<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в библиотеке Pango</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html</link>
    <description>В библиотеке Pango (http://www.pango.org/), как правило используемой совместно с GTK+ для формирования вывода текста, найдена критическая уязвимость (http://www.ocert.org/advisories/ocert-2009-001.html), позволяющая злоумышленнику выполнить свой код в системе при попытке рендеринга текста со специально скомпонованным набором глифов. Проблема вызвана целочисленным переполнением при расчете размера памяти, выделяемой для хранения глифов. Ошибка устранена в версии Pango 1.24 (http://www.pango.org/Download), выпущенной 16 марта (некоторое время об уязвимости не сообщалось, чтобы выиграть время на широкое распространения исправленной версии).&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвиомость усугубляется тем, что ее можно применить для широкого круга использующих Pango приложений, например, подтверждена возможность удаленной атаки на Firefox, приводящей к отказу в обслуживании при посещении определенным образом оформленной страницы. &lt;br&gt;Посмотреть список связанные с библиотекой Pango программ в Ubuntu Linux можно командой &quot;ap...&lt;br&gt;&lt;br&gt;URL: http://secunia</description>

<item>
    <title>Критическая уязвимость в библиотеке Pango (User294)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#40</link>
    <pubDate>Fri, 15 May 2009 13:17:26 GMT</pubDate>
    <description>&amp;gt;Вообще говоря, можно сказать Лисе не использовать pango&lt;br&gt;&lt;br&gt;Я думаю что далеко не только лис оной пользуется.В зависимостях пакетов сия либа светится часто и много ;)&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (AlexanderYT)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#39</link>
    <pubDate>Thu, 14 May 2009 06:21:11 GMT</pubDate>
    <description>Я словам не верю. Только фактам. &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (uldus)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#38</link>
    <pubDate>Wed, 13 May 2009 10:08:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; В случае с Pango о проблеме не знал никто &lt;br&gt;&amp;gt;&amp;gt;посторонний, только тот кто нашел дыру и разработчики библиотеки. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;свечку держали?) &lt;br&gt;&lt;br&gt;Вы не верите слову Will Drewry из Google Security Team ?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (AlexanderYT)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#37</link>
    <pubDate>Wed, 13 May 2009 09:46:09 GMT</pubDate>
    <description>Вообще говоря, можно сказать Лисе не использовать pango. Что собственно у меня и сделано, т.к. после этого Лиса по шустрее будет. &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (AlexanderYT)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#36</link>
    <pubDate>Wed, 13 May 2009 09:38:20 GMT</pubDate>
    <description>&amp;gt; В случае с Pango о проблеме не знал никто &lt;br&gt;&amp;gt;посторонний, только тот кто нашел дыру и разработчики библиотеки. &lt;br&gt;&lt;br&gt;свечку держали?)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (User294)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#35</link>
    <pubDate>Wed, 13 May 2009 04:24:27 GMT</pubDate>
    <description>&amp;gt;что то тянут с переводом в стабильную ветку. &lt;br&gt;&lt;br&gt;А банальные убунтуйцы опять все вовремя заапдейтили и юзерам раздали...&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (User294)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#34</link>
    <pubDate>Tue, 12 May 2009 18:11:19 GMT</pubDate>
    <description>&amp;gt;Хе, чуть что не так, так сразу &quot;а причём здесь Linux&quot;&lt;br&gt;&lt;br&gt;А линуксы сами по себе никак не относятся к сторонним библиотекам.А хотя-бы и популярным настолько чтобы нередко встречаться в оных.&lt;br&gt;&lt;br&gt;И кстати виндузятникам как всегда хуже всех придется.В пингвине мне апдейтер заменит одну либу, качнув небольшой пакет только с этой либой и все.А вот в винде придется искать ВСЕ юзающие эту либу проги САМОЛИЧНО! И опять же САМОЛИЧНО их все апдейтить, надеясь что их авторы не дятлы и проапдейтили используемую либу в новых версиях программ...&lt;br&gt;&lt;br&gt;В итоге - пингвины и прочие подобные с нормальными системами управления пакетами на голову впереди &quot;прогрессивного&quot; человечества типа виндузятников.Ну вон MS попытался содрать su+sudo в виде UAC.Получилось хреново, хоть и приподняло безопасность.Лет через 10 наверное попытаются и свои репы поднять.Как всегда - горбато и убого, с массой ограничений, неудобств и бестолковостей, разумеется.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (User294)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#33</link>
    <pubDate>Tue, 12 May 2009 18:05:00 GMT</pubDate>
    <description>&amp;gt;Не так уж и много таких программ. &lt;br&gt;&lt;br&gt;Хаксорам в принципе хватит одной.Уже забыли что было с zlib?Я знаю немало случаев взлома &#091;чего угодно&#093; на разных системах через дырявый zlib.Особенно &quot;здорово&quot; было ессно виндузятникам где все проги таскают с собой zlib&apos;у  самолично а потому никто ее в половине софта ессно не заапдейтил, так что наверное и по сей день в виндах можно кучу софта с древней злибой сплойтом отоварить если задаться целью.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в библиотеке Pango (www)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/54215.html#32</link>
    <pubDate>Tue, 12 May 2009 14:13:15 GMT</pubDate>
    <description>http://www.driverskit.com/dll/libpango-1.0-0.dll/1705.html&lt;br&gt;</description>
</item>

</channel>
</rss>
