<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html</link>
    <description>Обзор недавно обнаруженных уязвимостей:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  В пакете для работы в анонимной сети Tor 0.2.1.29 (https://www.torproject.org/download/download.html.en#source) устранена критическая уязвимость (http://archives.seul.org/or/announce/Jan-2011/msg00000.html), которая может привести к организации атаки по удаленному выполнению кода. Примечательно, что похожая уязвимость (https://blog.torproject.org/blog/tor-02128-released-security-patches) была устранена в версии 0.2.1.28, выпущенной в конце декабря.&lt;br&gt;-  В программе для просмотра документов GNOME Evince обнаружено четыре уязвимости (http://secunia.com/advisories/42769/), которые могут привести к выполнению кода злоумышленника при открытии специальным образом оформленного DVI-файла;&lt;br&gt;-  В централизованной системе управления версиями Apache Subversion 1.6.15 устранены две уязвимости (http://secunia.com/advisories/42780/), которые можно использовать для удаленного инициирования краха mod_dav_svn  или исчерпания доступной памяти при выполнении к...&lt;br&gt;&lt;br&gt;URL: &lt;br&gt;Новость: http</description>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#31</link>
    <pubDate>Wed, 19 Jan 2011 10:46:44 GMT</pubDate>
    <description>Значительная часть уязвимостей-выполнение кода с помощью специально сформированного файла. Здорово! Выложил невинный файлик в инет, все его открыли и заразились!&lt;br&gt;&lt;br&gt;Вопрос:&lt;br&gt;1. не слишком ли странно, что уязвимости с открытием файлом ещё не решена и продолжается много лет?&lt;br&gt;2. возможны были бы такие уязвимости, если бы программировали не на С/С++, а на паскале?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (Sylvia)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#30</link>
    <pubDate>Tue, 18 Jan 2011 22:34:37 GMT</pubDate>
    <description>не всегда, у них больное место - freetype, месяцами копят перед тем как пропатчить,&lt;br&gt;хотя в целом DSA для stable достаточно оперативны, GLSA плохо работают, к сожалению,&lt;br&gt;могут вообще не исправлять отдельные вещи, ну а обычная политика - ждать пока обновится апстрим, далее в ~ и через некоторое время в stable. Цикл достаточно долгий, что разочаровывает.&lt;br&gt;идеала наверное и нет, я уж не знаю как в rhel дела обстоят&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#28</link>
    <pubDate>Tue, 18 Jan 2011 15:54:08 GMT</pubDate>
    <description>&amp;gt; В винде ... господа пользователи винды, а вы хотя-бы знаете сколько и каких программ пользуют эту (довольно популярную) либу? И вы их все обновили? Вы можете ответить за все программы содержащие эту либу что они у вас уже исправленные и без дырок? А можете себе представить трах с обновлением всего этого зоопарка? Ну или как обычно - будете троянцев вычищать оптом? Пролезших через типа безобидные картиночки, хе-хе-хе :)&lt;br&gt;&lt;br&gt;К ОС с репозиториями (вы ведь их противопоставляете Венде?) всё точно так же. Значительная часть программ статически компонуется с собственными копиями zlib, libpng и др.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (Sylvia)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#27</link>
    <pubDate>Tue, 18 Jan 2011 15:25:28 GMT</pubDate>
    <description>я смотрела багзиллу, 2 месяца жуют закрытие предыдущих (!) уязвимостей,&lt;br&gt;г-н Рамос так и не смог решить проблему с версионированием символов в библиотеке,&lt;br&gt;а посему дыры в гентушной libxml2 живут еще с ноября, мою багу прикрыли, старую 2 месячной давности - обновили... то что обсуждают и двигаются это хорошо, но не с обновлениями безопасности так тянуть надо, тем более libxml2, которая вообще используется много чем, реальная альтернатива ей - expat, но expat используется гораздо реже.&lt;br&gt;&lt;br&gt;Вообщем тянуть для генты исходники из Дебиана, где давно все исправлено.... у меня чувство что что-то явно не так как хотелось бы&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#26</link>
    <pubDate>Tue, 18 Jan 2011 12:14:19 GMT</pubDate>
    <description>&amp;gt; DVI-файлы... Я с ними намучился! Суть проблемы: поставил в системе use-флаг dvi, &lt;br&gt;&amp;gt; думая, что это что-нибудь для мониторов.&lt;br&gt;&lt;br&gt;Буду краток(с). Эпично!&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#25</link>
    <pubDate>Tue, 18 Jan 2011 11:56:23 GMT</pubDate>
    <description>&amp;gt; http://www.debian.org/security/2010/dsa-2137 &lt;br&gt;&lt;br&gt;Вот чего-чего а по части секурити дебианщики - практически всегда радуют. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#24</link>
    <pubDate>Tue, 18 Jan 2011 11:54:12 GMT</pubDate>
    <description>&amp;gt; &amp;#8212; Epic Fail.&lt;br&gt;&lt;br&gt;Напиши свой сканер который сможет жрать не меньше протоколов, будет не меньше фич и не будет аццки тормозить когда там хотя-бы 100Мбит вдруг полетят со всей дури. У меня есть подозрение что если это написать на яве - там для запуска потребуется купить отдельный сервак, с кучей ядер и много гигазов оперативы. Дыру в сканере это конечно не оправдывает, но и голословный пиндеж - тоже не рулит. А может ты у нас настолько крут что готов переписать еще и libpcap на яве? Ну так, чтобы нативный код не дай боже не имел дел с сетью :). Правда для пущей безопасности надо еще и драйвер сетевухи переписать. Ну и ядро. Хе-хе. А то вдруг в ядре окажется дырка? Мало ли чего. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (bircoph)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#23</link>
    <pubDate>Tue, 18 Jan 2011 11:51:35 GMT</pubDate>
    <description>У тебя гентушка, как я понимаю, так вот посмотри на багзилле: все эти баги давно обсуждают и двигаются к решению; патчи и, зачастую ебилды уже есть для всех желающих. GLSA всегда с задержкой выходит из-за того, что нужно стабилизировать новые пакеты с исправлениями.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в Tor, Evince, Subversion, libpng, Mono, Wireshar... (User294)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/74055.html#22</link>
    <pubDate>Tue, 18 Jan 2011 11:49:42 GMT</pubDate>
    <description>&amp;gt; Специально созданные картинки рушат систему безопасности. &lt;br&gt;&lt;br&gt;Дык это... в твоей любимой яве дыреней в 100500 раз больше чем в любой libpng. Что, ты скажешь что она на нативном коде написана? Мля, ну так перепиши свою яву на яве, если ты такой умный :)))&lt;br&gt;&lt;br&gt;И вообще - ругать других конечно круто, но почему-то жабисты не лезут писать околосистемные библы с базовым функционалом. Наверное потому что на яве это получается криво и тормозно. Нормально на ней получается всякий бизнес-крап, которому сервер менее чем с 8 процами и 128 гиг оперативы - вообще не компьютер. Ну еще бывают потуги городить гуйные проги на этом, но тормозные уроды с массой проблем почему-то пользователям не доставляют. &lt;br&gt;</description>
</item>

</channel>
</rss>
