Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от opennews (??), 10-Сен-21, 22:11 | ||
В Ghostscript, наборе инструментов для обработки, преобразования и генерации документов в форматах PostScript и PDF, выявлена критическая уязвимость (CVE-2021-3781), позволяющая выполнить произвольный код при обработке специально оформленного файла. Изначально на наличие проблемы обратил внимание Эмиль Лернер, который рассказал об уязвимости 25 августа на прошедшей в Санкт-Петербурге конференции ZeroNights X (в докладе было рассказано, как Эмиль в рамках программ bug bounty использовал уязвимость для получения премий за демонстрацию атак на сервисы AirBNB, Dropbox и Яндекс.Недвижимость)... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +6 +/– | |
Сообщение от Аноним (1), 10-Сен-21, 22:11 | ||
Делать текстовые документы Тьюринг-полными изначально было ошибкой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +22 +/– | |
Сообщение от Аноним (7), 10-Сен-21, 22:51 | ||
Ну, не знаю. Мне кажется, что ошибкой было (и есть) считать Postscript и PDF _текстовыми_ документами... | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +6 +/– | |
Сообщение от РобинГуд (?), 11-Сен-21, 04:03 | ||
А ты хорош. | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (2), 10-Сен-21, 22:24 | ||
Я старательно и методично удаляю ghostscript отовсюду. | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +1 +/– | |
Сообщение от Kuromi (ok), 10-Сен-21, 22:41 | ||
Все бы хорошо, но от него зависит CUPS... | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +5 +/– | |
Сообщение от Аноним (2), 10-Сен-21, 22:55 | ||
Что-то вроде этого, если cups не используется.#!/bin/sh | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –1 +/– | |
Сообщение от макпыф (ok), 11-Сен-21, 15:17 | ||
вернее cups-filters | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
15. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Админ Анонимов (?), 11-Сен-21, 08:35 | ||
тогда нужно было писать так: | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
16. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Админ Анонимов (?), 11-Сен-21, 08:37 | ||
fix: Я старательно и методично удаляю xxx отовсюду. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
52. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (52), 13-Сен-21, 20:56 | ||
Не, тогда уж лучше, CUPS удалю, а XXX пусть останется. Его и на экране смотреть можно. :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +5 +/– | |
Сообщение от Kuromi (ok), 10-Сен-21, 22:33 | ||
Сезон дыр в Ghostscript снова открыт? В прошлый раз уязвимости находили каждую неделю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (20), 11-Сен-21, 11:04 | ||
Осень. | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –3 +/– | |
Сообщение от Аноним (5), 10-Сен-21, 22:46 | ||
Этот GhostScript - дырявое говно. Нужно окончательное решение GhostScriptного вопроса: написать drоp-in замену, использущую под капотом OpenBox. | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –4 +/– | |
Сообщение от B (?), 10-Сен-21, 23:23 | ||
Rust? Go? | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –1 +/– | |
Сообщение от пох. (?), 11-Сен-21, 09:09 | ||
игогошечка не сможет волшебным образом санировать строчку %pipe%, и опять все будет зависеть только от прямизны рук программиста. | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (45), 12-Сен-21, 14:16 | ||
Оба | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
6. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +2 +/– | |
Сообщение от Аноним (6), 10-Сен-21, 22:47 | ||
Лично я отгородился от этой штуки через редактирование /etc/ImageMagick-6/policy.xml (Ubuntu 18.04 десктоп): | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +17 +/– | |
Сообщение от Отец Инквизитор (?), 10-Сен-21, 23:03 | ||
Выколол себе глаза, чтоб не видеть греха? Уважаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (51), 13-Сен-21, 06:49 | ||
Давно так не смеялся, спасибо, Инквизитор! :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (19), 11-Сен-21, 11:03 | ||
Почему бы им не перейти уже на libvips. im/gm в разы медленнее и жрут больше памяти. | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Sw00p aka Jerom (?), 11-Сен-21, 12:48 | ||
там же ImageMagick в зависимостях | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (19), 11-Сен-21, 18:03 | ||
Ну так и говорю, сменить на libvips. | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +1 +/– | |
Сообщение от Аноним (30), 11-Сен-21, 23:04 | ||
он optional - только для чтения форматов, не поддерживаемых самой vips | ||
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору |
31. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Sw00p aka Jerom (?), 11-Сен-21, 23:45 | ||
> он optional - только для чтения форматов, не поддерживаемых самой vips | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от пох. (?), 12-Сен-21, 00:12 | ||
> так и есть, просто в тех же портах в бсд он списке Requires | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +1 +/– | |
Сообщение от timur.davletshin (ok), 12-Сен-21, 07:43 | ||
> ... никем и нигде не используемого jpeg2000... | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от пох. (?), 12-Сен-21, 09:04 | ||
ну оригинально выпендрились, чо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Anonymoustus (ok), 12-Сен-21, 10:43 | ||
Не «выпендрились» и не «извращенцы», а стандартный формат (ISO/IEC 15444) против изначально собственнического TIFF. | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –3 +/– | |
Сообщение от пох. (?), 12-Сен-21, 20:39 | ||
Ну то есть белки-истерички как есть. Борцуны со всем собственническим во славу ненужного шва6одного. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Anonymoustus (ok), 12-Сен-21, 22:08 | ||
Об их мотивах я не осведомлён. | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от timur.davletshin (ok), 12-Сен-21, 11:54 | ||
> И тот какими-то странными извращенцами, потому что и в прошлом веке сканеры | ||
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору |
47. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –2 +/– | |
Сообщение от пох. (?), 12-Сен-21, 20:41 | ||
> Никто не мешает тебе и TIFF скачать в индивидуальных файлах, только в | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +1 +/– | |
Сообщение от timur.davletshin (ok), 12-Сен-21, 21:09 | ||
> вопрос в том, откуда у них вообще взялись такие уродливые "оригиналы" и | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Tifereth (ok), 14-Сен-21, 10:31 | ||
Ну так взять и спросить, если в самом деле интересно. | ||
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору |
55. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от пох. (?), 14-Сен-21, 11:35 | ||
Ну какая "туча всего"? Один весьма странный коллектив, слегка ушибленный "открытыми" стандартами, зачем-то сделал фигню. Вероятнее всего - переконвертив оригиналы, поскольку я по прежнему не верю в существование настолько уродливого сканерного софта. | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Sw00p aka Jerom (?), 12-Сен-21, 14:12 | ||
> ну ты просто не застал времен, когда там и imagick скачивал для | ||
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору |
25. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (-), 11-Сен-21, 16:46 | ||
Ghostscript - это драйвер принтеров, в том числе свободная реализация языка PostScript. И не нойте пожалуйста, баги фиксят. | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (30), 11-Сен-21, 19:36 | ||
Баги сажают, вы хотели сказать? Этой проблемы нет в версиях до 9.50, когда что-то где-то зачем-то опять понаулучшайкали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Kuromi (ok), 11-Сен-21, 17:11 | ||
Кстати Эмиль молодец, сначала обнес компании на премии за уязвимости, а потом уже спалил её. А ведь мог продать АНБшникам\кулхацкерам же. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +7 +/– | |
Сообщение от OpenEcho (?), 11-Сен-21, 17:41 | ||
да он вообще нормальный пацан, судя названиям проектов на гитхабе | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +1 +/– | |
Сообщение от Аноним (50), 12-Сен-21, 23:35 | ||
>нормальный пацан | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | –1 +/– | |
Сообщение от sailorCat (?), 11-Сен-21, 23:59 | ||
Никогда такого не было. | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +2 +/– | |
Сообщение от Аноним (40), 12-Сен-21, 08:44 | ||
Я правильно понимаю, что т.е. если кто-то загрузит на нэкстклауд вредоносный файл, использующий эту уязвимость, код будет исполнен на сервере? | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от Аноним (53), 13-Сен-21, 23:48 | ||
В Gentoo imagemagick уже с предложенными защитами поставляется (их как с прошлого раза поставили, так и не убирают) | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Уязвимость в Ghostscript, эксплуатируемая через ImageMagick" | +/– | |
Сообщение от пох. (?), 14-Сен-21, 11:37 | ||
> В Gentoo imagemagick уже с предложенными защитами поставляется | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |