The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость во FreeType, эксплуатируемая через TTF-шрифт, opennews (??), 20-Окт-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


96. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  –1 +/
Сообщение от Аноним (104), 20-Окт-20, 15:20 
> Проблема вызвана переполнением буфера
> уязвимость может быть эксплуатирована в Chrome/Chromium и Firefox

Все что исполняется никогда не должно изменятся, а все что изменяется никогда не должно исполнятся!!! Соблюдение этого правила дает гарантию защиты от переполнения буфера.

JIT ненужен, все программы которые используют JIT, включая бровзеры необходимо выкинуть с вашей системы.

Ответить | Правка | Наверх | Cообщить модератору

109. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +/
Сообщение от Аноним (84), 20-Окт-20, 16:08 
JIT нужен, иначе скрипты и JVM-приложения будут тащиться со скоростью пихона. Поэтому идея W^X, будучи весьма здравой, все же нуждается в своем дальнейшем развитии. (wxallowed пока выглядит как грубейший workaround).
Ответить | Правка | Наверх | Cообщить модератору

114. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +/
Сообщение от Аноним (114), 20-Окт-20, 16:37 
JIT, и все программы которые эту технологию используют не нужны, даже java, firefox, js, ...

В 1960-тых когда деды-математики закладывали основы матмоделей безопасности, установили режимы доступа RWX, и сказали WX одновременно - нельзя категорически.

https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/lin...

1.1.1.1 Executable code and read-only data must not be writable

Any areas of the kernel with executable memory must not be writable. While this obviously includes the kernel text itself, we must consider all additional places too: kernel modules, JIT memory, etc. (There are temporary exceptions to this rule to support things like instruction alternatives, breakpoints, kprobes, etc. If these must exist in a kernel, they are implemented in a way where the memory is temporarily made writable during the update, and then returned to the original permissions.)

In support of this are ``CONFIG_STRICT_KERNEL_RWX`` and ``CONFIG_STRICT_MODULE_RWX``, which seek to make sure that code is not writable, data is not executable, and read-only data is neither writable nor executable.

Most architectures have these options on by default and not user selectable. For some architectures like arm that wish to have these be selectable, the architecture Kconfig can select ARCH_OPTIONAL_KERNEL_RWX to enable a Kconfig prompt. ``CONFIG_ARCH_OPTIONAL_KERNEL_RWX_DEFAULT`` determines the default setting when ARCH_OPTIONAL_KERNEL_RWX is enabled.

Ответить | Правка | Наверх | Cообщить модератору

116. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +/
Сообщение от Аноним (84), 20-Окт-20, 16:47 
JIT нужен, иначе скрипты и JVM-приложения будут тащиться со скоростью пихона.
Ответить | Правка | Наверх | Cообщить модератору

122. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +/
Сообщение от Аноним (123), 20-Окт-20, 17:59 
1. JIT нужен ТОЛЬКО для того, чтобы обеспечить возможность эксплуатации уязвимостей переполнения буфера.

2. Чтобы сохранять уязвимость ваших систем вам пытаются навязать ошибочное мнение, что без JIT на надцатиядерниках с несколькими гигагерцами у вас будут тормоза. И код для вас специально пишут так, чтобы он тормозил и возникала ложная необходимость в JIT.

Ответить | Правка | Наверх | Cообщить модератору

125. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +2 +/
Сообщение от Аноним (84), 20-Окт-20, 18:33 
3. JIT придуман инопланетянами для установления контроля над человечеством посредством эксплуатации важных человеческих систем.

4. Эксплуатация будет вестись непосредственно из планеты Нибиру.

Ответить | Правка | Наверх | Cообщить модератору

151. "Уязвимость во FreeType, эксплуатируемая через TTF-шрифт и за..."  +/
Сообщение от Карабьян (?), 21-Окт-20, 02:44 
> JIT нужен, иначе скрипты и JVM-приложения будут тащиться со скоростью пихона.

Сколько разновидностей джаваскрипт машин осталось? Единый байт код на все не поможет?

Ответить | Правка | К родителю #116 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру