The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Критическая уязвимость в Wasmtime, runtime для WebAssembly-приложений, opennews (?), 10-Мрт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


204. "Критическая уязвимость в Wasmtime, runtime для WebAssembly-п..."  +/
Сообщение от Аноним (205), 12-Мрт-23, 10:53 
> запись данных в область памяти вне границы,
> допустимой для изолированного WebAssembly-кода,
> Инструментарий написан на языке Rust

Но как же так, Холмс?! :)

Ответить | Правка | Наверх | Cообщить модератору

207. "Критическая уязвимость в Wasmtime, runtime для WebAssembly-п..."  +1 +/
Сообщение от Аноним (88), 12-Мрт-23, 11:42 
>>> а уязвимость вызвана логической ошибкой при определении правил линейной адресации памяти в генераторе кода Cranelift, транслирующем независимое от аппаратных архитектур промежуточное представление в исполняемый машинный код для архитектуры x86_64.

...
>>> This commit removes two incorrect rules as part of the x64 backend's computation of addressing modes. These two rules folded a zero-extended 32-bit computation into the address mode operand, but this isn't correct as the 32-bit computation should be truncated to 32-bits


- ;   movl    %esi, %ecx
- ;   movq    -1(%rdi,%rcx,8), %rax
+ ;   movq    %rsi, %rdx
+ ;   shll    $3, %edx, %edx
+ ;   movq    -1(%rdi,%rdx,1), %rax

>> запись данных в область памяти вне границы,
>> допустимой для изолированного WebAssembly-кода,
>> Инструментарий написан на языке Rust
> Но как же так, Холмс?! :)

Элементарно Ватсон! Настоящие опеннетные Воены Супротив Раста не читают дальше заголовка и не умеют в ЯП ...


Ответить | Правка | Наверх | Cообщить модератору

238. "Критическая уязвимость в Wasmtime, runtime для WebAssembly-п..."  +/
Сообщение от Аноним (-), 14-Мрт-23, 14:45 
Внезапно оказывается, что полагаться на безопасные язычки не стоит и надо учиться кодить безопасно самому, да ещё и с ресурсами работать. Никогда такого не было и вот опять.

...А потом ещё окажется, что безопасные язычки отучают думать о ресурсах и безопасности - вот вою-то на болотах прибавится!

Ответить | Правка | К родителю #204 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру