<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GNOME Evince, позволяющая выполнить код при пос...</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html</link>
    <description>В поставляемом в составе GNOME просмотрщике документов Evince (https://wiki.gnome.org/Apps/Evince) выявлена уязвимость (https://bugzilla.gnome.org/show_bug.cgi?id=784630) (CVE-2017-1000083 (https://security-tracker.debian.org/tracker/CVE-2017-1000083)), которая может привести к выполнению кода злоумышленника при открытии специально оформленного файла в формате CBT (используется для комиксов). Проблема вызвана ошибкой в реализации обработчика comic book, входящего в состав evince. Уязвимость также проявляется (https://github.com/mate-desktop/atril/blob/master/backend/comics/comics-document.c#L110) в Atril (форк Evince, развиваемый проектом MATE) и Xreader (форк Atril от проекта Linux Mint).&lt;br&gt;&lt;br&gt;&lt;br&gt;Особую опасность представляет то, что  уязвимость может быть эксплуатирована без явного открытия файлов пользователем - в процессе автоматического построения пиктограмм с эскизами для новых файлов, т.е. для эксплуатации достаточно просмотреть список файлов в файловом менеджере или вставить носитель.  Более того, можно о</description>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Anonim)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#62</link>
    <pubDate>Tue, 18 Jul 2017 07:23:51 GMT</pubDate>
    <description>tar ... &amp;lt; inputfile &amp;gt; outputfile&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#61</link>
    <pubDate>Mon, 17 Jul 2017 20:45:37 GMT</pubDate>
    <description>2017й год на дворе, а в винде обновление офисного пакета требует перезагрузки всей системы. И эти люди потом ещё катят бочку на Линукс...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#60</link>
    <pubDate>Sun, 16 Jul 2017 16:08:46 GMT</pubDate>
    <description>Никто не запрещает форкать же.&lt;br&gt;&lt;br&gt;Да и этих плееров/плееров-обёрток &amp;#8211; хоть пруд пруди, но действительно качественных &amp;#8211; не напасёшься.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#59</link>
    <pubDate>Sun, 16 Jul 2017 14:38:22 GMT</pubDate>
    <description>Хм, а я в гноме пользуюсь qpdfview, evince тормоз.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Andrey Mitrofanov)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#58</link>
    <pubDate>Sun, 16 Jul 2017 14:00:32 GMT</pubDate>
    <description>#&amp;gt;&amp;gt;вместо либ, если такие есть для языка, профнепригодны.&lt;br&gt;&amp;gt; Все программисты, считающие, что нельзя в программах использовать консольные утилиты, &lt;br&gt;&amp;gt; вчерашние или сегодняшние виндуzятники. А в юниксах это такой же нормальный &lt;br&gt;&amp;gt; способ повторного использование кода, как и линковка с библиотеками, и все &lt;br&gt;&amp;gt; юниксовые IPC как раз под это заточены.&lt;br&gt;&lt;br&gt;...точн, слыхал я тех погромистов - про &quot;&quot;удобство&quot;&quot; libsystemd0 и неосиляние /bin/bash.  И про профнепригодность и &quot;вон из профессии&quot;.  Не буду погромистом!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#57</link>
    <pubDate>Sun, 16 Jul 2017 12:12:22 GMT</pubDate>
    <description>Все программисты, считающие, что нельзя в программах использовать консольные утилиты, вчерашние или сегодняшние виндуzятники. А в юниксах это такой же нормальный способ повторного использование кода, как и линковка с библиотеками, и все юниксовые IPC как раз под это заточены.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#56</link>
    <pubDate>Sun, 16 Jul 2017 08:49:06 GMT</pubDate>
    <description>все программисты, использующие консольные утилиты вместо либ, если такие есть для языка, профнепригодны.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#55</link>
    <pubDate>Sun, 16 Jul 2017 06:47:54 GMT</pubDate>
    <description>Не-не, не надо портить smplayer! Пусть своё напишет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GNOME Evince, позволяющая выполнить код при пос... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/111734.html#54</link>
    <pubDate>Sun, 16 Jul 2017 01:42:39 GMT</pubDate>
    <description>Склепал proof of concept. Действительно работает. Достаточно взять валидный jpg, дать ему указанное в новости имя и запаковать в tar с именем, заканчивающимся на .cbr.&lt;br&gt;</description>
</item>

</channel>
</rss>
