The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

14 уязвимостей в библиотеке libsoup, используемой в GNOME

21.04.2025 12:04

В библиотеке libsoup, развиваемой проектом GNOME, выявлено 14 уязвимостей. Libsoup предоставляет реализации клиента и сервера HTTP, использующие GObjects для интеграции с приложениями GNOME. Библиотека применяется в GNOME Shell, браузере Epiphany (GNOME Web), просмотрщике изображений Shotwell, в GStreamer-плагине souphttpsrc и в приложениях, использующих libwebkit2gtk. Ранее библиотека libsoup применялась в NetworkManager, который начиная с выпуска 1.8 был переведён на libcurl.

Одна из уязвимостей (CVE-2025-32911) приводит к двойному освобождению памяти (double-free) в функции soup_message_headers_get_content_disposition() и теоретически может быть эксплуатирована для удалённого выполнения своего кода при обработке специально оформленных запросов от HTTP-клиента к серверу, использующему libsoup. Проблема устранена в версии libsoup 3.6.3.

12 проблем приводят к переполнению буфера при выполнении операций чтения или разыменованию указателя NULL, т.е. ограничиваются отказом в обслуживании (атакующий может вызвать аварийное завершение приложения, использующего libsoup. Одна проблема (CVE-2025-32907) вызвана некорректной обработкой заголовка Range и позволяет клиенту инициировать чрезмерное потребление памяти на сервере.

  1. Главная ссылка к новости (https://www.openwall.com/lists...)
  2. OpenNews: Уязвимости в GNOME Help и GIMP, позволяющие выполнить код при открытии файлов
  3. OpenNews: Уязвимость в библиотеке libgsf, затрагивающая GNOME
  4. OpenNews: Уязвимость в libcue, приводящая к выполнению кода при загрузке файлов в GNOME
  5. OpenNews: Уязвимости в GDK-Pixbuf, затрагивающие Chromium, Firefox, VLC и GNOME thumbnailer
  6. OpenNews: Уязвимость в gnome-exe-thumbnailer, позволяющая выполнить код при просмотре каталога с MSI-файлом
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63112-gnome
Ключевые слова: gnome, libsoup
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (138) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 12:14, 21/04/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –8 +/
     

  • 1.3, Аноним (2), 12:16, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Какое убожество. Сколько можно делать так много ошибок в базе. Вся суть сишки
     
     
  • 2.7, Аноним (8), 12:19, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    У тебя завышенное чувство вины? Что тебе эти ошибки?
     
     
  • 3.9, Аноним (2), 12:22, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Угроза в безопасности как юзеру. Или ща скажете что нефиг юзать Гном? Ну так далеко не только в нем это ископаемое используют.
     
     
  • 4.96, Аноним (8), 17:18, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Теории заговора рассказываете. Нет никакой угрозы и уж тем более реализации.
     
  • 2.22, xsignal (ok), 13:04, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –4 +/
    > Вся суть сишки

    Недавно был пост про Erlang - там тоже до CVE докодились, так что дело не в языке, а в общем снижении уровня разработчиков. Просто в Си это сразу вылезает наружу - если человек пишет левой ногой, то начинает ляпать ошибки при работе с памятью. А какой-нибудь безопасный язык с защитой от дурака не даёт ему наляпать глупых ошибок, но так так он продолжает писать левой ногой или просто у него низкая квалификация, то логические ошибки никуда не деваются, просто их сложнее становится обнаружить.

     
     
  • 3.23, Аноним (23), 13:11, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Сишка - язычок стандарт по undefined behavior. И никакими сравнениями ты её не улучшишь.
     
     
  • 4.24, xsignal (ok), 13:19, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Си - один из самых изученных, стандартизированных и предсказуемых языков. По коду на Си даже примерно понятно, как это будет выглядеть в ассемблере, так что не надо "ля-ля".
     
     
  • 5.28, Аноним (23), 13:43, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > так что не надо "ля-ля"

    Как же так вышло, что на самом предсказуемом в мире язычке - Сишке, очень очень много CVE. Предсказуемый язычок не может работать с памятью так, как работает Сишка.

     
     
  • 6.33, xsignal (ok), 14:00, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +3 +/
     
     
  • 7.48, Аноним (-), 15:07, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 6.34, Аноним (34), 14:18, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > Предсказуемый язычок не может работать с памятью так, как работает Сишка.

    так не язык работает с памятью, а человек, язык тебе дает возможность что угодно делать с этой памятью. Сам человек ставит границы массиву и сам же он выходит за его границы, в чем проблема языка? в том, что он не бьет человека по рукам? А бьет русский язык по морде за "мат"-ы? И "блаблаблабла" не запрещает говорить.

     
     
  • 7.35, Аноним (23), 14:22, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Получается, в мире нет ни одного программиста сишника, который пишет код без CVE. Неделю назад была новость, даже перловый дед добавил в сишке CVE. Получается, этот язык настолько совершенный, что для него нет качественных программистов!
     
     
  • 8.44, xsignal (ok), 15:02, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В мире нет ни одного программиста, не совершающего ошибок в программах Благодар... текст свёрнут, показать
     
     
  • 9.47, Аноним (34), 15:06, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Оптимизирующие компиляторы - первый враг совершенного языка ц ... текст свёрнут, показать
     
  • 9.51, Аноним (23), 15:10, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ошибки use-after-free и выход за пределы буфера никак не могут быть замаскирован... текст свёрнут, показать
     
  • 9.77, Аноним (-), 16:13, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Что за бредовая логика В других языках ошибки сложно найти потому что их там ма... текст свёрнут, показать
     
     
  • 10.82, Аноним (34), 16:22, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не в обиду, вам надо корректно излагать мысль Не В Си , а В программах написа... текст свёрнут, показать
     
     
  • 11.114, Аноним (-), 18:23, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    ru wikipedia org wiki Неполные_предложения Объясни предложения Что з... большой текст свёрнут, показать
     
     
  • 12.123, Аноним (34), 19:24, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ага именно, в языке Си много ошибок, не в программе на языке Си, а в языке Си, и... текст свёрнут, показать
     
  • 12.130, Аноним (34), 19:52, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    этот чатгпт вам ровно такой же гамнокод будет генерировать, который человек и пи... текст свёрнут, показать
     
  • 10.141, Tron is Whistling (?), 23:33, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А ошибок там мало, потому что кода на этих языках на копейки, и в основном хелло... текст свёрнут, показать
     
  • 8.46, Аноним (34), 15:04, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    То, что нет такого программиста, не говорит о невозможности писать код на Си без... текст свёрнут, показать
     
     
  • 9.54, Аноним (23), 15:20, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да, неверно Так никто и не спорит Это просто во всём мире сишники некачественн... текст свёрнут, показать
     
     
  • 10.58, Аноним (34), 15:34, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Все зависит от требований качества к продукту и его контроля, а тут вступает в и... текст свёрнут, показать
     
  • 10.59, xsignal (ok), 15:35, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не только сишники, это всеобщая проблема - бурное развитие информационных технол... текст свёрнут, показать
     
     
  • 11.62, Аноним (62), 15:43, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Хорошо было в двадцатом веке ошибки ещё не изобрели и потому весь софт был без ... текст свёрнут, показать
     
     
  • 12.74, Аноним (34), 16:09, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ошибки были и прекрасно понимали цену высокая за эти ошибки А щас хЪяк, хЪяк... текст свёрнут, показать
     
  • 11.87, Аноним (34), 16:35, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ну кто там уже заявлял, что программисты уже не нужны, делаем вывод о масштабе ц... текст свёрнут, показать
     
  • 7.41, Аноним (62), 14:57, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Проблемы языка как собственно языка 8212 нет 171 ну вот такой он 187 , а... большой текст свёрнут, показать
     
     
  • 8.56, Аноним (34), 15:28, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    а на кого вы хотите спихнуть эту работу на другого программиста за меня пригот... большой текст свёрнут, показать
     
     
  • 9.61, Аноним (62), 15:42, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Почему на программиста На машину само собой Остальное даже комментировать не х... текст свёрнут, показать
     
     
  • 10.70, Аноним (34), 16:01, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну машина вам говорит, у вас есть 4ГБ памяти и вы за ее пределы не выйдите, что ... текст свёрнут, показать
     
     
  • 11.75, Аноним (62), 16:09, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Норм вопрос, продолжение номера про заминированные грибы в скафандрах, я так пон... текст свёрнут, показать
     
     
  • 12.85, Аноним (34), 16:31, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Понятно одно, что это делает программа компилятор , а не машина И а программу ... текст свёрнут, показать
     
     
  • 13.89, Аноним (62), 16:37, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Скафандр, а ты Си-код чем компилируешь Самописным компилятором или всё-таки спи... текст свёрнут, показать
     
     
  • 14.93, Аноним (34), 17:02, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так твоя программа на Си ток компилятору и нужна, не машине же И не я же требую... текст свёрнут, показать
     
     
  • 15.95, Аноним (62), 17:07, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Миногриб, не уходи от ответа Когда, спихнув работу на других, пользуешься готов... текст свёрнут, показать
     
     
  • 16.97, Аноним (34), 17:19, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А что на Си уже нельзя написать компилятор Си Пользуюсь своим - и что Да, хоро... большой текст свёрнут, показать
     
     
  • 17.101, Аноним (62), 17:28, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А вот и не пользуешься, не ври И с библиотечками готовыми линкуешься и не морщи... текст свёрнут, показать
     
     
  • 18.108, Аноним (34), 17:54, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Проблемы языка как собственно языка 8212 нет 171 ну вот такой он 187 ... большой текст свёрнут, показать
     
     
  • 19.111, Аноним (62), 18:11, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так, я отзываю свои извинения за скафандра за миногриба оставляю , так как ты, ... большой текст свёрнут, показать
     
     
  • 20.117, Аноним (34), 18:50, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    хочу отметить, что вдыхаемый мною в скафандре кислород намного чище н... большой текст свёрнут, показать
     
  • 17.107, Аноним (62), 17:49, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 18.109, Аноним (34), 18:08, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 19.113, Аноним (62), 18:16, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 20.119, Аноним (34), 19:12, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 8.64, Аноним (64), 15:45, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Просто странно, почему инструмент времен проектов аж на 3 тыщи строк https ... большой текст свёрнут, показать
     
     
  • 9.65, Аноним (62), 15:47, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Что сказать-то хотел не пойму ... текст свёрнут, показать
     
  • 5.31, Random (??), 13:45, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Да, в своё время по дизассемблерному коду в hiew представлял себе сишный код )
     
  • 5.127, Аноним (127), 19:44, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > предсказуемых языков

    int arr[3] = {0, 1, 2};
    return arr[4];

    Предскажи возвращаемое значеие, предсказатель (inb4 НАСТОЯЩИЕ сишники так не делают). Что на счёт этого:

    int a, b;
    a = 2;
    b = a + ++a + ++a;

    Чему равно b? Опять НАСТОЯЩЕМУ сишнику?

     
     
  • 6.134, xsignal (ok), 20:51, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Подтверждаешь мной написанное - все скользкие места Си, в том числе приведённые тобой, хорошо известны,пишите простой,прозрачный и понятный код, без всяких заумных извратов - и будет вам счастье!
     
     
  • 7.135, Аноним (127), 21:27, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Опять «делайте хорошо, не делайте плохо», а про предсказуемость налгал. Эх ты.
     
     
  • 8.137, Аноним (34), 22:33, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    а что результат выхода за границы не предсказуем При обращении по адресу arr 4 ... текст свёрнут, показать
     
     
  • 9.145, Аноним (-), 01:11, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Для полноты картины хотелось бы узнать вы пишете на Си или просто мимо проходил... текст свёрнут, показать
     
     
  • 10.146, Аноним (34), 01:30, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Нет не пишу А теперь ответь те на вопрос у вас arr i int должен возвращать по... текст свёрнут, показать
     
     
  • 11.147, Аноним (-), 02:35, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    arr i безусловно есть int, но стандарт Си описывает поведение компилятора не дл... большой текст свёрнут, показать
     
     
  • 12.155, Аноним (34), 12:57, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    почему нельзя, обращаются ведь Это не закон en cppreference com w c langua... большой текст свёрнут, показать
     
     
  • 13.166, Аноним (-), 22:37, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И каков результат Он предсказуем Да, если ваша цель - получить программу, кото... большой текст свёрнут, показать
     
     
  • 14.167, Аноним (34), 23:32, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Он может быть определен, как вы же и указали - зависит от компилятора, архитекту... большой текст свёрнут, показать
     
  • 14.168, Аноним (34), 23:40, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    вот ваш пример это unspecified behavior Order of evaluation и в этом случае ко... текст свёрнут, показать
     
  • 12.156, Аноним (34), 13:03, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    совсем забыл про это именно в случаях undefined behavior unspecified behavior,... текст свёрнут, показать
     
     
  • 13.157, Аноним (34), 13:14, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Поправка стандарт не описывает... текст свёрнут, показать
     
  • 8.140, xsignal (ok), 22:47, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Где налгал-то Я же не утверждал, что нет случаев, когда поведение не определено... текст свёрнут, показать
     
     
  • 9.151, Прохожий (??), 12:16, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Похоже, вы не в состоянии понять простую, казалось бы, вещь То, что где-то что-... текст свёрнут, показать
     
     
  • 10.154, xsignal (ok), 12:45, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну так это косяк тех, кто ошибается, что ж теперь, на всяких ошибальщиков равнят... текст свёрнут, показать
     
  • 4.79, Аноним (79), 16:14, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Сишка - язычок стандарт по undefined behavior. И никакими сравнениями ты её не улучшишь.

    О, теперь я понял, каким образом Rust улучшили по сравнению с другими языками. Его просто сравнивали со всеми другими!

     
     
  • 5.116, Аноним (-), 18:46, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > О, теперь я понял, каким образом Rust улучшили по сравнению с другими языками. Его просто сравнивали со всеми другими!

    Да, со всеми другими. И не просто сравнивали, но и заимствовали! А потом даже об этом в документации написали.

    https://doc.rust-lang.org/reference/influences.html

     
  • 3.30, Аноним (62), 13:45, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >в Си это сразу вылезает наружу
    >безопасный язык с защитой от дурака не даёт наляпать глупых ошибок,
    >но логические ошибки никуда не деваются
    >просто их сложнее становится обнаружить.

    Вот это умственная акробатика, браво! БРА-ВО!

     
     
  • 4.80, Аноним (79), 16:16, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 5.84, Аноним (62), 16:29, 21/04/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.37, Аноним (37), 14:35, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    виноват язык, а не человек? ну ок... вся суть современного человека -- тотальная дебилизация
     
     
  • 3.42, Аноним (42), 14:58, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    С такими вообще трудно разговаривать, у них чуть что "сишка" виновата. А деградация отрасли на лицо.
     
  • 3.53, Аноним (23), 15:16, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На сишке можно писать без CVE, но тогда придётся каждый указатель перед обращением проверять 20 раз на предмет всяких недопустимых значений, что в итоге скорость написания будет во много раз ниже, и приложуха на сишке станет медленнее, чем на Расте. Правильно, сишники что сэкономить такты проца, пишут CVE и им норм, иначе скорость сишки пользовать не получится.
     
     
  • 4.66, xsignal (ok), 15:47, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Надо писать так, чтобы указатель не принимал недопустимых значений, тогда и проверять не придётся. И хорошие программы именно так написаны и работают десятилетиями без всяких сбоев.
     
     
  • 5.90, Аноним (90), 16:38, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    "Делать хорошо, а плохо не делать", "просто писать без ошибок". Как же раньше-то никто не догадался.
     
     
  • 6.94, Аноним (34), 17:07, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > "просто писать без ошибок"

    а просто Х забить на ошибки почему вас не устраивает как вариант? почему надо кричать, что язык плохой?

    > Как же раньше-то никто не догадался.

    Вот "делай хорошо, чтобы было хорошо".

     
  • 6.105, xsignal (ok), 17:39, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да, так и надо - всё гениальное просто, как и сам Си. Это как вождение автомобиля - нужно водить хорошо, а не водить плохо, не нужно делать ошибок - а то попадёшь в ДТП! Или автомобили - это тоже "дыряшки", потому что позволяют выезд на встречку? Срочно переходим на трамваи?))
     
     
  • 7.110, Аноним (34), 18:12, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Срочно переходим на трамваи?))

    нет же, зачем руль вообще поворачивается, надо его из машины удалить, чтобы был трамвай-вай-вай-вай. :))

     
  • 7.142, Аноним (142), 23:52, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Или автомобили - это тоже "дыряшки", потому что позволяют выезд на встречку? Срочно переходим на трамваи?))

    Вообще-то да, именно так. Просто мы настолько привыкли к автомобилям, что не осознаём, насколько они опасны. С сишечкой, впрочем, так же.

     
     
  • 8.150, xsignal (ok), 10:42, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну вот, мы привыкли, значит это и есть настоящая жизнь, какой бы она ни была, со... текст свёрнут, показать
     
     
  • 9.161, Аноним (161), 17:45, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Если бы разбиться было личным делом каждого, тогда никаких возражений Только во... текст свёрнут, показать
     
  • 4.67, Аноним (34), 15:48, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    а скорость думания в чем измеряется в этом нет необходимости, если есть контр... большой текст свёрнут, показать
     

     ....большая нить свёрнута, показать (81)

  • 1.12, Аноним (12), 12:28, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    А я помню, как её в зависимости гимпа пропихивали (казалось бы, где сабж, и где гимп). А всё очень просто, гипм -- одна из популярных программ, и в популярных программах должны быть уязвимые забагованные зависимости. Это делается вполне осознанно, просто начните записывать имена и фамилии. Разработчиков не так и много, для каждого реально составить профиль "достижений".
     
     
  • 2.13, анон (?), 12:33, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    ну так провел бы аналитику, опубликовал (даже анонимно) статью, где разоблачил бы агентов госдепа. а так просто теория заговора от второклассника Пети
     
     
  • 3.15, Аноним (12), 12:41, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > ну так провел бы аналитику, опубликовал (даже анонимно) статью, где разоблачил бы
    > агентов госдепа. а так просто теория заговора от второклассника Пети

    Я видел много хорошо аргументированных статей, ну и где они сейчас? Всё прекрасно удаляется из интернета, а публичность всегда минимальна. И я часто не мог найти, даже точно зная, что именно и где искать.

     
     
  • 4.128, Аноним (127), 19:46, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Отговорки. Опеннет костьми ляжет но удалить не даст.
     
     
  • 5.162, Аноним (162), 18:08, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Иди в старые темы, лог модерирования глянь. Не дадут удалить они.
     
  • 3.99, Аноним (8), 17:20, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Все коммитв открыты. Давай проводи.
     
  • 2.50, Аноним (42), 15:07, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Все так, но они сейчас пошли хитрее - проворачивают теневую глобальную операцию. План такой:
    1. Умышленно дискредитировать язык и попутно занести бекдоров в софт.
    2. Начать публичную компанию, в ходе которой объявить Си как неподходящий язык и в замен придумать новый(или на практике - захватить существующий, но никому не известный язык). Представить его как безопасный.
    3. Подготовить инфраструктуру для деплоя бекдоров. Назвать ее крейт'ами.
    4. В час икс, когда все основные проекты уже будут переведены на раст и бекдоры будут развернуты на целевом железе по всему миру - нажать кнопку.
     
     
  • 3.55, Аноним (12), 15:25, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Сомневаюсь, что ошибки вносятся для дискредитации (хотя можно ожидать всего), но это вот безмерное доверие к совершенно централизованному хранилищу пакетов меня всегда смущало. Да и без доверия вполне может пройти незамеченным, если отдавать модифицированные пакеты только определённым людям (на основании организации или страны пребывания). И пиара действительно многовато. Незаметно развернуть по всему миру? Маловероятно, хотя в средствах инструментирования и дизассемблерах код на расте действительно выглядит не очень (может, что и улучшилось с тех пор).
     
  • 3.57, Анонимчик (?), 15:32, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Опен сорс едят изнутри. Как минимум, чем сложнее софт, тем сложнее в нём разобраться. Независимым разработчикам-энтузиастам здесь делать нечего. Получается, что вроде всё открыто, но реально всем владеют корпорации. Они зашли с другой стороны. Хочешь не хочешь - будешь пользоваться тем, что тебе подсунут. Что там понапихано - не узнаешь. Да плюс ко всему бесконечно новое железо надо будет покупать, чтобы софт мог работать. Сплошные плюсы. Микрософт по сравнению с нынешними получаются, так, деревенские дурачки.
     
  • 3.68, Аноним (62), 15:55, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >3. Подготовить инфраструктуру для деплоя бекдоров. Назвать ее крейт'ами.

    Так, а что мешает использовать существующую инфраструктуру «зависимостей из репозитория диска»? Прошу писать только неправильный ответы. Я начну: в дистре мейнтейнеры не пропустят бекдор.

     
     
  • 4.72, Аноним (72), 16:05, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Так, а что мешает использовать существующую инфраструктуру «зависимостей из репозитория диска»? Прошу писать только неправильный ответы. Я начну: в дистре мейнтейнеры не пропустят бекдор.

    В каком именно?

    И кто мешает взять пакет дебиан, взять исходники из которых он собран и сравнить с исходниками в репозитарии разработчиков. Отдельным вопросом идут накладываемые сверху патчи. Их придется анализировать и ходить по ссылками на места откуда они утянуты в пакеты debian. И да вот тут особую роль играет бинарная повторяемость сборки пакетов из пакетов исходников.

     
     
  • 5.78, Аноним (62), 16:13, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >взять исходники из которых он собран и сравнить с исходниками в репозитарии разработчиков

    Вот только делать этого никто не будет, apt-get install и соглашаемся на все зависимости. Что там мейнтенеры на общественных началах наложили в пакеты? Да норм всё, погнали! Главное что не карго. (К слову, крейты можно опакетить и положить в репу дистра, будет карго не из «интернета» брать, а из репы)

     
     
  • 6.153, Аноним (72), 12:30, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Вот только делать этого никто не будет, apt-get install

    Отвыкай говорить за всех. Часть процессов требуют подтверждения, что бинарники собраны из конкретных исходников.

    > К слову, крейты можно опакетить и положить в репу дистра

    Для нормального варианта использования необходимо что бы разработчики использовали только опакеченное. Но культура разработки не позволяет прийти к варианту или самому опакечивать или использовать опакеченное. И да культура разработки также приводит к полному игнорированию проблем совместимости. Когда одна программа может использовать разные версии библиотек, опакеченные в разных дистрибутивах.

    С использованием в rust разных версий одного и того же вообще беда.

     
  • 4.163, Аноним (163), 18:16, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Slackware, как всегда, неуязвима.
     
  • 3.124, Аноним (124), 19:25, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Я думаю дело не в уязвимостях - посмотри список спонсоров раста, он вполне себе открыт. Они просто хотят открытый сырец завендорлочить, а точнее обгадить на других платформах, что кстати так же открыто и делают.
    Либо как вариант их шарахнуло альтруизмом и они внезапно решили что кибер секьюрити это самая приоритетная проблема, и начали срочно донатить
     
     
  • 4.165, Аноним (64), 20:18, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Я думаю дело не в уязвимостях - посмотри список спонсоров раста, он
    > вполне себе открыт. Они просто хотят открытый сырец завендорлочить, а точнее
    > обгадить на других платформах, что кстати так же открыто и делают.

    Главное, не смотри список членов "руко-водящего комитета" GCC
    https://gcc.gnu.org/steering.html (гугл, ай-би-эм^W красношляпа, нвидиа)

     
  • 3.129, Аноним (127), 19:49, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Опять сложный и коварный план™. Зачем нужны №2, №3 и №4, если №1 в части «занести бэкдоров в софт» и так успешен на протяжении 53 лет?
     
  • 3.143, Аноним (142), 00:24, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Хорошая конспирология, годная. А есть ещё?
     
  • 2.60, Анонимчик (?), 15:35, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Я как-то случайно обнаружил, что тетрис слинкован с libdbus.
     
     
  • 3.91, Аноним (12), 16:39, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У майкрософта в блокноте был код, запускающий фоновую "телеметрию" (если та по какой-то причине отключена). Видимо, что-то из той же оперы.
     

  • 1.19, Аноним (-), 12:53, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Библиотека применяется в GNOME Shell, браузере Epiphany,
    > просмотрщике изображений Shotwell, в GStreamer-плагине souphttpsrc
    > double-free
    > для удалённого выполнения своего кода при обработке специально
    > оформленных запросов

    Я вот нифига не удивлен :)

    PS: ждем появление комментариев "а чо такова? как вам это помешало? покажите как вас взломали"

     
  • 1.21, Аноним (21), 13:00, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Для гнома это даже простительно.
     
     
  • 2.49, Ghosty (?), 15:07, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Нет, не простительно. Гном лучшее и самое распространенное DE и оно должно быть еще лучше.
     

  • 1.25, Аноним (21), 13:20, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Опять за границеу буфера вышли?)))
     
     
  • 2.32, Аноним (32), 13:56, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +13 +/
    Ты просто никогда заграницей не был, вот и бесишься, кто-то хотя бы в Си выходит
     
     
  • 3.112, Аноним (34), 18:13, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Ты просто никогда заграницей не был, вот и бесишься, кто-то хотя бы
    > в Си выходит

    Поздравляем, вы выиграли в номинации "Комментарий века!" :)

     
  • 3.125, Аноним (125), 19:37, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    За границей всё таки был.
    >"кто-то хотя бы в Си выходит"

    Пускай дальше выходят! Любой другой язык лучше чем это)

     
     
  • 4.160, 1 (??), 15:40, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    COBOL рулит !

    Могу посоветовать ещё PL/I

     

  • 1.36, Аноним (36), 14:27, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На каком сервере используется Gnome?
     
     
  • 2.40, BorichL (ok), 14:47, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На типичном Бубнту-сервере, который ОдинЭсс'ники ставят по своему типовому скрипту...
     
  • 2.43, lufog (ok), 15:00, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    xorg)
     
  • 2.45, Аноним (23), 15:03, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Что значит на каком, разве есть статистика? А так, никаких проблем нет ставить на сервер, хоть гном, хоть кеды, хоть винду в виртуалбоксе. Это всё стереотипы и вкусовщина.
     
     
  • 3.73, Аноним (72), 16:08, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вкусовщина ставить на сервер gnome или KDE - это пять!

    Я так не умею тролить, ты уроки даешь? Есть какие-нибудь курсы тролинга и сколько стоят?

     
     
  • 4.88, Аноним (23), 16:36, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну вообще-то, на сервер можно ставить всё что угодно. Это для тебя новость? Шаблоны треснули?
     
  • 4.126, Дрйгой Аноним (?), 19:41, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >" Есть какие-нибудь курсы тролинга и сколько стоят?"

    Ежедневно общайся и участвуй в культурных диалогах на опеннет. Стойкость: время, устройство для интернета и оплата за интернет.

     
     
  • 5.158, Аноним (158), 14:12, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Интернет и так оплачен на месяц вперёд.
     
  • 2.121, Хрю (?), 19:21, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Думаю на многих, я был на десятке вебинаров от редхата, они все вели настройки через гуй и там везде был гном.
     
     
  • 3.144, Аноним (142), 01:02, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну так это опеннетовские тру-хакиры всё через консольку и правку конфигов емаксом делают, а людям работать надо.
     
     
  • 4.164, Аноним (164), 18:44, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так через консольку же удобнее.
     

  • 1.52, Аноним (52), 15:15, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    то-то думаю, почему гента так навязчивое требует установки libsoup даже при откл... большой текст свёрнут, показать
     
     
  • 2.81, Аноним (79), 16:21, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Дубас через сеть работать не могёт.
     
     
  • 3.118, Аноним (-), 19:00, 21/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    ну дык не сам дубас передаёт, а конкретное приложение типа тор-браузера после переговоров по а11-шине с дубасом.
     

  • 1.86, Admino (ok), 16:33, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > позволяет клиенту инициировать чрезмерное потребление памяти на сервере

    Зачем ставить libsoup на сервере.

     
  • 1.102, Аноним (102), 17:28, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    В комментах как всегда развели конспирологию. Обычное дело, что находят уязвимости. Никто их специально не вносит и не продвигает. И в более серьезных программах находят уязвимости.
     
     
  • 2.152, Прохожий (??), 12:21, 22/04/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Никто их специально не вносит и не продвигает.

    Уже были случаи, когда это делалось умышленно. Просто народ любит впадать в крайности, размышляя о подобном. Вот вы тоже решили впасть в крайность, полностью отрицая злонамеренность НЕКОТОРЫХ инцидентов.

     

  • 1.122, Аноним (124), 19:21, 21/04/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Никто даже не понял что эти свешки не эксплуатируемые, а сколько энергии потрачено в комментах. Ну пофазили этот либсуп, стал он теперь безопасным как камень. Что непонятного, когда уязвимости ищут - их находят и фиксят.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру