<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Переполнение буфера в curl и libcurl, проявляющееся при обращении через SOCKS5-прокси</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html</link>
    <description>В утилите для получения и отправки данных по сети curl и развивающейся параллельно библиотеке libcurl выявлена уязвимость (CVE-2023-38545), которая может привести к переполнению буфера и потенциально к выполнению кода атакующего на стороне клиента при обращении при помощи утилиты curl или приложения, использующего libcurl, к HTTPS-серверу, подконтрольному злоумышленнику. Проблема проявляется только в случае включения в curl доступа через прокси SOCKS5. При прямом обращении без прокси уязвимость не проявляется. Уязвимость устранена в выпуске curl 8.4.0. Выявивший ошибку исследователь безопасности получил вознаграждение, размером $4660 в рамках инициативы Internet Bug Bounty на Hackerone...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59909&lt;br&gt;</description>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Neon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#105</link>
    <pubDate>Sun, 15 Oct 2023 00:50:13 GMT</pubDate>
    <description>В плюсах вполне можно кастовать в С-шном стиле.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#104</link>
    <pubDate>Fri, 13 Oct 2023 07:09:43 GMT</pubDate>
    <description>Всего. Лишь. Не выполнили чужой код.&lt;br&gt;Хотя стоп, это уже не всего лишь.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Ivan_83)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#103</link>
    <pubDate>Thu, 12 Oct 2023 21:04:49 GMT</pubDate>
    <description>Вы что то путаете.&lt;br&gt;Санитайзер сборки они для отладки.&lt;br&gt;&lt;br&gt;Чтобы найти эту и подобные проблемы обычно достаточно включить все доступные варнинги и компилятор покажет все похожие места.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Ivan_83)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#102</link>
    <pubDate>Thu, 12 Oct 2023 21:02:03 GMT</pubDate>
    <description>Когда включаешь в clang максимальные варинги он ещё и не такое начиает обругивать.&lt;br&gt;Но это же надо потом тыщи варнингов отсмотреть и исправить...&lt;br&gt;Поэтому никто не включает.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#101</link>
    <pubDate>Thu, 12 Oct 2023 20:40:05 GMT</pubDate>
    <description>Не ты чо, проще еще один язык программирования выучить!&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#100</link>
    <pubDate>Thu, 12 Oct 2023 20:37:58 GMT</pubDate>
    <description>&amp;gt;уйдут 41&#037; дыреней&lt;br&gt;&lt;br&gt;И близко не стоит переписывания рабочего проекта на другой язык. &lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#98</link>
    <pubDate>Thu, 12 Oct 2023 20:26:29 GMT</pubDate>
    <description>Всего. Лишь. Ошибка. &lt;br&gt;Всего. Лишь. Падение. &lt;br&gt;Мда.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#97</link>
    <pubDate>Thu, 12 Oct 2023 17:27:02 GMT</pubDate>
    <description>&amp;gt; т.е если после смены языка уйдут 41&#037; дыреней, этого мало?&lt;br&gt;&lt;br&gt;Какая разница сколько уйдёт? Главное, сколько останется.&lt;br&gt;&lt;br&gt;Если аудит регулярный, сколько он находит проблем (1-100) роли не играет, он находит их пачками - условно ВСЁ, что сейчас находится. Количество говорит лишь о качестве разработки, а не о безопасности кода. Найдут хотя бы одну - код уже потенциально небезопасный, на любом языке. И ведь найдут. Потому что, чем больше вносится изменений, тем выше риск ошибки. Даже если ты Раст-гуру с 4-мя глазами.&lt;br&gt;</description>
</item>

<item>
    <title>Переполнение буфера в curl и libcurl, проявляющееся при обра... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131756.html#96</link>
    <pubDate>Thu, 12 Oct 2023 17:00:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt;потому что char всегда 1 байт &lt;br&gt;&amp;gt; кто такое сказал? может очень нужеый ISO стандарт?&lt;br&gt;&lt;br&gt;Вот самое мерзотное в языке Си - это как раз та непонятная муха, укусившая Ритчи, из-за которой он за каким-то совершенно неведомым хреном придумал эти char использовать не по назначению.&lt;br&gt;&lt;br&gt;Причем в bcpl БЫЛ тип byte. &lt;br&gt;&lt;br&gt;Как, ну как можно было так долбануться?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
