The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Индекс форумов
Составление сообщения

Исходное сообщение
"Найдена причина проблем dehydrated с ACME-серверами, отличны..."
Отправлено Аноним, 03-Июл-20 09:10 
В одном своём проекте тоже использовал самопальный разбор json на regexp-ах. Да, это потенциально несёт проблемы с совместимостью при изменении разметки, но существующие в то время готовые библиотеки для разбора JSON были каким-то верхом неэффективности и наплевательства на безопасность, так же как и библиотеки libxml*.

Проблемы с совместимостью оказались меньшим злом по сравнению с возможностью отгрести RCE при обработке хитрого JSON, эксплуатирующего очередную дыру. У dehydrated в этом плане проще, нет необходимости парсить всё подряд и известным ACME-серверам более-менее можно доверять.

Не думаю, что что-то с тех пор поменялось, например, в
json-c последняя дыра CVE-2020-12762 была в мае (https://ubuntu.com/security/notices/USN-4360-1 ) и не какая-то, а "It was discovered that json-c incorrectly handled certain JSON files. An attacker could possibly use this issue to execute arbitrary code.". Криворукость авторов при этом на высоте, исправив уязвимость, они сломали совместимость https://github.com/json-c/json-c/issues/599


 

Ваше сообщение
Имя*:
EMail:
Для отправки ответов на email укажите знак ! перед адресом, например, !user@host.ru (!! - не показывать email).
Более тонкая настройка отправки ответов производится в профиле зарегистрированного участника форума.
Заголовок*:
Сообщение*:
  Введите код, изображенный на картинке: КОД
 
При общении не допускается: неуважительное отношение к собеседнику, хамство, унизительное обращение, ненормативная лексика, переход на личности, агрессивное поведение, обесценивание собеседника, провоцирование флейма голословными и заведомо ложными заявлениями. Не отвечайте на сообщения, явно нарушающие правила - удаляются не только сами нарушения, но и все ответы на них. Лог модерирования.



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру