случае передачи при запуске аргументов без отдельного экранирования спецсимволов. Уязвимость получила кодовое имя BatBadBut и проявляется в приложениях, использующих стандартные библиотеки таких языков, как Rust, PHP, Node.js, Python, Ruby, Go, Erlang и Haskell... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +17 +/– | |
Сообщение от Шарп (ok), 10-Апр-24, 11:05 | ||
А ещё остались люди, кто серваки на винде держит? | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +4 +/– | |
Сообщение от Аноним (2), 10-Апр-24, 11:12 | ||
Это будет использоваться не на серваках, совсем не на серваках. | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –3 +/– | |
Сообщение от Анон666 (?), 10-Апр-24, 11:12 | ||
В mission critical сегменте куча винды. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
6. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (6), 10-Апр-24, 11:24 | ||
Прям настолько жёстком? | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +4 +/– | |
Сообщение от Минона (ok), 10-Апр-24, 22:59 | ||
Не, жесткое это mission impossible. | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +3 +/– | |
Сообщение от Аноним (-), 10-Апр-24, 23:34 | ||
> В mission critical сегменте куча винды. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
67. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (-), 10-Апр-24, 23:42 | ||
> В mission critical сегменте куча винды. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
84. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (84), 18-Апр-24, 07:11 | ||
О чём речь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от randomize (?), 07-Июн-24, 21:01 | ||
https://www.wired.com/1998/07/sunk-by-windows-nt/ | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –4 +/– | |
Сообщение от Аноним (12), 10-Апр-24, 11:53 | ||
Apache c PHP 5 под 98 виндой гоняю на ретропк, наполняю базу данных через Web-морду. Одновремено захожу с IE5 и смартфона. Если система тянет, пусть живет. Уникод поддерживается, через JSON-файлы можно осуществлять экспорт на продакшен под Linux. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
58. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (58), 10-Апр-24, 19:42 | ||
Еще осталось очень много людей, а среди них каких только нет, есть даже такие, кто серваки на винде держит. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
83. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (83), 15-Апр-24, 22:23 | ||
Печально, когда и если ещё и батнички живы... Такая махровая халтура и так долго прожила. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
4. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +17 +/– | |
Сообщение от Аноним (4), 10-Апр-24, 11:13 | ||
> Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –6 +/– | |
Сообщение от Аноним (-), 10-Апр-24, 12:00 | ||
> Дело не в языках, а в супер надежной проприетарной системе (как нам | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +2 +/– | |
Сообщение от Анании.orig (?), 10-Апр-24, 14:15 | ||
При чем тут скрипты вообще? | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (43), 10-Апр-24, 16:05 | ||
И питонятины повсюду тоже нет. | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
61. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от AKTEON (?), 10-Апр-24, 20:48 | ||
> линуксе нет башскиптов | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
72. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Аноним (72), 11-Апр-24, 15:07 | ||
> башскиптов, которые могут и рут подарить | ||
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору |
5. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –4 +/– | |
Сообщение от Аноним (6), 10-Апр-24, 11:18 | ||
>В Rust 1.77.2 в стандартную библиотеку добавлена дополнительная проверка, возвращающая ошибку при наличии в аргументе запускаемого сценария спецсимволов, которое невозможно гарантированно безопасно экранировать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +2 +/– | |
Сообщение от ананим.orig (?), 10-Апр-24, 16:13 | ||
> в Windows при использовании API CreateProcess аргументы оформляются в виде одной строки | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (-), 10-Апр-24, 11:28 | ||
Что, Fabric уже посчитали одной большой уязвимостью? | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. Скрыто модератором | –2 +/– | |
Сообщение от bOOster (ok), 10-Апр-24, 11:42 | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +3 +/– | |
Сообщение от Аноним (-), 10-Апр-24, 11:43 | ||
