1.6, Аноним (6), 15:23, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Ништяк, что это жс программисты только не придумывают, лишь бы не использовать dirfd.
| |
|
2.25, Аноним (25), 16:39, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
Тупяк, что это опеннет эксперты только не напишут, лишь бы не думать.
| |
|
3.28, Аноним (6), 16:52, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Тупяк, что это опеннет эксперты только не напишут, лишь бы не думать.
Так даже в расте давно озабатились тем, что файлы могут подменять, если их не идентифицировать однозначно. А тут не догадались. При чём тут эксперты?
| |
|
|
1.7, Аноним (7), 15:25, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
Мда.. это даже не ping у freebsd, это просто с какой нить веб странички можно поиметь юзера..
| |
|
2.32, Аноним (32), 17:04, 02/12/2022 [^] [^^] [^^^] [ответить]
| –3 +/– |
>Уязвимость позволяет локальному непривилегированному пользователю добиться выполнения кода с правами root в конфигурации Ubuntu по умолчанию.
Не может
| |
|
|
2.65, Аноним (65), 22:51, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Почему Canonical не может отказаться от Snap?
Ещё не время, сперва Маркуша будет пыжится-пыжится, а потом на всех обидится и закопает свой велосипед, согласно устоявшейся уже традиции...
А если реально смотреть, то если они сольют snap в пользую флатпака, то они нехило так сдадут позиции намного быстрее, чем сейчас, ибо для конченного пользователя нет разницы на каком дистре будет флатпаками намазано.
| |
2.85, Аноним (85), 15:06, 03/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
Потому что самонадеянные пакеты это будущее линукс, хочешь ты этого или нет.
| |
|
1.10, Аноним (11), 15:57, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +15 +/– |
Как мы можем видеть из новости, Go вполне подоходит для промышленного применения — CVE на нём пишутся не хуже, чем на C.
| |
|
2.14, user32.dll (?), 16:01, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
Конечно, столовый нож отрезает пальцы не хуже, чем канцелярский, другое дело ржавый нож, да?
| |
|
3.66, Аноним (65), 22:54, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> snap-confine написан на си, и фиксы касались кода на си
Проблема не в том, на чём написан snap-балаган, а в том, что юзеру, не имеющему прав админа давать возможность ставить пакеты - это дичь изначально, как и реализация путём волочения в систему жирнорантаймов и тонны повторяющихся кривых версий либ, которые, тем более, никто не будет проверять.
Это ещё в новости забыли упомянуть про тот случай, когда в снапстор залили заведомо вредоносных пакетов.
Сикурность во все поля.
| |
|
|
3.43, Аноним (11), 17:47, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
То есть в данном случае мы действительно можем наблюдать как ненастоящие сишники прокрались в проект и cve напрогали? Ой-вей.
| |
|
4.46, Аноним (21), 18:32, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
А в ping и openssl тоже ненастоящие сишники прокрались? А в grub2? А в zlib?
Ой-вей, сколько ж их развелось однако. А настоящие вообще существуют? Или они как драконы или единороги?
| |
|
|
|
|
|
3.45, Аноним (74), 18:27, 02/12/2022 [^] [^^] [^^^] [ответить] | +/– | Можете хоть ржать хоть смеяться, но пропреетарному коммерческому портабельному-о... большой текст свёрнут, показать | |
|
4.52, BrainFucker (ok), 20:14, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
> какая-нибудь mozilla вообще была рада распространять установщик firefox для линукса под setup.exe
А она и распространяет. У неё с сайта можно скачать портабельный тарбол бандл Firefox и Thunderbird, распаковать куда хочешь и использовать без всяких плясок с dependency hell. Чем я и пользуюсь с удовольствием.
| |
|
|
6.84, BrainFucker (ok), 06:00, 03/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
> tar.bz2 это не exe. 🤳
Ну и что. Почти всё что надо бинарь может сделать при первом запуске. А самораспаковывающийся архив легко сделать даже на баше, если очень надо.
И кстати, никаких рут уязвимостей в этом случае, приложение можно поставить без прав рута. Чем не могут похвастаться даже традиционные пакетные менеджеры типа apt, с их встроенными pre-install и post-install скриптами может прозойти что угодно.
Правда, я предпочитаю распаковывать с рутовыми правами в директорию /opt, зато приложение доступно на запись только руту, чтобы никто не мог его модифицировать, но это частности. Но и в этом случае при распаковке ничего из архива с рутовыми правами не выполняется.
| |
|
|
|
|
2.24, Аноним (25), 16:37, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
А как его установить в систему так чтобы появилась иконка в меню, работала ассоциация с файлами по типам, можно было выбрать из списка подходящих к типу файла программ?
Еще нужно чтоб программа стала доступна в path, это легко, но само не произойдет. Особенно если внутри пакет должно быть несколько программ...
| |
|
3.53, BrainFucker (ok), 20:15, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> А как его установить в систему так чтобы появилась иконка в меню, работала ассоциация с файлами по типам,
У меня это KDE умеет делать с любым приложением не важно как оно установлено, хоть из тарбола.
| |
|
2.67, Аноним (65), 23:00, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Шляпа космонавта, ненужно! Самое нормальное это appimage.
Гавна из под коня, лучше уж простой архив со статической линковкой, чем он же, но затолканный в какой-то ошалелый формат образа, который хз кто проверял и хз кто собирал. При том, что как правило с ним вместе не то что цифровой подписи не идёт, но даже порой и хэшсумм. Такого шлака ещё поискать.
Самое вменяемое что есть из неродных пакетов и механизма их распространения, это пакетный менеджер nix и его стор. Другое дело, что никто из известных проектов не пытается его изкоробочно пропихнуть к себе в дистр, на замену снапам/флатпакам, и очень зря, была бы очень годная тема, потому что сам NixOS как полноценная рабочая основная ОС не подходит, шибко неустойчива, шибко R&D, шибко кpacнoглaзa.
| |
|
1.20, Аноним (25), 16:32, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>Уязвимость в snap-confine вызвана состоянием гонки в функции must_mkdir_and_open_with_perms()
с состоянием гонки в такой ситуации очень трудно что-то сделать
| |
1.22, Анонн (?), 16:34, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
Смешно. В безопасном Go решили чуток поиспользовать божественную сишечку... и она отстрелила обе ноги.
| |
|
2.26, user32.dll (?), 16:49, 02/12/2022 [^] [^^] [^^^] [ответить]
| +3 +/– |
При чем тут язык, если дело в подходе? У тех, кто ради инклюзивности решил даже от мозга отказаться, лучше что ли получится, без таких архиткетурных и логических ошибок?
| |
|
3.29, Анонн (?), 16:59, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
Да, конечно язык ни при чем.
На бажины совсем не влияют отсутствие optional, строки в виде char*, массивы в виде тупого указателя без знания размера, повсеместное использование кастов void* в то, что погромисту захотелось.
Поэтому лажают в вычислениях размеров массивов и буфферов, переписывают чужую память, кастят не то и не туда. Но язык тут абсолютно ни при чем, конечно)))
| |
|
4.33, user32.dll (?), 17:04, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
Попробуй написать какой-нибудь загрузчик ОС или микроконтроллера без этого всего и без unsafe конечно.
| |
|
5.36, Анонн (?), 17:12, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
Ну так если оно тебе нужно только в загрузчике, то зачем тянуть его во все остальное, в том числе в юзерспейс? Может стоит отделать совсем низкоуровневые операции от которых отказаться нельзя, от тех, где в них необходимости?
Oh ,shi... мы только что (пере)придумали концепцию safe-unsafe кода!
| |
|
4.34, user32.dll (?), 17:05, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
И зачем перескакивать, если состояние гонки, например, в моем следующем посте упомянуто в в самом расте, а не каком-то даже проекте на нём
| |
|
5.38, Анонн (?), 17:18, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
А чего ты все время пишешь про раст, если пробема в Го и сишечке? Что за фиксация?
Вот я пишу про дырявую сишку, но вообще не упоминал раст до твоих комментов.
| |
|
|
Часть нити удалена модератором |
|
|
|
4.59, Вы забыли заполнить поле Name (?), 21:49, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
> На бажины совсем не влияют отсутствие optional, строки в виде char*, массивы в виде тупого указателя без знания размера, повсеместное использование кастов void* в то, что погромисту захотелось.
Первые 2 проблемы решаются на изи своим кодом. Ты еще спроси почему в с нет хэшей в стандартной либе.
| |
4.69, АнонимКо (?), 23:02, 02/12/2022 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Да, конечно язык ни при чем.
> На бажины совсем не влияют отсутствие optional, строки в виде char*, массивы
> в виде тупого указателя без знания размера, повсеместное использование кастов void*
> в то, что погромисту захотелось.
> Поэтому лажают в вычислениях размеров массивов и буфферов, переписывают чужую память, кастят
> не то и не туда. Но язык тут абсолютно ни при
> чем, конечно)))
Именно, язык не причём, если пользующаяся им макака - макака, как она есть.
| |
|
3.54, Аноним (54), 20:35, 02/12/2022 [^] [^^] [^^^] [ответить]
| +2 +/– |
Растоманы с тобой не согласны, они считают, что язык решает все проблемы.
| |
|
4.71, Мимокрокодил (?), 23:04, 02/12/2022 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Растоманы с тобой не согласны, они считают, что язык решает все проблемы.
Если его не вынимать из дупы менеджера по инклюзивности и специалиста по толерантному поведению, возможно он и решает какие-то проблемы растоманов, только причём здесь реальные проблемы программ?!
| |
|
|
|
|
2.73, Анонимъ (?), 23:05, 02/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
> Всем неосиляторам flatpak посвящается!
Fixed:
Всем неосиляторам собирать нативные пакеты посвящается!
| |
|
3.90, Аноним (90), 09:56, 06/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
Сборка нативных пакетов из всякого овна типа игогошечки - это тот ещё номер, потому что оно заточено под хипстабардак и постоянное переразвёртывание.
| |
|
|
|
2.58, Аноним (50), 21:15, 02/12/2022 [^] [^^] [^^^] [ответить]
| +2 +/– |
Это сразу было понятно, что динамическая возня в папке, куда пишут все, кому не лень, кончится плохо.
| |
|
1.56, Аноним (56), 20:39, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +6 +/– |
Я сразу говорил что ничем хорошим snap не закончится.
От вашего раста тоже добра не ждите.
| |
1.63, InuYasha (??), 22:18, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
- What time is it?
- I don't know
- Time... to unpimp the auto!
- *crash*
- Oh, snap!
| |
1.64, Аноним (65), 22:48, 02/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
"Интересно, что рассматриваемая уязвимость была внесена в процессе исправления похожей февральской уязвимости в snap-confine"
Перезаложили закладку просто
| |
1.77, Пахом (?), 00:40, 03/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
Снапы не нужны. Они противоречат самой идеи линпукса – шарить пакеты.
| |
1.80, Аноним (80), 02:41, 03/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Qualys выявила третью в этому году опасную уязвимость
Что значит "нашла уязвимость"?! Не палите контору!
Майёр недоволен. Вставляйте новую - людям работать надо!
| |
1.86, А (??), 15:44, 03/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Нормальные дистрибутивы - площадка для творчества и развития - взаимосогласованный набор сырцов под присмотром известной команды.
Снэпы - попытка всё это выбросить и стать на рельсы Андроида с магазином. С андроидом вышло плохо - не используется, кроме чтения газет и звонков. Увы, можно было гораздо больше.
А уж что за кабак внутри Снэпов в зависимостях от третьей, четвёртой+ сторон в бинарных блобах без сырцов.
Снэпы - плохо.
| |
|
2.87, Аноним (11), 19:59, 03/12/2022 [^] [^^] [^^^] [ответить]
| +/– |
> С андроидом вышло плохо - не используется, кроме чтения газет и звонков.
Очередной отрицатель реальности. Откуда вы лезете?
| |
|
|