|
| 1.3, Аноним (3), 14:26, 08/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
* "Qubes OS A reasonably secure operating system"
* "запускала программы [...], используя функцию system()"
Классика.. А ризонабли дырявая оперэтинг стстэм.
| | |
| |
| |
| 3.25, Аноним (3), 18:28, 08/09/2026 [^] [^^] [^^^] [ответить]
| +/– |
Очевидно, надо без system(). Ссылка на комит с исправлением прямо в тексте новости.
| | |
|
|
| 1.7, Аноним (7), 14:48, 08/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> запускала программы kdialog или zenity, используя функцию system()
Уж сколько раз твердили миру...
| | |
| 1.8, Аноним (8), 14:51, 08/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Это была фича, но они похоже не отличают функциональность и проблему. Зачем ломать людям воркфлоу?
| | |
| |
| |
| 3.22, Tron is Whistling (?), 18:19, 08/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
"используя функцию system() и подставляя сведения о неудачно скопированном файле в числе опций в командной строке. При этом чистка имени файла ограничивалась вырезанием не-ASCII-символов и двойных кавычек без проверки наличия спецсимволов"
Всё, что надо знать, да.
Обычно с адептами безопастности - так и происходит. На словах - Лев Толстой, а на деле...
| | |
|
|
| |
| 2.18, Аноним (18), 16:10, 08/09/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
И потерял возможность запускать скрипты. Действительно, очень равноценная замена.
| | |
|
| 1.12, Аноним (12), 15:27, 08/09/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Это "фича" всех линуксов.
На каждую вещь своя "программа". Соответственно данные передаются через аргументы командной строки, а то и через переменные окружения.
Отсюда невозможность нормально защитить эти данные и необходимость их экранировать.
Т.е. линукс по-умолчанию небезопасен в этом плане. И только предпринимая особые меры безопасности можно иногда сократить число дырок путём например экранирования.
Ну то есть когда все уже используют ORM тут ещё формируют SQL запрос склеивая его куски плюсиком.
| | |
| |
| 2.13, Аноним (13), 15:47, 08/09/2026 [^] [^^] [^^^] [ответить]
| +2 +/– |
Эмм, нет. Косяк именно в сишном вызове system(), который передает указанную строчку в интерпретатор командной строки. Это прямо типичная ошибка новичков, которые язык недавно начали изучать.
Если что для запуска внешних программ интерпретатор не нужен. Если запускать правильным способом, скажем через execve(), то ничего экранировать не нужно.
| | |
| |
| 3.15, Аноним (15), 15:57, 08/09/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
> Косяк именно в сишном вызове system(),
в чем косяк то? Косяк в головах нейрослоупоков которые не видят разницы между сценарным интерпретатором и загрузчиком.
> Если что для запуска внешних программ интерпретатор не нужен.
ну вот, так в чем же косяк system()? в его существовании?
| | |
|
| 2.14, Аноним (15), 15:55, 08/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Т.е. линукс по-умолчанию небезопасен в этом плане.
"интерпретируемых командной оболочкой" - надо понимать, что такое сценарный интерпретатор и уметь отличать его от загрузчика (loader).
| | |
|
| |
| 2.24, Tron is Whistling (?), 18:24, 08/09/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Ну зато теперь запомнится.
- Слухай, тут такая Qubes OS есть. Безопастная. Может?
- Это в которой system() шел без эскейпинга аргументов вызывали? Не может.
| | |
|
|