id: Гость   вход   регистрация
текущее время 04:34 18/04/2024
Владелец: unknown (создано 21/12/2010 10:46), редакция от 21/12/2010 10:46 (автор: unknown) Печать
Категории: софт, анонимность, tor, ошибки и баги
https://www.pgpru.com/Новости/2010/ОбновлениеTorИз-заНахожденияПотенциальныхУязвимостей
создать
просмотр
редакции
ссылки

21.12 // Обновление Tor из-за нахождения потенциальных уязвимостей


Текущие альфа-версия Tor и стабильная требуют обновления для всех пользователей в связи с найденными уязвимостями на возможное удалённое исполнение произвольного кода. Рабочий эксплойт, подтверждающий такую возможность создан не был, однако разработчики выпустили новые версии, где даже потенциальная возможность этого исключена.


Кроме того, в исходном коде изменён IP-адрес и порт сервера корневой директории статистики gabelmoo


Источник: Torproject Blog


 
— Гость (21/12/2010 19:39)   <#>
Почему
Everyone should upgrade.
? Если по сути затыкаются дыры отдельно взятых функций из библиотеки (libc) где резервирование места на куче может закончиться странными превращениями беззнакового числа на входе в знаковое по мере вызова вспомогательных функций внутри библиотеки, вопреки документации.

Самое удивительное что не ожидая выполнения кода в результате атаки, а лишь DoS, разработчики не только не уменьшили такой (краш) исход своими исправлениями, но даже увеличили шансы при тех же обстоятельствах что были при битой куче.

Впрочем DA теперь могут спать спокойно, но у клиентов и незеркалирующих нон-эксит узлов всё самое интересное только начинается. Хорошо что падения будут контролируемыми и документируемыми. Приятных вам краш-тестов, товарищи!
— Николай_777 (22/12/2010 22:19)   <#>
А по проще... ?
— Гость (22/12/2010 23:12)   <#>
http://lurkmore.ru/Учи_матчасть. Ссылка говорит Настойчиво овладевай ею!
P.S.: я из вышеприведённого поста не понял только что такое куча
— Гость (23/12/2010 09:24)   <#>
что такое куча

Куча (нераспределённая память)
Ссылка говорит Настойчиво овладевай ею!
— Гость (23/12/2010 17:44)   <#>
http://ru.wikipedia.org/wiki/Куча_(нераспределённая_память)
SATtva не хочет фиксить движок, потому все ссылки, имеющие кириллицу, нужно руками перенабирать.
ps: я, кстати, именно об этом и подумал, когда речь шла о куче, но ранее такого тремина не слышал. Не программист.
— SATtva (23/12/2010 19:56)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
SATtva не хочет фиксить движок

Да тут всю систему менять надо! ©
— Гость (23/12/2010 20:02)   <#>
Ну тогда сразу баллотируйтесь в президенты! Заодно и сайт распилит получит финансирование в размерах нескольких млн.рублей "на развитие криптогрфической грамотности населения и государственных институтов" :)
— SATtva (23/12/2010 22:05)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Ну тогда сразу баллотируйтесь в президенты!

За что Вы меня так не уважаете? :(
— Гость (23/12/2010 22:30)   <#>
Наоборот, мы Вас уважаем! :) Кстати, нынче много юристов у власти.
Мне показалось, что фраза "Да тут всю систему менять надо!" была высказана кем-то из наших политиков и потому стала популярным мемом.
— SATtva (23/12/2010 23:13)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Перестроечный анекдот: в конкурсе острых политических анекдотов победил сантехник Потапенко, на просьбу о починке крана воскликнувший "Да тут всю систему менять надо!" Я к тому, что перевод движка на utf8 == его переписыванию чуть менее, чем полностью.
— Гость (24/12/2010 00:53)   <#>
Я к тому, что перевод движка на utf8 == его переписыванию чуть менее, чем полностью.
что Вами было запланировано, и даже был озвучен python в качестве инструмента. Раз уж зашла речь, осмелюсь спросить по поводу Переработка и укрепление программы: каков статус? Есть какой-то прогресс со времён обсуждений, имевших место 2 года назад? Понятно, что задача очень объёмная и амбициозная, но тем не менее. Т.е. каковы Ваши планы, если честно?
— SATtva (24/12/2010 08:52)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Реализована большая часть низкоуровневой инфраструктуры движка (процентов 15-20 от общего объёма), но дальнейшая работа была заморожена из-за загруженности реальными проектами и вследствие некоторых личных проблем. В планах задача по-прежнему стоит, но сейчас не берусь загадывать, когда смогу к ней вернуться.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3