The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в библиотеке libjpeg-turbo, opennews (??), 12-Ноя-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


22. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 05:17 
Тот вроде уже давно всё, очень давно. Да и до того, как он был всё, его приходилось патчить ведром патчей. Это будет не единственная уязвимость в нём.

У меня получился такой список уязвимого:

virtual/jpeg-0-r3
www-client/firefox-70.0.1
app-emulation/wine-staging-4.19
app-emulation/wine-vanilla-4.0.2
app-text/poppler-0.82.0
dev-python/pillow-6.2.1
dev-qt/qtgui-5.12.5
kde-apps/gwenview-19.08.3
kde-apps/okular-19.08.3
kde-frameworks/khtml-5.64.0
media-libs/gst-plugins-base-1.14.5-r1
media-libs/lcms-2.9
media-libs/libwebp-1.0.3
media-libs/tiff-4.1.0
media-video/mpv-0.30.0
x11-libs/gdk-pixbuf-2.40.0

Т.е. примерно 100% софта. Неприятненько.

Ответить | Правка | Наверх | Cообщить модератору

24. "Уязвимость в библиотеке libjpeg-turbo"  +2 +/
Сообщение от Аноним (22), 13-Ноя-19, 06:05 
Кстааати, о пользе бандленного софта: это же факт, что куча проектов используют уязвимую библиотеку и не зависят от системной. Включая firefox? Я нашёл только упоминания о версии 2.0.0 в исходниках. Но, впрочем я не нашёл и файлов, которые затрагивали исправления (их там нет?), хотя это ни о чём не говорит. Налицо спланированная акция против госслужб с файрфоксом? Надо было пользоваться IE. [trollface]
Ответить | Правка | Наверх | Cообщить модератору

29. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от ryoken (ok), 13-Ноя-19, 08:56 
Список по оформлению уж очень напоминает гентушный :).
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

32. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от MS (??), 13-Ноя-19, 11:18 
> Т.е. примерно 100% софта. Неприятненько.

ну а чего ты хочешь - эпоха зависимостей всего от всего. И "опенсорсного" софта, собираемого единственноверным образом с максимумом включенных крыжиков (вот например - libtiff'у эта зависимость прям охрененно нужна. Наверное, есть целый один экземпляр tiff-файла с jpeg-encoded внутри. В парижской палате мер и  весов хранится, где-то в соседнем шкафу с эталонным ненужно.)

отдельный, понятно, вопрос, для чего на самом деле типовой линуксер использует что-то что на самом деле использует libtiff.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

34. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от Аноним (22), 13-Ноя-19, 12:00 
Мне повезло, в моём дистрибутиве можно собирать с минимумом зависимостей. И libtiff собран без jpeg и и jbig (что это вообще?), зато с webp. А libwebp уже собран с jpeg (и png), не знаю зачем они ему. Скорее всего иначе будет не сконвертировать эти файлы в webp штатной конвертилкой.

А вот вне опенсорса сложнее, та же libjpeg-turbo из новости в "проприетарном" софте будет идти статически скомпилированной и пользователь даже не узнает об уязвимостях.

Ответить | Правка | Наверх | Cообщить модератору

36. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от пох. (?), 13-Ноя-19, 12:18 
> Мне повезло, в моём дистрибутиве можно собирать с минимумом зависимостей.

тут надо скорее дистрибутив, где можно собрать несколько версий и выбрать нужную для конкретного применения. Но таких не видно (а если и сделать - будет чудовищно криво).

> JBIG is an early lossless image compression standard from the Joint Bi-level Image Experts Group

встречается даже еще чаще чем jpeg внутри tiff - то есть примерно никогда. Где-то рядом с jpeg2000.

> А вот вне опенсорса сложнее, та же libjpeg-turbo из новости в "проприетарном" софте будет идти
> статически скомпилированной и пользователь даже не узнает об уязвимостях.

ну вот она у тебя в мурзиле статически скомпилированная, об уязвимости ты знаешь - и что толку?

Ответить | Правка | Наверх | Cообщить модератору

37. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 12:27 
>в мурзиле статически скомпилированная

Мурзила собрана llvm и с пульсой, поэтому я пересобираю её с gcc и без пульсы. Каких-либо особых затрат это не стоит: раньше обновление было 15 минут вместо 1, теперь с рустом дополнительно несколько часов уходит на руст.

>что толку

Как только она обновится, весь софт от неё зависящий тут же исправится (но всё же передаём привет мурзиле, которая бандлит библиотеки), и голова не будет болеть о том что где-то остались дыры.

