<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Уязвимость в libpng, gnome-screensaver и языке Python</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html</link>
    <description>В библиотеке libpng обнаружена (http://secunia.com/advisories/29792/) уязвимость, которая может привести к выполнению кода злоумышленника или получению доступа к области памяти приложения, в момент обработки специальным образом скомпонованного PNG изображения в программе, использующей функции png_set_read_user_chunk_fn()/ png_set_keep_unknown_chunks() библиотеки libpng. Проблема устранена в версиях libpng 1.0.33 и 1.2.27beta01 (http://libpng.sourceforge.net), релиз 1.2.27 будет выпущен 26 апреля.&lt;br&gt;&lt;br&gt;&lt;br&gt;Необходимым условием для удачного проведения атаки, является (http://libpng.sourceforge.net/Advisory-1.2.26.txt)  обязательность вызова в атакуемом приложении функции png_set_read_user_chunk_fn() или png_set_keep_unknown_chunks() при установленных флаговых значениях PNG_HANDLE_CHUNK_IF_SAFE или PNG_HANDLE_CHUNK_ALWAYS. Например, подобная конструкция используется в программах pngtest, pngcrush и ImageMagick (с версии 6.2.5 по 6.4.0-4).&lt;br&gt;&lt;br&gt;&lt;br&gt;Кроме того, можно обратить внимание на две другие у...&lt;br&gt;&lt;br&gt;URL: http://secunia</description>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (nuclight)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#11</link>
    <pubDate>Wed, 16 Apr 2008 07:11:37 GMT</pubDate>
    <description>&amp;gt;Потому что чисто визуально ошибок в PHP обнаруживается больше. Логично предположить, что &lt;br&gt;&amp;gt;только потому что PHP используется гораздо чаще.&lt;br&gt;&lt;br&gt;Неверно. Апач используется на двух третях серверов интернета в отличие от IIS, который и до трети не дотягивает - и много ли багов? Потом, MySQL, тоже очень популярная вещь, как и PHP, опять же намного реже дырки обнаруживаются.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Georg)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#10</link>
    <pubDate>Wed, 16 Apr 2008 01:49:30 GMT</pubDate>
    <description>&amp;gt; здесь аналогичная ситуация с питоном...тишина...просто смешно =)&lt;br&gt;&lt;br&gt;Сравните для начало количество критических ошибок найденых за последние пять в PHP, Python и Perl. Может после этого вам не будет так смешно.&lt;br&gt;&lt;br&gt;Смеятся вы начнете после, когда заметите, что в PHP затыкаются одни и теже дыры. По несколько раз, при этом закрыв одну дыру, будет сделано две других в другом месте.&lt;br&gt;&lt;br&gt;Я ничего не имею против языка PHP, каждый выбирает то что ему нравится, но одно я заметил точно, для администраторов хостингов PHP это сплошная головная боль, но для тех кто пишет на PHP это ведь неважно... :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Exe)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#9</link>
    <pubDate>Tue, 15 Apr 2008 21:21:44 GMT</pubDate>
    <description>перепутал, эмоции переполняли. Это явно провокация против языка. Я бы не стал это исправлять а просто задокументировал ибо так очень многие вещи работают.&lt;br&gt;&lt;br&gt;На самом деле тут ошибка дизайна. Надо было делать unsigned переменную и всё.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Бурзум)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#8</link>
    <pubDate>Tue, 15 Apr 2008 12:39:11 GMT</pubDate>
    <description>&amp;gt;странно, даже камментов нету, касалось бы это каким-то боком РНР, так сразу &lt;br&gt;&amp;gt;набежали бы и начали вонять...чего про питон никто ничего не пишет? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Потому что чисто визуально ошибок в PHP обнаруживается больше. Логично предположить, что только потому что PHP используется гораздо чаще. Вот и складывается мнение, что, например, Python гораздо самый наиболее безопасный, чем PHP.&lt;br&gt;&lt;br&gt;Надоедает по каждому багу видеть &quot;в PHP обнаружена уязвимость...&quot; - имхо такие вещи надо смотреть на сайтах о секьюрити через RSS.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Федя)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#7</link>
    <pubDate>Tue, 15 Apr 2008 12:02:42 GMT</pubDate>
    <description>&amp;gt;-DNDEBUG и assertы заработают. Я, как разработчик питоновских модулей, проблемы не &lt;br&gt;&lt;br&gt;вызывающе неверная информация - на самом деле все сточностью до наоборот. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#6</link>
    <pubDate>Tue, 15 Apr 2008 10:56:15 GMT</pubDate>
    <description>да нету дырки в питоне, это не баг в интерпретаторе а фича низкоуровневой функции. Суть в том что если через C api потребовать от питона вернуть pystring с отрицательной то произойдут неприятные вещи. В питоне много таких мест, если хочется чтобы этого не было укажите -DNDEBUG и assertы заработают. Я, как разработчик питоновских модулей, проблемы не вижу. Потому что если это считать дырой то тогда и всё остальное будет как решето.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (гость)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#5</link>
    <pubDate>Tue, 15 Apr 2008 10:41:36 GMT</pubDate>
    <description>Да не привык народ просто - в питоне-то это редкость, а у пых-пыха я даже не вспомню релиза в котором не залатывались бы очередные критические уязвимости.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#4</link>
    <pubDate>Tue, 15 Apr 2008 10:39:44 GMT</pubDate>
    <description>дык я и не спорю...и ещё наверно не только в РНР, но когда был пост про какую-то уязвимость, точно не помню какую, и там фигурировал РНР, как вариант использования уязвимости...&lt;br&gt;&lt;br&gt;и понеслось поехало какой РНР галимый, дырявый и т.д...&lt;br&gt;здесь аналогичная ситуация с питоном...тишина...просто смешно =)&lt;br&gt;&lt;br&gt;з.Ы. я нивкоем случае не защищаю РНР, просто в таких случаях начинаешь сомневаться в адекватности людей...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в libpng, gnome-screensaver и языке Python (Sargis)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/41243.html#3</link>
    <pubDate>Tue, 15 Apr 2008 10:09:08 GMT</pubDate>
    <description>&amp;gt;странно, даже камментов нету, касалось бы это каким-то боком РНР, так сразу &lt;br&gt;&amp;gt;набежали бы и начали вонять...чего про питон никто ничего не пишет? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Soglasen, esli bi bilo Java, shuma bilo bi pobolshe :)&lt;br&gt;</description>
</item>

</channel>
</rss>
