The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в приложениях на базе HTTP-библиотеки Hyper, opennews (??), 06-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


191. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +3 +/
Сообщение от анон (?), 07-Янв-23, 12:29 
Пациенты клиники Кащенко в комментах в полном сборе.

"Но вы же гаварили что в расте нет проблем а тут праблемка ихихихихихих" - пишут они на разный лад в новости про задокументированное поведение http библиотеки.

Ответить | Правка | Наверх | Cообщить модератору

200. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –4 +/
Сообщение от Вы забыли заполнить поле Name (?), 07-Янв-23, 13:02 
Ну то, что си по умолчанию не проверяет границы массивов тоже задокументировано. А из какой клиники сами будете?
Ответить | Правка | Наверх | Cообщить модератору

202. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +2 +/
Сообщение от Прохожий (??), 07-Янв-23, 13:05 
>Ну то, что си по умолчанию не проверяет границы массивов тоже задокументировано

Ещё один сравниватель Си с реализацией конкретной библиотеки. Как-то много вас развелось. Подозрительно много.

Ответить | Правка | Наверх | Cообщить модератору

286. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –1 +/
Сообщение от Вы забыли заполнить поле Name (?), 08-Янв-23, 01:24 
>>Ну то, что си по умолчанию не проверяет границы массивов тоже задокументировано
> Ещё один сравниватель Си с реализацией конкретной библиотеки. Как-то много вас развелось.
> Подозрительно много.

Подозрительно много тут только твоих комментариев.

Ответить | Правка | Наверх | Cообщить модератору

203. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от анон (?), 07-Янв-23, 13:07 
Ты читать умеешь? Проблема в библиотеке ебтвм, можешь форкнуть и поправить если хочешь. Но больные люди видят ключевое слово "раст" и ну никак не могут сдержаться.
Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору

205. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Аноним (205), 07-Янв-23, 13:16 
> можешь форкнуть и поправить если хочешь

Новаторство в борьбе с уязвимостями.

Ответить | Правка | Наверх | Cообщить модератору

209. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +2 +/
Сообщение от Прохожий (??), 07-Янв-23, 13:36 
Очевидно, и читать, и писать он умеет. А вот с осмысливанием прочитанного у него явные проблемы, как и у 90 процентов здешних комментаторов.

Вы бы поберегли нервы, всё равно же ничего этим людям не докажете. Они очухаются только тогда, когда жизнь заставит. Но к тому времени уже может быть поздно.

Ответить | Правка | К родителю #203 | Наверх | Cообщить модератору

256. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от freecoder (ok), 07-Янв-23, 22:46 
Строго говоря, это не проблема библиотеки Hyper, это проблема тех нескольких серверов, которые её лениво используют. В Hyper есть возможность как читать все в один присест, так и читать кусками. На выбор вызывающей стороны. Просто кто-то сделал неверный выбор.
Ответить | Правка | К родителю #203 | Наверх | Cообщить модератору

340. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –1 +/
Сообщение от Омномним (?), 08-Янв-23, 20:49 
У чтения в один присест должны быть лимиты.
Потому что всем, кроме хрустоманов, очевидно, что доступная память - не резиновая.
Ответить | Правка | Наверх | Cообщить модератору

353. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от freecoder (ok), 09-Янв-23, 15:27 
Еще скажите, что у обращения по индексу всегда должна быть проверка выхода за границы. Потому что размеры буфера не бесконечны.
Ответить | Правка | Наверх | Cообщить модератору

374. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Омномним (?), 18-Янв-23, 10:44 
Только в случае, если индекс зависит от пользовательского ввода.
Проверять границы буфера во внутреннем обходном цикле - так себе затея :D
Ответить | Правка | Наверх | Cообщить модератору

375. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от freecoder (ok), 20-Янв-23, 12:31 
В цикле и так будет проверка на каждом шаге условия достижения конца цикла. Чтобы проверку не дублировать ещё и при непосредственном доступе по индексу, и при этом не жертвовать безопасностью, лучше использовать итератор вместо прямого доступа.

Ответить | Правка | Наверх | Cообщить модератору

376. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Омномним (?), 20-Янв-23, 21:02 
Проверка на каждом шаге условия?
Ну удачки, чего.
Ответить | Правка | Наверх | Cообщить модератору

377. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Омномним (?), 20-Янв-23, 21:13 
Есть допустим у меня кадр. 7680x4320.
Мне его надо вдоль и поперёк обработать, согласно пользовательскому вводу.

На каждом шаге проверять выход за пределы буфера? Итераторы?
Жабоскрипт и прочие расты ГМ, однако. В здравом уме - проверяется однократно до обработки.

Ответить | Правка | К родителю #375 | Наверх | Cообщить модератору

378. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от freecoder (ok), 21-Янв-23, 21:23 
Ваше предыдущее сообщение было про цикл. Как вы себе представляете цикл без проверки условия выхода?

Ответить | Правка | Наверх | Cообщить модератору

379. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Омномним (?), 22-Янв-23, 09:39 
Между проверкой условия выхода и проверкой границ есть небольшая разница, не?
Ответить | Правка | Наверх | Cообщить модератору

214. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Аноним (214), 07-Янв-23, 14:38 
Мы(пациенты) смеемся не с новости, а с ваших попыток оправдаться. Особенно смешно это читать после ваших набегов на темы вида "Уязвимость в коде на Си в проекте Х...", где каждый писал что-то в духе
>ряяя дырявая сишка, швятой хруст бы помог

хотя разрабы просто забыли поставить сравнение и патч выглядел в одну строчку. Пытался найти ссылку на эту тему, но наткнулся на другую:
https://www.opennet.ru/opennews/art.shtml?num=56551

Ответить | Правка | К родителю #191 | Наверх | Cообщить модератору

215. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от анон (?), 07-Янв-23, 14:46 
>Ваших попыток оправдаться

Понятно.
Этого пока рано выписывать.

Ответить | Правка | Наверх | Cообщить модератору

216. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –1 +/
Сообщение от Аноним (214), 07-Янв-23, 14:51 
>Понятно.

А разве это не так?
Происходит жирный наброс в духе "Ха, самый безопастный язык не помог, растаманы слились"
И тут же десятки опрадвний на это сообщение:
>Ряяя вы ничего не понимаете, раст не виноват
>тупые сишники, ряяя
> пук-среньк, это библиотека виновата
> и т.д.

Ответить | Правка | Наверх | Cообщить модератору

227. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +4 +/
Сообщение от Анонимусс (?), 07-Янв-23, 16:15 
Какие оправдания? Это (безуспешные) попытки объяснить недалеким, что вообще-то так оно и должно работать. Если в мануале написано что rm -rf удаляет папку и проверьте что вы туда передаете, чтобы не сжечь свой стул, то те кто это не делают ССЗБ.

Разве эти можно сравнить с оправданиями при разыменовании null или при очередном выходе за границы массива с получением рута? Хотя в последнем случае, оправдаться пытаються только самые клинические сишники...

Ответить | Правка | Наверх | Cообщить модератору

230. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –2 +/
Сообщение от Аноним (214), 07-Янв-23, 16:23 
>Какие оправдания?

Которые ты написал...

Ответить | Правка | Наверх | Cообщить модератору

255. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от freecoder (ok), 07-Янв-23, 22:43 
Чтобы убедиться, что в том случае растоманы действительно были неправы (если они такое писали), нужно найти новость и понять, не вызывала ли подобная ошибка сравнения в С далее обращение к уже освобожденной памяти или к выходу за пределы буфера. Сама по себе логическая ошибка сравнения может быть допущена как в Rust, так и в С. Но важен также контекст и последствия, к которым приводит эта ошибка: возможно в Rust действительно просто не было бы смысла/возможности писать такой код, который бы привел к порче памяти из-за подобной логической ошибки.
Ответить | Правка | К родителю #214 | Наверх | Cообщить модератору

219. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Аноним (219), 07-Янв-23, 15:49 
А у тебя как всегда сишники виноваты.
Ответить | Правка | К родителю #191 | Наверх | Cообщить модератору

292. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +2 +/
Сообщение от Аноним (294), 08-Янв-23, 11:41 
> Пациенты клиники Кащенко в комментах в полном сборе.

Тут согласен, пациенты клиники Кащенко пишут, что чтобы избегать какой-то тип ошибок нужен новый язык

Ответить | Правка | К родителю #191 | Наверх | Cообщить модератору

304. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  –1 +/
Сообщение от Аноним (300), 08-Янв-23, 14:16 
То ли дело молиться, что всё порешают линтеры, санитайзеры, да прямые руки.
Ответить | Правка | Наверх | Cообщить модератору

314. "Уязвимость в приложениях на базе HTTP-библиотеки Hyper"  +/
Сообщение от Аноним (314), 08-Янв-23, 16:01 
Толи дело написать язык, на котором ничего невозможно написать.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру