The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Уязвимости в реализации JPEG XL из состава FFmpeg"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Заметили полезную информацию ? Пожалуйста добавьте в FAQ на WIKI.
. "Уязвимости в реализации JPEG XL из состава FFmpeg" +/
Сообщение от Аноним (-), 31-Янв-24, 16:50 
> ТЫ не представляешь, как часто проверок оказывается недостаточно. А на ffmpeg наехали
> за баг в 5.1.4 (до сих пор единственная доступная версия для
> большинства, спустя несколько месяцев) и в 6.1 (вторая доступная версия в
> тестовой ветке).

Спасибо, я почитал гитхаб. Там одно только


DO NOT REMOVE OR SKIP THE ISSUE TEMPLATE
[x] I understand that I will be blocked if I intentionally remove or skip any mandatory* field

...достаточно гоорит об интеллектище тех кто ту штуку юзает. И кажется тут этот тренд был успешно продолжен :\.

> И только 6.0 "стабильная" версия с кучей проблем работает,
> при этом, 6.0.1 уже, по-моему, с багом (тоже "стабильная"). Ты просто
> ничего не понял.

В смысле? Там в баге на гитхабе написано что и где - с точностью до цуко комитов в ffmpeg. Что было на самом деле?
- Fuzzer нашел баг когда ffmpeg делает что-то левое если ему дать файло с несколькими атомами ftyp. Это не по спекам, но ffmpeg это игнорил. И где-то ломалась логика.
- Вылез Нидермейер, загасил баг fuzzer'а - сделав standard-compliant behavior, где только 1 ftyp можно, иначе отлуп что файл кривой. Потому что это не по спекам ISO.
- Оказалось что гугол в каких-то специфичных ситуациях выгружал именно кривые файлы. Раньше их ffmpeg жрал из-за слабой валидации, но после вон того - перестал. Потому что файл реально кривой.
- Нидермейер запилил фикс, что в зависимости от настройки либо вываливаться, либо продолжать. Х вам еще надо и зачем вы продолжаете демонстрировать подхайлайченый воооооон там уровень?

> котором это объяснялось. Или ты пропустил. Или опять не понял, наиболее вероятно.

Я таки прочитал всю историю бага и кажется более-менее понял что реально произошло. А вы таки конкретно стормозили.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Уязвимости в реализации JPEG XL из состава FFmpeg, opennews, 30-Янв-24, 14:44  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру