<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в libcue, приводящая к выполнению кода при загрузке файлов в GNOME</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html</link>
    <description>В библиотеке libcue, используемой для разбора метаданных cо сведениями о порядке и длительности звуковых треков, выявлена уязвимость (CVE-2023-43641), позволяющая организовать выполнение кода при обработке специально оформленных cue-файлов. Библиотека используется в некоторых мультимедийных проигрывателях и звуковых редакторах, включая Audacious, и может быть использована для компрометации системы при открытии в них непроверенных данных...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59896&lt;br&gt;</description>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (MaleDog)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#95</link>
    <pubDate>Sat, 28 Oct 2023 18:41:33 GMT</pubDate>
    <description>При том, что когда-то давно, когда безупречная работа компьютеров и сетей не гарантировалась, а ресурсы были не бесконечные, некие ребята решили. А давайте хоть как-то сделаем текстовый файл читаемым в случае аварии при записи. И придумали такие правила: Длинна строк в текстовом файле конечна и файл обязательно заканчивается символом перевода строки. Так в случае если файл битый мы прочитаем все целые строки, а если целый и мы прочитаем его до конца, то мы можем убедиться в его целостности тем что в его конце будет строка нулевой длинны. Большинство конфигов в linux и прочих unix-like текстовые. Те кто писал разбор cue-файлов для просто решили следовать стандартам. Так он мог использовать стандартные библиотеки для чтения текстовых файлов. Не нравится - вы конечно всегда можете пропатчить разбор cue в нужном вам плеере.&lt;br&gt;Конечно вариант с пустой строкой в конце не идеальный, но альтернативой было бы рассчитывать контрольную сумму от содержимого и как-то помещать ее в текстовый файл, что делало бы уже этот фай</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (Neon)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#94</link>
    <pubDate>Sun, 15 Oct 2023 00:59:54 GMT</pubDate>
    <description>Этот unix way для каждой мелочи делать свою программу как то не довел до добра сам Unix.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (InuYasha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#93</link>
    <pubDate>Fri, 13 Oct 2023 14:47:31 GMT</pubDate>
    <description>Ага, скачал новую собачку - и заверте- Простите, счас у всех ССД, они не вертятся (&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (InuYasha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#92</link>
    <pubDate>Fri, 13 Oct 2023 14:46:10 GMT</pubDate>
    <description>да, отключение baloo и аналогов в винде не только освободили мне до трети ЦПУ после загрузки, но и продлило жизнь ПЗУ.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (Anonymous_3680)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#91</link>
    <pubDate>Thu, 12 Oct 2023 12:12:07 GMT</pubDate>
    <description>Ты не поверишь, но да, бывают - в особенности встречаетсая на дисках с непрерывным переходом из одного трека в другой.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#90</link>
    <pubDate>Wed, 11 Oct 2023 14:20:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt; POSIX &lt;br&gt;&amp;gt; Ну то есть для юниксов, то есть для линуксов. Алё! За их &lt;br&gt;&amp;gt; пределами жизнь есть!&lt;br&gt;&lt;br&gt;За их пределами и возник этот Cuesheet:&lt;br&gt;&lt;br&gt;The cue sheet format was invented by Jeff Arnold of GoldenHawk Technology for use with his DAO (Disc At Once) and CDRWIN applications. The format has since been adopted as the de facto standard, and is used by various other applications, including the audio player foobar2000. The official cue sheet specification is widely accepted to be Appendix A of the CDRWIN User&apos;s Guide. &lt;br&gt;&lt;br&gt;&amp;gt; Про &#123;LINE_MAX&#125; особенно понравилось. Это-то вообще из какого стандарта?&lt;br&gt;&lt;br&gt;Ну что не ясно, всякая программа должна вызвать баш и выполнить getconf LINE_MAX, а потом работать по стандарту.)))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#89</link>
    <pubDate>Wed, 11 Oct 2023 13:56:57 GMT</pubDate>
    <description>&amp;gt; И в чем противоречие? При чтении строки выделяется буфер, длинна строки включая &lt;br&gt;&amp;gt; &apos;&#092;n&apos; не должна превышать размер буфера. LINE_MAX обычно 2048 байт.&lt;br&gt;&lt;br&gt;С этим&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Держи формальное определение:&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     TEXT := LINE*&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     LINE := &#091;^&#092;n&#093;* &quot;&#092;n&quot; &lt;br&gt;&amp;gt; Дальше &lt;br&gt;&amp;gt; программист сам решает что делать с огрызком меньше 2048, но не &lt;br&gt;&amp;gt; закончившимся &apos;&#092;n&apos;.&lt;br&gt;&amp;gt; Можно выбросить, можно на ской страх и риск добавить &apos;&#092;n&apos;. А можно &lt;br&gt;&amp;gt; выбросить и весь файл, как не соответствующий стандарту или поврежденный. Ведь &lt;br&gt;&amp;gt; такой файл вполне может получиться при аварийном обрыве записи, например при &lt;br&gt;&amp;gt; записи вырубили питание или прибили процесс, или при передаче сеть отвалилась. &lt;br&gt;&lt;br&gt;Какому такому стандарту и при чём тут вообще POSIX?&lt;br&gt;&lt;br&gt;File format &lt;br&gt;&lt;br&gt;Cuesheet files are standard text (ASCII) files. You can use any text&lt;br&gt;editor, such as Notepad or Wordpad, to edit your cuesheet. Do not&lt;br&gt;save your cuesheet in any non-text format. The recommended file&lt;br&gt;extensions for your cuesheet are.cue or.txt.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#88</link>
    <pubDate>Wed, 11 Oct 2023 11:31:53 GMT</pubDate>
    <description>fzf вполне быстро ищет &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libcue, приводящая к выполнению кода при загруз... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/131733.html#87</link>
    <pubDate>Wed, 11 Oct 2023 10:36:33 GMT</pubDate>
    <description>&amp;gt; Но нет, они же до сих пор полтора регистра и десять байтов памяти экономят.&lt;br&gt;&lt;br&gt;Ага, а потом вот такие &quot;программисты&quot; пишут жирный код и &quot;десять байтов&quot; накапливаются по всему кода в разных частях, затем в разных программах и тд. А потом удивляемся чего это новые программы столько жрут при том же функционале.&lt;br&gt;</description>
</item>

</channel>
</rss>
