The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Локальная уязвимость в сетевой подсистеме ядра Linux, opennews (??), 22-Сен-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


37. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +1 +/
Сообщение от Аноним (37), 22-Сен-23, 11:22 
Пользуйтесь статическими анализаторами, и Раст будет не нужен.
Ответить | Правка | Наверх | Cообщить модератору

38. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от Анонин (?), 22-Сен-23, 11:26 
Да, пользуйтесь статическими анализаторами!
И тогда вам не только придется фиксить классический баг, но и бекпортить еще в кучу старых веток.
Ответить | Правка | Наверх | Cообщить модератору

39. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от фнон (?), 22-Сен-23, 11:27 
но тогда придется переписать почти все ядро, тк там дидами хаков закопано %(
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

89. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от Аноним (89), 22-Сен-23, 15:23 
Вот поэтому раст и не взлетел - мешает работать, уязвимости оставлять!
Ответить | Правка | Наверх | Cообщить модератору

78. "Локальная уязвимость в сетевой подсистеме ядра Linux"  –1 +/
Сообщение от Аноним (78), 22-Сен-23, 14:27 
>Пользуйтесь статическими анализаторами, и Раст будет не нужен.

Так обычно пишут на форумах люди, которые сами ни разу статическими анализаторами не пользовались.

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

95. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +1 +/
Сообщение от Аноним (95), 22-Сен-23, 16:01 
> статическими анализаторами

Кроме нас двоих остальные и слов то таких не знают, так что твой коммент это крик в пустоту.

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

111. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от фнон (?), 22-Сен-23, 18:18 
ну так ядро ими со всех сторон обмазано? обмазано же?
так чего столько CVEшек ?
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

121. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от Аноним (121), 22-Сен-23, 20:48 
гугл, собрав свою статистику по си/плюсовым проектам, заявляет, что использование разных техник программирования, всевозможных анализаторов и фаззинг-тестирования не очень помогает:

"...We continue to invest in tools to improve the safety of our C/C++. Over the past few releases we’ve introduced the Scudo hardened allocator, HWASAN, GWP-ASAN, and KFENCE on production Android devices. We’ve also increased our fuzzing coverage on our existing code base. Vulnerabilities found using these tools contributed both to prevention of vulnerabilities in new code as well as vulnerabilities found in old code that are included in the above evaluation. These are important tools, and critically important for our C/C++ code. However, these alone do not account for the large shift in vulnerabilities that we’re seeing, and other projects that have deployed these technologies have not seen a major shift in their vulnerability composition. We believe Android’s ongoing shift from memory-unsafe to memory-safe languages is a major factor... "

Отсюда:
"Memory Safe Languages in Android 13"
https://security.googleblog.com/2022/12/memory-safe-language...

гуглу я доверяю в _этом_ вопросе гораздо больше, чем тебе, брат аноним.

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

134. "Локальная уязвимость в сетевой подсистеме ядра Linux"  +/
Сообщение от Аноним (-), 23-Сен-23, 23:01 
> ... We believe Android’s ongoing shift from memory-unsafe to memory-safe languages is a major factor... "
> гуглу я доверяю в _этом_ вопросе гораздо больше, чем тебе, брат аноним.

Ну, а на чём основано доверие им в *этом* вопросе? -
Может они просто обставляют ситуацию для перетягивания всего что можно в "memory-safe languages"?

Кто-то писал (не могу найти кто) - что какой-то чудак (автор?) убедил гугел что разработка языка Gо решит какие-то вопросы с параллелизмом, а на самом деле - просто протащил финансирование своих идей.
Думаю что нужно смотреть  - "кому выгодно". И исходя уже из этого знания (а не из *какогототамдоверия*) делать выводы.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру