The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость во FreeType, эксплуатируемая через TTF-шрифт, opennews (??), 20-Окт-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


16. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Аноним (23), 20-Окт-20, 08:23 
Ребята, не переживайте, в генту уже приложили патч к ебилду и теперь мы все защищены в будущем (в теории, все эти сляпанные на коленке патчи рулетка ещё та). Но тестовый шрифт что-то не работает, могли бы и тестовое демо замутить. К слову, ublock origin блокирует удалённые шрифты по-умолчанию, в результате чего атака может производиться только через любимые сайты с красивыми шрифтами.
Ответить | Правка | Наверх | Cообщить модератору

21. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  –1 +/
Сообщение от Аноним (23), 20-Окт-20, 08:35 
А, я наверное понял, почему не работает. У меня freetype без png. И без harfbuzz.
Ответить | Правка | Наверх | Cообщить модератору

30. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  –1 +/
Сообщение от timur.davletshinemail (ok), 20-Окт-20, 08:51 
> Ребята, не переживайте, в генту уже приложили патч к ебилду и теперь
> мы все защищены в будущем (в теории, все эти сляпанные на
> коленке патчи рулетка ещё та). Но тестовый шрифт что-то не работает,
> могли бы и тестовое демо замутить. К слову, ublock origin блокирует
> удалённые шрифты по-умолчанию, в результате чего атака может производиться только через
> любимые сайты с красивыми шрифтами.

По-умолчанию юблок ничего из шрифтов не блокирует, не выдумывай. Но пунктик есть для тех, кто в about:config ленится лезть.

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

31. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  –1 +/
Сообщение от Аноним (23), 20-Окт-20, 08:54 
Не по-умолчанию? Я сколько ни ставил его, всегда казалось, что по-умолчанию это как раз включено в настройках. Может, поменяли дефолты?
Ответить | Правка | Наверх | Cообщить модератору

34. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  –1 +/
Сообщение от timur.davletshinemail (ok), 20-Окт-20, 09:25 
У тебя просто настройки из учётки FF автоматом грузятся.
Ответить | Правка | Наверх | Cообщить модератору

50. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +1 +/
Сообщение от Аноним (50), 20-Окт-20, 10:45 
NoScript зато блокирует.
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

66. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Аноним (13), 20-Окт-20, 12:48 
О, спасибо, поставил галочку. Пару байт сэкономлю, пару мс отрисовки надеюсь тоже.
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

94. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от timur.davletshinemail (ok), 20-Окт-20, 15:15 
> О, спасибо, поставил галочку. Пару байт сэкономлю, пару мс отрисовки надеюсь тоже.

Оно экономит значительно больше. Там обычно запрос идёт на какой-нибудь левый сервис веб-шрифтов вроде гугловского, что занимает несколько десятков мс на резолвинг имени. Потом скачивание нескольких сотен килобайт шрифтов. Рендеринг осуществляется асинхронно, поэтому сначала рисуется системными шрифтами, а потом делает reflow, который сам по себе очень дорогостоящий и в итоге даже в лучшем случае это хозяйство занимает пару-тройку сотен миллисекунд. Порнография натуральная.

Ответить | Правка | Наверх | Cообщить модератору

152. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Карабьян (?), 21-Окт-20, 02:52 
Интересно, как в хроме настраивают это все? У них вроде about:congig нету
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

103. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +3 +/
Сообщение от Аноним (104), 20-Окт-20, 15:37 
> генту уже приложили патч к ебилду

С генты жидо-масоны выкинули hardened-sources который защищал от ВСЕХ уязвимостей переполнения буфера и СМЕНИЛИ сами цели Hardened projects!

Выкинули binutils необходимых версий для правильной линковки hardened-sources.

Микрософт похерил Python чтобы его невозможно было без патчей сорцов использовать со строгой настройкой hardened-sources.

.....

Вселенная в опасности!

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

111. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Аноним (23), 20-Окт-20, 16:15 
У меня были проблемы с java и wine на hardened. И с nvidia-drivers. Шутки ради накатил на несколько инстансов vpsок, некритичных к версиям и процессу обновления. Количество проблем со всякими перлами мне не понравилось. Хороший проект запороли, конечно, но что-то уже взяли в ядро из grsecurity. Пока МС не пришёл, всем было наплевать на безопасность и не брали.
Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Аноним (23), 20-Окт-20, 16:16 
А, ещё для адоб флеша приходилось отключать. Как можно пользоваться ПК без адоб флеша в наше время, сегодня… А хотя да, сегодня уже электрон в моде.
Ответить | Правка | Наверх | Cообщить модератору

123. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт"  +/
Сообщение от Аноним (123), 20-Окт-20, 18:07 
> но что-то уже взяли в ядро из grsecurity.

Ты посмотри реализации и сравни. В GrSecurity строгая, бескомпромиссная реализация, а в Linux дыряво пишут: https://www.linux.org.ru/news/security/15947216?cid=15954516

Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру