<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: 25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html</link>
    <description>Исследователи из компании NCC Group опубликовали результаты аудита свободного проекта  Zephyr, развивающего операционную систему реального времени (RTOS), нацеленную на оснащение устройств, соответствующих концепции &quot;Интернет вещей&quot; (IoT, Internet of Things). В ходе аудита было выявлено 25 уязвимостей в Zephyr и 1 уязвимость в MCUboot. Разработка Zephyr ведётся при участии компаний Intel...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=53033&lt;br&gt;</description>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#154</link>
    <pubDate>Sun, 07 Jun 2020 14:58:25 GMT</pubDate>
    <description>&amp;gt; https://ibb.co/B2SqR6c &lt;br&gt;&lt;br&gt;Это не GD. Какой-то &quot;CS&quot;. У клонов _бывают_ отличия, надо смотреть даташиты.&lt;br&gt;&lt;br&gt;&amp;gt; это не gd, я видимо хотел купить, но решил не заморачиваться и не распаляться.&lt;br&gt;&lt;br&gt;Да. GD были первыми кто это придумал, подошли к сдиранию качественно и вот у них AFAIK совместимость довольно приличная. А у остальных варьируется. Финальное слово за даташитом.&lt;br&gt;&lt;br&gt;&amp;gt; https://ibb.co/2ZWfvD8 &lt;br&gt;&lt;br&gt;Маркировку не видно...&lt;br&gt;&lt;br&gt;&amp;gt; не делать, они работают идентично, хотя есть особенности, но после организации земли не заметно.&lt;br&gt;&lt;br&gt;И да, кварцы там китайцы раскидали абы как, первое что им в бошку пришло. Гайд от STMicro они не читали, кой-как нарисовали и скорее на алиэкспресс продавать. Это так по китайски...&lt;br&gt;&lt;br&gt;&amp;gt; в целом не пробема, у нормальных магазинов есть и то и то, оригиналы чуть дороже.&lt;br&gt;&lt;br&gt;Просто я не в курсе всех клонов и понятия не имею насколько они отличаются. То что китайса мамой клянеся что клона касяственая - ничего не значит, кроме желания продать.&lt;br&gt;&lt;br&gt;&amp;gt; не попадает, но ноги я звонил, все ровно, резистор </description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (с)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#153</link>
    <pubDate>Thu, 04 Jun 2020 07:09:57 GMT</pubDate>
    <description>&amp;gt; GD32F? Какой именно?&lt;br&gt;&lt;br&gt;https://ibb.co/B2SqR6c&lt;br&gt;&lt;br&gt;это не gd, я видимо хотел купить, но решил не заморачиваться и не распаляться. &lt;br&gt;&lt;br&gt;https://ibb.co/2ZWfvD8&lt;br&gt;&lt;br&gt;а это весь парк, почти, справа не оригиналы, фото одного выше, а второй не смог нормально сфотать, там еле видно. &lt;br&gt;&lt;br&gt;но в целом, если считать остальные оригиналами, а нет никаких оснований этого не делать, они работают идентично, хотя есть особенности, но после организации земли не заметно. &lt;br&gt;&lt;br&gt;да, я сдуру купил у продована 10 шт, а они оказались теми самыми кривыми репликами, поэтому потом по 2 брал много у кого, 3 раза были косяки, но предьявить нечего, на странице 100 раз написанно stm, а на 101 что реплика, и все привет, но в целом не пробема, у нормальных магазинов есть и то и то, оригиналы чуть дороже.&lt;br&gt;&lt;br&gt;на черном текстолите не видел клонов, и пайка лучше, на синем бывало кнопочка отваливалась по дороге и кондеры некоторые очень криво напаяны.&lt;br&gt;&lt;br&gt;&amp;gt; Значит в boot не попадает.&lt;br&gt;&lt;br&gt;не попадает, но ноги я звонил, все ровно, резистор на 10к в порядке,</description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#152</link>
    <pubDate>Thu, 04 Jun 2020 01:03:14 GMT</pubDate>
    <description>&amp;gt; Там gd,&lt;br&gt;&lt;br&gt;GD32F? Какой именно? Я посматривал на них, но купить пока не сподвигся, увы.&lt;br&gt;&lt;br&gt;&amp;gt; пробовал все комбинации, мигает светодиодиком тестовым и все, прозванивал мультиком &lt;br&gt;&amp;gt; цепи этих джамперов - все ровно так как на оригинальных.&lt;br&gt;&lt;br&gt;Значит в boot не попадает. Для бута обычно boot0=1, boot1=0, но лучше по даташиту уточнить.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Не согласен. Я по ним научился инициализировать чип и работать с железками &lt;br&gt;&amp;gt; CMSIS ?&lt;br&gt;&lt;br&gt;И даже bare metal (==только мой код). Если я смог с ноля проинитить и поработать с железками по формальному описанию, наверное оно ОК. Да, объемистое.&lt;br&gt;&lt;br&gt;&amp;gt; Мб. Мне так глубоко не надо, я остановился на SPL. &lt;br&gt;&lt;br&gt;А я так по жизни хочу сунуться в некоторые странные места между железом и софтом, попробовав там странные вещи. Для некоторых из этих приключений я предпочту быть с чипом &quot;на ты&quot; и хорошо понимать что и почему он делает. А еще мне любопытно, насколько я готов доверить свою тушку своему коду.&lt;br&gt;&lt;br&gt;&amp;gt; Вероятно это очень глупо, но ничего другого я не нашел, а spl &lt;br&gt;&amp;gt; документирован довольн</description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (с)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#151</link>
    <pubDate>Mon, 01 Jun 2020 15:05:22 GMT</pubDate>
    <description>&amp;gt; 2 джампера. Неверный уровень на boot1 приведет к boot from RAM. &lt;br&gt;&amp;gt; Но узкоглазые могут и корпус без кремния продать.&lt;br&gt;&lt;br&gt;Там gd, пробовал все комбинации, мигает светодиодиком тестовым и все, прозванивал мультиком цепи этих джамперов - все ровно так как на оригинальных.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; а еще что у них корявые доки, &lt;br&gt;&amp;gt; Не согласен. Я по ним научился инициализировать чип и работать с железками &lt;br&gt;&lt;br&gt;CMSIS ?, Мб. Мне так глубоко не надо, я остановился на SPL.&lt;br&gt;&lt;br&gt;Вероятно это очень глупо, но ничего другого я не нашел, а spl документирован довольно так себе, я только пару недель назад нашел вменяемый обзор всего этого добра, ну и он не утешителен, какбы гуи мне нафиг не упало, git&apos;а мне достаточно, а очередной блокнотик в топ-ку, подбор правильных параметров компилятора отдельная песня.&lt;br&gt;&lt;br&gt;По сути за 10 месяцев с монента появления первого образца проект нарисовался, на git, cmake и gcc-eabi под чистым линуксом.&lt;br&gt;&lt;br&gt;хотя попытка прикрутить переферию на i2c была провальной, если через&lt;br&gt;&lt;br&gt;while(xx &amp; FLAG);&lt;br&gt;&lt;br&gt;делать, работает, а </description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#150</link>
    <pubDate>Sun, 31 May 2020 23:28:41 GMT</pubDate>
    <description>&amp;gt; который даже в режим записи прошивки по джамперу не переходит)) ).&lt;br&gt;&lt;br&gt;Если это про F1xx то там 2 сигнала, boot0 и boot1, это 2 джампера. Неверный уровень на boot1 приведет к boot from RAM. Но узкоглазые могут и корпус без кремния продать.&lt;br&gt;&lt;br&gt;&amp;gt; а еще что у них корявые доки, &lt;br&gt;&lt;br&gt;Не согласен. Я по ним научился инициализировать чип и работать с железками &quot;с ноля&quot;. Без чужих либ и непонятной магии. Даже не знаю как еще лучше проверить качество док. Единственное что оно в нескольких разных доках распихано. У атмел авр проще, но они намного примитивнее.&lt;br&gt;&lt;br&gt;&amp;gt; и вообще если сравнивать с программирование модуля ядра линукса, скажем, это земля и &lt;br&gt;&amp;gt; небо, st очень убогонько ведет сопроводиловку.&lt;br&gt;&lt;br&gt;Не соглашусь. А, мелкий чит: если хочется понять как по минимум врубается, у DiHALT статейка &quot;что надо чтобы мигнуть светодиодом на STM32&quot;. Для проприетарного компилера, но идея понятна. Туда же и диаграммы clock tree чипа.&lt;br&gt;&lt;br&gt;&amp;gt; Технологию чего?&lt;br&gt;&lt;br&gt;Как ST делает чипы, как формируют семейства, как они работают, какие особенности</description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (с)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#149</link>
    <pubDate>Sun, 31 May 2020 11:34:21 GMT</pubDate>
    <description>&amp;gt; У китайцев есть и более интересные артефакты&lt;br&gt;&lt;br&gt;Спасибо, но уже рано (поглядывая на десяток тестовых платы на какомто клоне, который даже в режим записи прошивки по джамперу не переходит)) ).&lt;br&gt;&lt;br&gt;&amp;gt; У STM довольно сложная система обозначений.&lt;br&gt;&lt;br&gt;Это я понял, а еще что у них корявые доки, и вообще если сравнивать с программирование модуля ядра линукса, скажем, это земля и небо, st очень убогонько ведет сопроводиловку.&lt;br&gt;&lt;br&gt;&amp;gt; Собственно вот это вот портфолио чипов - и есть главный козырь STMicro, &lt;br&gt;&amp;gt; имхо. Если освоил технологию &lt;br&gt;&lt;br&gt;Технологию чего? &lt;br&gt;&lt;br&gt;&amp;gt; Это придумал сам STMicro&lt;br&gt;&lt;br&gt;Понятно, лично для себя я определил это как больше маркетинговый параметр, мешать кучу из m3 и m4 ядер арм в одну линейку такое себе&lt;br&gt;&lt;br&gt;&amp;gt; 1) Где купить именно оригинальный F4, за именно 50 рублей - лично &lt;br&gt;&amp;gt; я не знаю. А сыкотный китайский полунедоклон от мутного поставщика - &lt;br&gt;&amp;gt; уже не то.&lt;br&gt;&lt;br&gt;Я про f103 вообщето, хотя и их теперь действительно ссыкотно брать, уже обжогся&lt;br&gt; &lt;br&gt;&amp;gt; 2) Кроме этого, F4 тупо сложнее&lt;br&gt;&lt;br&gt;На ф4 даже не смотрю, не виж</description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#148</link>
    <pubDate>Sat, 30 May 2020 08:34:08 GMT</pubDate>
    <description>&amp;gt;  есть и stm8f это другое семейство?&lt;br&gt;&lt;br&gt;Абсолютно. Это некое собственное 8-битное ядро STMicro вместо ARM. Единственное что их хоть как-то роднит - периферия местами вроде бы похожа, так что с них по задумке ST можно смигрировать на STM32 относительно малой кровью. Но я знаком с этим семейством только краем глаза и никогда его не програмил.&lt;br&gt;&lt;br&gt;У китайцев есть и более интересные артефакты. Например нечто с периферией которая клон F103, но процессорным ядром RISCV. В этом месте мы начинаем немного понимать чипмейкерские концепции &quot;core&quot;, &quot;uncore&quot;, &quot;HW IP, version X&quot; и как все это компонуется.&lt;br&gt;&lt;br&gt;&amp;gt; ну очевидно, впрочем нет, литера f всего лишь тэг о чем-то там говорящий, так же как &lt;br&gt;&amp;gt; и l о низком потреблении, а вот циферка после уже характеристика &lt;br&gt;&amp;gt; проца по объему фич и герцам, поэтому библиотеки зовутся stm32f1xx.h &lt;br&gt;&lt;br&gt;У STM довольно сложная система обозначений. STM32F отсылает на все семейство, довольно разнообразное, но имеющее что-то общее в виде потуг обеспечить хотя-бы частичную обратную совместимость </description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (с)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#147</link>
    <pubDate>Sat, 30 May 2020 03:13:48 GMT</pubDate>
    <description>&amp;gt; орать что он на 100&#037; в &lt;br&gt;&lt;br&gt;Я не утвержрал&lt;br&gt;&lt;br&gt; есть и stm8f это другое семейство? ну очевидно, впрочем нет, литера f всего лишь тэг о чем-то там говорящий, так же как и l о низком потреблении, а вот циферка после уже характеристика проца по объему фич и герцам, поэтому библиотеки зовутся stm32f1xx.h&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; stm32f1* и stm32f4* это арм разных поколений, м3 и м4, &lt;br&gt;&amp;gt; Они не &quot;разных поколений&quot; а скорее &quot;разного масштаба&quot;. Эти линейки живут параллельно &lt;br&gt;&amp;gt; и не являются заменой друг друга.&lt;br&gt;&lt;br&gt;Ну ок, &quot;поколений&quot; не то слово, но скажем атом и i5, но извините, атом это старая порезанная модель той же линейки что и коре2дуо из которой все вылупилось, не силен в номенклатуре арм, и не уверен что корректно ее перекладывать на интел.&lt;br&gt;&lt;br&gt;и мое удивление вызывает имеено факт зачеса f1 и f4 в одну гребенку, а там же и f7..&lt;br&gt;&lt;br&gt;&amp;gt; Так выбирайте, кто ж против? Однако чем больше флеша и рамы тем &lt;br&gt;&amp;gt; дороже чип. &lt;br&gt;&lt;br&gt;Это что ж такое надо делать чтобы 50р было дорого.&lt;br&gt;&lt;br&gt;&amp;gt; в случае если юзера вдруг размажет - ответите в суде?&lt;br&gt;&lt;br&gt;Глупый</description>
</item>

<item>
    <title>25 уязвимостей в RTOS Zephyr, в том числе эксплуатируемые че... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/120751.html#146</link>
    <pubDate>Fri, 29 May 2020 22:07:30 GMT</pubDate>
    <description>&amp;gt; 1) Использование предоставленных производителем платформы средств типа armlib&lt;br&gt;&lt;br&gt;1) Я не люблю фирму ARM и не хочу пользоваться их либами, особенно на мутных условиях.&lt;br&gt;2) Мне было интересно как магия устроена на самом деле и слабо ли ее мне самому. Я любопытный.&lt;br&gt;3) Я не очень прусь от идеи подписываться за хрен знает чей код далеющий хрен знает что.&lt;br&gt; &lt;br&gt;&amp;gt; 2) Опять же как в 1). CMSIS макросы и прочее.&lt;br&gt;&lt;br&gt;Для себя я написал нечто, частично реализующее подобные штуки. Да, оно не совместимо с какой-то мутной хренотой от фиг знает кого. Только это не мои проблемы.&lt;br&gt;&lt;br&gt;&amp;gt; Не надо доводить до абсурда, а то работу будет некогда работать.&lt;br&gt;&lt;br&gt;Логика галерного раба какая-то. Я не являюсь таковым, облом.&lt;br&gt;</description>
</item>

</channel>
</rss>
