<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html</link>
    <description>В Lhasa (https://fragglet.github.io/lhasa/),  открытой библиотеке с реализацией форматов сжатия LZH и LHA, выявлена (http://blog.talosintel.com/2016/03/vulnerability-lhasa.html#more) критическая уязвимость (CVE-2016-2347), позволяющая выполнить произвольный код во время обработки специально оформленных сжатых данных. Проблема вызвана отсутствим проверки на указание слишком малых значений в заголовке (integer underflow), что позволяет инициировать выделение буфера ненадлежащего размера, в который не вмещаются фактически имеющиеся данные. Проблема устранена в выпуске Lhasa 0.3.1 (https://github.com/fragglet/lhasa/releases/tag/v0.3.1)&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость может проявиться в различных инструментах и программах, использующих Lhasa для работы с архивами в форматах LZH и LHA. Например, атаке подвержены различные системы фонового сканирования содержимого файловых архивов и проверки почтовых вложений, которые автоматически обрабатывают данные в редко используемых форматах.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt; &lt;br&gt;&lt;br&gt;URL: http://blog.talosintel.com/2016/03</description>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#19</link>
    <pubDate>Tue, 05 Apr 2016 13:49:25 GMT</pubDate>
    <description>&amp;gt; в формате .ha шла вся файлэха books, потому что лучше жалось.&lt;br&gt;&lt;br&gt;ha не имеет никакого отношения к lzh/lha, ha использует контекстное моделирование. Жал хорошо но медленно. доисторический предок ppm-based. f lzh/lha - lz + huff, совсем другое.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#18</link>
    <pubDate>Tue, 05 Apr 2016 13:45:35 GMT</pubDate>
    <description>&amp;gt; Не, чувак, все норм пацаны на рц сидят, тут ты облажался. А &lt;br&gt;&amp;gt; 16мб для ядра это сильно дохера ващет.&lt;br&gt;&lt;br&gt;В openwrt до мегабайта обрубают. Только чтобы флешку к usb подкючить - надо сперва пакет с модулем mass storage скачать. И пакет с модулем файловой системы. Если это встроенный диск - куда ни шло, но для компьютера общего назначения это порно какое-то уже.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#17</link>
    <pubDate>Tue, 05 Apr 2016 13:42:47 GMT</pubDate>
    <description>&amp;gt; LZ4.. никак.. но просто у комментатора выше, все что связано с lZ &lt;br&gt;&amp;gt; - это привет из 90-х.. он явно про arj не знает))) &lt;br&gt;&lt;br&gt;Lempel Ziv это привет из 1977 вообще-то. Однако идея оказалась удачной и с тех пор большинство алгоритмов сжатия основаны на этом самом. Deflate в zlib = LZ + Huffman, т.е. LZH вид в профиль. LZMA = LZ + Markov chains. Что, прогуливали информатику в школе?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#16</link>
    <pubDate>Mon, 04 Apr 2016 10:21:05 GMT</pubDate>
    <description>Придурок. Формат из 1980-х (до того как стали требовать денег за GIF и LZW), создан в Японии и до сих пор там популярен. Основной формат для KISS и непереведённых хентайных игр до эры Windows 95. А ещё его использовали в Doom и Quake.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#15</link>
    <pubDate>Sat, 02 Apr 2016 18:33:29 GMT</pubDate>
    <description>Не, чувак, все норм пацаны на рц сидят, тут ты облажался. А 16мб для ядра это сильно дохера ващет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Архиватор)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#14</link>
    <pubDate>Sat, 02 Apr 2016 18:16:20 GMT</pubDate>
    <description>можно и ext собирать модулем))  , и можно жо 1 Mи  intrd сделать)))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Архиватор)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#13</link>
    <pubDate>Sat, 02 Apr 2016 18:03:24 GMT</pubDate>
    <description>Блять, 4.5 старое?&lt;br&gt; 16 Мb много?)))))))&lt;br&gt;Так ты клоун)))&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#12</link>
    <pubDate>Sat, 02 Apr 2016 16:53:56 GMT</pubDate>
    <description>Мм, да, молодец. Уважаю. Хотя ядро старовато и жирновато одновременно, над этим стоит поработать. Вот моё ядро, со всеми необходимыми модулями (кроме видеодрайвера, правда), вкомпиленными в него, что-то около 2мб. Я тоже крут, правда?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в Lhasa, библиотеке с реализацией форматов сжатия... (Архиватор)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/107395.html#11</link>
    <pubDate>Sat, 02 Apr 2016 15:57:19 GMT</pubDate>
    <description>&amp;gt; Ясно. Ну это исключительно ваши половые проблемы, lzma так-то - это тоже &lt;br&gt;&amp;gt; привет из 90х, а основанно оно, если не ошибаюсь, на алгоритмах, &lt;br&gt;&lt;br&gt;и да, uname как бэ говорит - linux 4.5.0-1-desktop #1 SMP PREEMPT Wed Mar 23 11:57:08&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