> Проекты Python, Ruby, Go, Erlang и Haskell пока ограничились внесением в документацию предупреждения о проявлении уязвимости при отсутствии должного экранирования спецсимволов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +2 +/– | |
Сообщение от Аноним (17), 10-Апр-24, 12:05 | ||
> И вообще, какое отношение виндопроблемы имеют к этому сайту? | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Аноним (-), 10-Апр-24, 12:16 | ||
> уже перестали быть открытыми проектами | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Анониссимус (?), 10-Апр-24, 18:09 | ||
Почему же не интересуют. После тонны линуксовых дыр очень приятно почитать, что вантузе всё ещё хуже. | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Аноним (72), 11-Апр-24, 15:03 | ||
> После тонны линуксовых дыр | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (82), 12-Апр-24, 13:08 | ||
Для опеннета эта новость скорее характерна. | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
10. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (-), 10-Апр-24, 11:48 | ||
Для хаскеля уже есть патч. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Массоны Рептилоиды (?), 10-Апр-24, 12:30 | ||
Проблемы индейцев шерива не волбуют | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +2 +/– | |
Сообщение от Аноним (11), 10-Апр-24, 11:52 | ||
Это же не баг, а фича. | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +3 +/– | |
Сообщение от Аноним (25), 10-Апр-24, 12:34 | ||
>Приложения, запускающие сценарии в формате bat и cmd на платформе Windows при помощи штатных функций запуска процессов | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 10-Апр-24, 13:30 | ||
> The application doesn’t specify the file extension of the command, | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (-), 10-Апр-24, 13:50 | ||
>> The application doesn’t specify the file extension of the command, | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от балдымалдыбар (?), 10-Апр-24, 17:40 | ||
почему не | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Зазнайка (?), 10-Апр-24, 21:07 | ||
Потому-что это мем про код из бамблби (насколько помню) | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 10-Апр-24, 19:23 | ||
В Винде для запуска чего ни попадя есть ShellExecute. | ||
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору |
31. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Пряник (?), 10-Апр-24, 13:49 | ||
Уже 12 часов назад вроде пофиксили в Rust 1.77.2. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –1 +/– | |
Сообщение от Аноним (38), 10-Апр-24, 14:55 | ||
А сколько там еще уязвимостей и бэкдоров не пофикшено и тихо ждут своего времени? | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (4), 10-Апр-24, 15:55 | ||
В windows? За десятилетия не разгрести, но ms-индусы не спешат, и потому приходится лепить велосипеды внутри стандартных либах ЯП. | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (32), 10-Апр-24, 13:50 | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. Скрыто модератором | +/– | |
Сообщение от Аноним (4), 10-Апр-24, 15:56 | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от DiabloPC (ok), 10-Апр-24, 14:00 | ||
В конце названия уязвимости еще одной буквы "t" не хватает | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –2 +/– | |
Сообщение от Аноним (38), 10-Апр-24, 14:53 | ||
>В Rust 1.77.2 в стандартную библиотеку добавлена дополнительная проверка, возвращающая ошибку при наличии в аргументе запускаемого сценария спецсимволов, которое невозможно гарантированно безопасно экранировать. Для разработчиков, самостоятельно реализующих логику экранирования предоставлен метод CommandExt::raw_arg, полностью отключающий экранирование на стороне библиотечных вызовов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –1 +/– | |
Сообщение от Аноним (41), 10-Апр-24, 15:58 | ||
Делаешь поехавшим безопасно - верещат про ограничения. Даёшь полный контроль - верещат, что не безопасно. Прямо агенты спецслужб, у которых отбирают сишку, в которой можно бекдоры внешне корректным кодом писать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Tron is Whistling (?), 10-Апр-24, 17:09 | ||
Это две совершенно разных категории попрыгавших. | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Зазнайка (?), 10-Апр-24, 21:09 | ||
Может и так, но слышно их одинаково громко | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (4), 10-Апр-24, 15:59 | ||
> Вот такая она безопасность, в основном на словах. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
47. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Xasd7 (?), 10-Апр-24, 16:52 | ||
вот прикол! | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 10-Апр-24, 19:33 | ||
Ядро там не передаёт в процесс строку. Процесс создаётся из пространства пользователя. Ядро лишь создаёт объекты ядра (секция, основной поток). | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (72), 11-Апр-24, 14:59 | ||
А запуск процесса от основного потока и создание дополнительных потоков выполняется системными вызовами? | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 12-Апр-24, 12:17 | ||
Процесс никуда не запускается - в Виндос это всего лишь изолированное от остальных адресное пространство, плюс вспомогательные структуры данных. Ядро отображает в то АП образ "экзешника", а всякие аргументы командной строки заполняет поток, вызвавший CreateProcess(). Основной поток нового процесса создаётся (если утрировать) через CreateRemoteThread(). Дополнительный поток процесса создаёт основной поток, естественно, системными вызовами. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (48), 10-Апр-24, 17:04 | ||
Зачем чинить уязвимости проявляющиеся только на венде? Да ещё если это уязвимости самой венды. | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Вы забыли заполнить поле Name (?), 10-Апр-24, 19:27 | ||
Чтобы было безопасно! Сейчас в моде безопасные языки, которое позволяют безопасно работать с памятью и не только. Все должно быть безопасно по умолчанию. Пользователь должен ощущать себя в безопасности. Надеюсь мой комментарий достаточно безопасно объясняет необходимость безопасности в современном небезопасном мире. Если нет, то прошу в безопасной манере описать проблему безопасности, чтобы я мог безопасно вам ответить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +7 +/– | |
Сообщение от DiabloPC (ok), 10-Апр-24, 20:23 | ||
Два чая этому господину! (Не сильно горячих, чтобы безопасно. И наливать в безопасную небьющуюсь кружку неразливайку) | ||
Ответить | Правка | Наверх | Cообщить модератору |
86. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Bottle (?), 13-Авг-24, 21:39 | ||
И подавать механическим контроллером на Ос реального времени, написанной на Ada Spark. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –1 +/– | |
Сообщение от 1 (??), 10-Апр-24, 17:07 | ||
> При запуске bat- и cmd-сценариев на платформе Windows функция CreateProcess() неявно привлекает исполняемый файл cmd.exe, даже если приложение не указывает его при вызове. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 10-Апр-24, 19:50 | ||
> В чём проблема-то ? Всё описано в мануале. | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Аноним (73), 11-Апр-24, 17:11 | ||
Господа, приведите пожалуйста пример как на С правильно обрабатывать аргументы командной строки. Как дорвусь до компьютера напишу как это делаю я — сможете раскритиковать, но напишите как правильно это делать пожалуйста. | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (74), 11-Апр-24, 17:17 | ||
> Господа, приведите пожалуйста пример как на С правильно обрабатывать аргументы командной | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +1 +/– | |
Сообщение от Аноним (73), 11-Апр-24, 22:18 | ||
А чем getopt безопаснее? Тем более что у него только определённое применение. Разве возможно с помощью getopt обработать данные с одинаковыми названиями? Ну или если вдруг последовательность имеет значение. Более того, обрабатывает ли он в целом аргументы на такие проблемы как специальные символы? | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (74), 11-Апр-24, 22:34 | ||
> А чем getopt безопаснее? | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (78), 11-Апр-24, 23:19 | ||
Ну вот так: echo hello & \e\c\h\o wo\rld \n | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | –1 +/– | |
Сообщение от Аноним (74), 11-Апр-24, 23:46 | ||
> Я в целом не С программист | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от Аноним (73), 11-Апр-24, 22:08 | ||
Как-то так: | ||
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору |
81. "Уязвимость BatBadBut, затрагивающая стандартные библиотеки р..." | +/– | |
Сообщение от n00by (ok), 12-Апр-24, 12:32 | ||
> Как-то так: | ||
Ответить | Правка | Наверх | Cообщить модератору |
87. Скрыто модератором | +/– | |
Сообщение от Bottle (?), 13-Авг-24, 21:40 | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |