LINUX.ORG.RU

zlib: buffer overflow


0

0

В библиотеке zlib версий 1.0-1.2.2, используемой большим количеством свободного ПО (в т.ч. браузерами для декодирования PNG изображений), обнаружена уязвимость переполнения буфера. Проблема связана с тем, что библиотека не до конца проверяет входные параметры при копировании данных в памяти. Большинство вендоров уже подготовило исправления. Настоятельно рекомендуется обновиться, чтобы избежать возможной удалённой атаки.

>>> Подробности

★★★★★

Проверено: ivlad ()

Что приятно, в Debian Stable секурити апдейт еще 4 дня назад вышел.

ЗЫ. А то что вчера во вчерашней бредовой новости писали, что мол дырявое судо в Sarge еще не обновилось, так на самом деле обновилось оно еще неделю назад.

Вот собственно говоря мои секурити обновления:
/var/cache/apt/archives/
2838688 2005-06-30 17:25 gaim-data_1%3a1.2.1-1.3_all.deb
159542 2005-06-30 03:00 sudo_1.6.8p7-1.1sarge1_i386.deb
63196 2005-07-03 05:50 zlib1g_1%3a1.2.2-4.sarge.1_i386.deb
487094 2005-07-03 05:50 zlib1g-dev_1%3a1.2.2-4.sarge.1_i386.deb
879304 2005-07-05 05:45 gaim_1%3a1.2.1-1.3_i386.deb

Дебиан в плане безопастности рулит как всегда.

sergom
()

Ждём апдейтов от M$ и интересно как они эту уязвимость обзовут и будут л исправлять.

realloc ★★★★
()
Ответ на: комментарий от qleap

имхо нет. линковка выполняеться диначически, а в зависимостях пакета этой проги указываеться что для ее работы необходим zlib. На таких зависимостях Дебиан весь и построен, да впрочем и rpm и emerge дистры тоже.

sergom
()
Ответ на: комментарий от sergom

Сейчас-то конечно rpm на многих системах скомпилирован динамически. Но я еще помню недавние времена, когда это был статический бинарник. И естественно с zlib.

Зависимости - это конечно хорошо. Но в том-то и дело, что они действуют только для динамически скомпилированных программ.

Очень может быть, что во всем многообразии дебиана нету программ или библиотек, скомпилированных с zlib статически. Я не проверял.

qleap
()
Ответ на: комментарий от anonymous

Патрик поехал за новыми дискетками.

anonymous
()
Ответ на: комментарий от anonymous

да я думаю нахуй этот злиб выкинуть, бо уже здоровья нет пересобирать эту кучу говна

Patrick
()
Ответ на: комментарий от anonymous

> А вот скажите, а у гентятников zlib линкуется или вкомпиливается?

Да они сами не знают, не спрашивай у них. Подавляющее большинство нынешних гентятников - это те самые дятлы, которые год назад сидели на слаке и прославляли её тут. Через некоторое время они точно так же забросят генту и начнут все поголовно ставить очередную новую херню. Их отличительная особенность - ни в одной херне, которую они себе ставили, они не разбираются. А ставят себе просто для понтов, как виндузятники.

anonymous
()
Ответ на: комментарий от anonymous

А еще скажи что всякие LFSсники и BLFSники - ваще не в курсе что совт компилить можно, не говоря об какихто там зависимостях

anonymous
()

SuSE дней пять как патчик выпустили...

Spectr ★★★
()
Ответ на: комментарий от anonymous

>Да они сами не знают, не спрашивай у них. Подавляющее большинство нынешних гентятников - это те самые дятлы, которые год назад сидели на слаке и прославляли её тут. Через некоторое время они точно так же забросят генту и начнут все поголовно ставить очередную новую херню. Их отличительная особенность - ни в одной херне, которую они себе ставили, они не разбираются. А ставят себе просто для понтов, как виндузятники.

Вызывающая ахинея.

Мой младший тёзка подрос и самокритикой занялся?

anonymous
()

Кто там про прямые руки при кодинге на C говорил? Прямых рук не бывает, это фантастика.

WFrag ★★★★
()
Ответ на: комментарий от sergom

А что же Trustix Secure Linux 3.0?
Или ему эта уязвимость по боку?;)

anonymous
()
Ответ на: комментарий от sergom

а как насчет вкомпилированной zlib в некоторых софтинах? тут скорее гента рулит

anonymous
()
Ответ на: комментарий от anonymous

>Патрик молчит :(

А самому zlib пересобрать религия не позволяет? Благо патч там микробоскопический...

Alamar
()
Ответ на: комментарий от anonymous

>злиб на жабе\лиспе?

Your words, not mine :)

>вфраг, бросай курить мухоморы

WFrag ★★★★
()
Ответ на: комментарий от qleap

> А как же программы, которые слинкованы с zlib статически? > Или таковых в дебиане нет совсем?

Прочитай Debian Policy и подумай, почему таких программ в Debian быть не может.

anonymous
()

Уважаемый составитель этого новостного сообщения, речь на самом деле идёт о zlib-1.2.x, zlib <= 1.1.4 не содержит этого уязвимого кода.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.