Ответить | Правка | Наверх | Cообщить модератору

50. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Crazy Alex (ok), 13-Ноя-19, 16:02 
Мурзиле разве в генте нельзя сказать, чтобы системные использовала? палемуну можно
Ответить | Правка | Наверх | Cообщить модератору

52. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 16:45 
Можно, собственно так и делаю. Но тогда системные библиотеки привязаны к мурзиле, а это возможно ещё хуже чем уязвимая мурзила.
Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:25 
>ну вот она у тебя в мурзиле статически скомпилированная, об уязвимости ты знаешь - и что толку?

Мурзиллу эта уязвимость затрагивает чуть менее, чем никак

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

43. "Уязвимость в библиотеке libjpeg-turbo"  +2 +/
Сообщение от Аноним (61), 13-Ноя-19, 15:27 
>jbig (что это вообще?)

Алгоритм сжатия монохромных изображений, используется, например, в PDF

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

45. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 15:33 
Я уже понял, это можно использовать для двухцветных сканов типа факсов. Tiff тоже для сканов применяется.
Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:22 
Не обязательно двухцветных, можно внутри PDF сделать слоенку типа DjVu, с основным двухцветным слоем и цветными background и foreground
Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:24 
Да и внутри TIFF тоже можно, т.к. там есть слои
Ответить | Правка | Наверх | Cообщить модератору

51. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Crazy Alex (ok), 13-Ноя-19, 16:04 
Неудачный пример. Конкретно libtiff надо собирать примерно со всем - если, конечно, вас вообще tiff интересует, а не "чтобы сорабось что-то ещё, от ней зависящее". Пихают в него аж бегом и jpeg и чёрта лысого.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

53. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 16:46 
>отдельный, понятно, вопрос, для чего на самом деле типовой линуксер использует что-то что на самом деле использует libtiff.

Чтобы открывать TIFF-файлы, для чего же еще. А в TIFF-файле может быть много чего, в том числе и JPEG

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

48. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Ivan_83 (ok), 13-Ноя-19, 15:46 
Во фрёвых портах он вполне себе живой.
Но я посмотрел в код, это конечно очень ужасно, понятно почему оно умерло - не знаешь с чего начать переписывать :)

Сморел LightDM, но не сильно внутрь, в целом не плохо, но на мой вкус ровно те же болячки что и у слима - оно не умеет:
- запускать хорг с повышенным приоритетом
- делать чтобы хоргу не приходил оом киллер
- делать нормальный логон в систему подобно su -l, так чтобы login.conf и прочее отрабатывалось

Зато умеет:
- вроде как переключение юзеров
- чуть более вменяемый гуй с плагинами
- какие то доп переменные среды выставляет

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

58. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:20 
И что из этого списка использует API TurboJPEG? Вангую, что ничего
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

62. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:29 
>Тот вроде уже давно всё, очень давно. Да и до того, как он был всё, его приходилось патчить ведром патчей.

Странно, у меня в генте просто работает

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

64. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 17:45 
Я раньше пользовался, баги лезли регулярно.

>в генте

Ну как тебе сказать... Оно то может и работает, но... Это сродни использованию исключительно софта на gtk1 (по религиозным причинам).

Ответить | Правка | Наверх | Cообщить модератору

74. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от Аноним (74), 13-Ноя-19, 21:28 
Тулкитофобия это болезнь. Если бы я например не перешел на mocp, без проблем пользовался бы сейчас xmms на gtk1
Ответить | Правка | Наверх | Cообщить модератору

75. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 22:27 
> Тулкитофобия это болезнь. Если бы я например не перешел на mocp, без
> проблем пользовался бы сейчас xmms на gtk1

Проблема скорее в дырах и в том, что старый гтк не оч сегодня, совсем не оч, а не в фобиях. Новый гтк не оч по другим причинам. Я вот даже к wxgtk нормально отношусь, если он работает и его достаточно, но он довольно куцый. Те же куцые файловые диалоги из гтк мешают.

Ответить | Правка | Наверх | Cообщить модератору

79. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от draw1 (?), 13-Ноя-19, 23:20 
> Т.е. примерно 100% софта. Неприятненько.

Ну бывает ещё, что использующий библиотеку софт, например, не использует прям все-все-все возможности бибилиотеки или использует со своими собственными ограничениями на входные данные (например, сам отбрасывает изображения больше чем 20000 x 20000 и т. п.) или ещё каким-то образом (случайно или намеренно) никогда не создают в работе условия для проявления уязвимости.

Я не утверждаю и не оправдываю, нет. Просто, мне кажется, выводы про уязвимость уж сразу всего зависимого софта слегка поспешные.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру