The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Уязвимости в СУБД Redis и Valkey"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Уязвимости в СУБД Redis и Valkey"  +/
Сообщение от opennews (??), 07-Июл-25, 11:49 
Опубликованы корректирующие выпуски СУБД Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) и Valkey (8.0.4, 8.1.3), в которых устранены две уязвимости. Наиболее опасная уязвимость (CVE-2025-32023) потенциально может привести к удалённому выполнению кода на сервере из-за записи данных в область за пределами выделенного буфера. Для эксплуатации уязвимости атакующий должен иметь возможность отправки команд в СУБД...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=63537

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 07-Июл-25, 11:49   –2 +/
https://www.opennet.me/opennews/art.shtml?num=60808 надо - там такого нету.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #23, #35

2. Сообщение от Аноним (-), 07-Июл-25, 12:05   +/
> к удалённому выполнению кода на сервере из-за записи
> данных в область за пределами выделенного буфера.

Проблема вызвана ошибкой в src/hyperloglog.c

Ха-ха, классик. Ничего нового.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3, #4, #12

3. Сообщение от User (??), 07-Июл-25, 12:17   +6 +/
Не пристало самураю жаловаться на остроту его меча!
Таков путь.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

4. Сообщение от Аноним (4), 07-Июл-25, 12:24   +3 +/
Над чем смеетесь? Над собой смеетесь!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

7. Сообщение от Аноним (7), 07-Июл-25, 12:36   +/
> Проблема вызвана ошибкой в реализации ... для приблизительного подсчёта

Ха-ха-ха! Это пять!

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16

8. Сообщение от Аноним (-), 07-Июл-25, 12:41   +3 +/
> алгоритм HyperLogLog для приблизительного подсчёта уникальных элементов
> приблизительного

кидали бы про rand, чего уж там мелочится
можно на всякий случай проверить на кубике d20, а лучше на d100!

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #18

10. Сообщение от Аноним (-), 07-Июл-25, 13:28   –2 +/
Интересно, они в курсе от такой вещи как тесты?
Ну типа написать тест, который будет скармливать разные виды строк.
Или даже фаззинг натравить.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #11

11. Сообщение от Аноним (12), 07-Июл-25, 14:20   +2 +/
Ты хочешь оплатить работу человека, который это все сделает? То что ты говоришь хорошо только в идеальном мире.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10 Ответы: #19, #24

12. Сообщение от Аноним (12), 07-Июл-25, 14:21   +5 +/
Смеёшься что не смог переписать на Раст?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #13

13. Сообщение от Аноним (1), 07-Июл-25, 14:52   –2 +/
Микрософт уже переписали на C# - тоже безопасный язык.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #14, #17

14. Сообщение от Аноним (14), 07-Июл-25, 15:04   +/
> Микрософт… и безопасный…

шутите?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

16. Сообщение от Аноним (12), 07-Июл-25, 15:08   +2 +/
Причина тряски?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #29

17. Сообщение от keydon (ok), 07-Июл-25, 15:46   +4 +/
А до этого еще безопасная джава была (привет андройд). И безопасный js (привет веб 2000ых). Теперь вот безопасный раст (привет карго).
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

18. Сообщение от Аноним (18), 07-Июл-25, 16:07   +2 +/
Экспертиза опеннет на марше. Что такое HLL и для чего он нужен не знают, но мнение имеют.

Осталось два месяца.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

19. Сообщение от Аноним (18), 07-Июл-25, 16:34   +/
Проекты опенсорсные, так что можно ничего не оплачивать, а просто стать тем человеком, который всё это сделает и отправит PR.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #20

20. Сообщение от пох. (?), 07-Июл-25, 17:22   +/
нельзя, для этого надо не щупать одногруппниц на лекции второго курса про "тесты", а кодить уметь. (А когда, если вдруг, кодить научится - узнает печальную новость что тестами эту проблему не решить.)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #21, #22

21. Сообщение от Аноним (1), 07-Июл-25, 17:33   –2 +/
Да, потому что она решается только выкидываением устаревшего рантайма ("C" не так сильно устарел, как его рантайм с опасными функциями).
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

22. Сообщение от Аноним (18), 07-Июл-25, 17:49   +/
> для этого надо не щупать одногруппниц на лекции второго курса про "тесты", а кодить уметь

Не надо грязи, на те специальности где тесты и кодить одногруппниц не бывает. А те, 3,5 исключения, что туда по ошибке заблудились — лучшая реклама целибата, ты их сам щупать не захочешь. Так что дело за малым: сесть и накодить тестов, фаззинга, приправить статическими анализаторами и попытаться убедить «матёрых»™ «программистов»™ вмержить этот балаган в мастер^Wмэйн.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #25, #28

23. Сообщение от Аноним (-), 07-Июл-25, 17:56   +3 +/
> https://www.opennet.me/opennews/art.shtml?num=60808 надо - там такого нету.

Там все намного хуже:

> Проект написан на языке C#

Это сразу черная метка.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #30

24. Сообщение от Аноним (24), 07-Июл-25, 18:35   –1 +/
Акстись, аноним. Тесты делаются через ИИ за полчаса. За $20 в месяц.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #11 Ответы: #26, #31

25. Сообщение от пох. (?), 07-Июл-25, 18:56   +/
> Не надо грязи, на те специальности где тесты и кодить одногруппниц не бывает.

тьфуй, мерзость какая. Сплошная запрещенная в рф экстримисская пропаганда у вас получается!

Не, если фаззинг принесет им в клювике готовый баг - убеждать ни в чем будет не надо, просто показывай как есть, исправят, как в любом относительно живом проекте, а эти - живые. (совершенно необязательно чтобы баг был уязвимостью)

Но обычно лапки мешают что-то обнаружить этим мастерам, знающим кунфу, джиуджитсу и еще много страшных слов.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

26. Сообщение от пох. (?), 07-Июл-25, 18:57   +1 +/
> Акстись, аноним. Тесты делаются через ИИ за полчаса. За $20 в месяц.

и чего ж это ты еще не сделал?


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #36

28. Сообщение от _ (??), 07-Июл-25, 19:09    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #33

29. Сообщение от YetAnotherOnanym (ok), 07-Июл-25, 20:21   +1 +/
Слово знакомое увидел.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #32

30. Сообщение от Эксконтрибутор FreeBSD (?), 07-Июл-25, 21:17   –2 +/

C 73.5%
Tcl 24.8%
Python 0.5%
CMake 0.3%
Ruby 0.3%
Makefile 0.3%
Other 0.3%

Что ты несешь, блин?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

31. Сообщение от Аноним (32), 07-Июл-25, 21:19   +1 +/
Акстись, аноним ты в своем городе никогда не заработаешь такие деньжищи.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #34

32. Сообщение от Аноним (32), 07-Июл-25, 21:20   +/
Твой ник увидел. И не может содержаться от смеха.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

33. Сообщение от нах. (?), 07-Июл-25, 21:20   +/
>> Не надо грязи, на те специальности где тесты и кодить одногруппниц не бывает.
> Чё ты звездишь то?! Оне больше нехотят в итердевочки, оне тоже хотят
> войтивойти(С) - потому как там деньги есть^W были :)

мне кажется, это на другом потоке.
Вон, запрещенными сетями принесло:
Вакансии в компании ***

- Influencer Marketing Manager (3+ years)
- Biz-Dev Financial Analyst (2-5 years)
- Data Analyst (2+ years)
- Senior PPC Manager (4+ years)

но эти тебе никакие тесты не напишут, а напишет за них ии - не будут знать куда тот тест совать.


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28

34. Сообщение от нах. (?), 07-Июл-25, 21:21   +/
> Акстись, аноним ты в своем городе никогда не заработаешь такие деньжищи.

да я готов одолжить, только ведь хрен он и с "деньжищами" чего сможет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

35. Сообщение от OpenEcho (?), 07-Июл-25, 21:26   +/
А ничего что сам Мелкософт говорит что Гарнет не замена Редиски?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

36. Сообщение от Аноним (36), 07-Июл-25, 21:54   –1 +/
Ты меня перепутал с разработчиками Редиса. В своих проектах сделал.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26 Ответы: #37

37. Сообщение от пох. (?), 07-Июл-25, 23:21   +/
да кому твои хеловроты интересны?
То есть у тебя ноль успехов в проектах размером с редис, но ты точно знаешь что твои наляпанные с помощью ИИ тесты найдут любую ошибку в коде которого ты не понимаешь.
"Верить в себя, не видеть препятствий..."

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #36 Ответы: #39

39. Сообщение от Аноним (36), 08-Июл-25, 01:41   +/
А вон тот человек, время которого нужно оплатить - он бы тестами нашёл любую ошибку в коде? Даже авторы этого кода её не нашли. Или им недостаточно заплатили? Ты хоть смотри на чьо отвечаешь.

Если тесты может написать человек, а не написал он только потому, что времени у него нет, то и ИИ тебе такие тесты напишет. За полчаса. За $20 в месяц. Поэтому "заплати за время человека" - это уже в наше время бредни, про что и было сказано.

Если же ты предлагаешь заплатить за время исследователя, который в сишной помойке уязвимости ищет - это другая задача. Но её тоже можно попробовать решить за те же $20.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #37 Ответы: #41

40. Сообщение от Аноним (40), 08-Июл-25, 03:26   +/
Будущее за ИИ-языками. Не просто ИИ-агент-копилот, как сейчас, а полноценный ИИ, но оформленный в виде языка. На этапе компиляции он сможет писать и прогонять все возможные тесты, сможет обеспечить безопасную работу с памятью(вставить проверки на длину массива там где это нужно, например при обработке ввода, а не везде подряд, т.е. банальные итераторы статичного массива известной длины с минимальным счетчиком), а главное будет способен избавить код от алгоритмических ошибок, например путем "мысленных экспириментов".
Хз, ведуться ли работы в этом направлении, но вот так вижу будущее разработки.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #42

41. Сообщение от нах. (?), 08-Июл-25, 08:12   +/
> А вон тот человек, время которого нужно оплатить - он бы тестами нашёл любую ошибку в
> коде?

хахахаха! Как можно сомневаться-то, вон выпускник заборостроительного техникума с парой хеловротов совершенно уверен, что тесты нужны для нахождения подобных ошибок в коде.

> то и ИИ тебе такие тесты напишет.

тоже нет. От живого человека, объевшегося грибочков, и то больше толку, чем от того что тебе понапишет ИИ.

> Если же ты предлагаешь заплатить за время исследователя, который в сишной помойке
> уязвимости ищет - это другая задача. Но её тоже можно попробовать решить за те же $20.

не, по вторникам не подаю.

Тут уже лексика человека, который ничего точно никогда в жизни не найдет.
Просто фантазирует.

Но ты можешь заработать $20 если покажешь промпт, находящий в старом коде эту, уже известную проблему. (нет, разумеется, нельзя пользоваться знаниями о том где она найдена и в чем заключается)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

42. Сообщение от нах. (?), 08-Июл-25, 08:20   +/
Только вот "ии" не умеет в мысленные эксперименты. Даже когда он тебе описывает последовательность рассуждений - это все та же бредогенерация. Он не рассуждает, он сразу генерит готовый ответ. Иногда правильный.

Поэтому получится у тебя примерно как в анекдоте про "как собирают корабли в бутылке? - Насыпают в бутылку палок и ниток, наливают клей и трясут. Получается разная хрень. Иногда - корабль."

Фрипластелины, пошедшие в Газу маршрутом, набредогенеренным им АИ (поскольку сами они в географии - примерно как местные специалисты в кодинге) не дадут соврать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #40


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру