<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В загрузчике GRUB2 выявлена 21 уязвимость</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html</link>
    <description>Опубликованы сведения о 21 уязвимости в загрузчике GRUB2, большинство из которых приводят к переполнению буфера и могут использоваться для обхода механизма верифицированной загрузки UEFI Secure Boot. Проблемы пока устранены только в виде патча.  Статус устранения уязвимостей в дистрибутивах можно оценить на данных страницах:  Debian, Ubuntu, SUSE, RHEL, Fedora. Для устранения проблем в GRUB2 недостаточно просто обновить пакет, требуется также  сформировать новые внутренние цифровые подписи и обновлять инсталляторы, загрузчики, пакеты с ядром, fwupd-прошивки и shim-прослойку...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62771&lt;br&gt;</description>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (EULA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#289</link>
    <pubDate>Mon, 17 Mar 2025 02:23:34 GMT</pubDate>
    <description>&amp;gt; Врут?&lt;br&gt;&lt;br&gt;Врут.&lt;br&gt;&lt;br&gt;&amp;gt; Последняя версия компилятора rust может собирать код на любой из редакций языка (15, 18, 21, 24).&lt;br&gt;&lt;br&gt;А в одном коде это все нельзя совместить. То есть начал я писать код на 15-ой версии,продолжил на 18, закончил на 24-ой, а код не собирается 24-ой.&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#288</link>
    <pubDate>Sat, 08 Mar 2025 13:09:05 GMT</pubDate>
    <description>Я, скорее, на Das U-boot перейду, если на Grub разработчики забьют.&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#287</link>
    <pubDate>Sat, 08 Mar 2025 13:06:06 GMT</pubDate>
    <description>А я вот намеренно на системах systemd впихиваю, где только придумаю, bash-скрипты. Чтоб пришедний потом адепт сыстэмды окуел.&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#286</link>
    <pubDate>Thu, 27 Feb 2025 12:31:04 GMT</pubDate>
    <description>Подпись M$ на shim - развод: https://www.linux.org.ru/forum/security/17682542?cid=17685158&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#285</link>
    <pubDate>Wed, 26 Feb 2025 08:27:44 GMT</pubDate>
    <description>Шо ви таки поц и шлизмазл.&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (anon2)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#284</link>
    <pubDate>Wed, 26 Feb 2025 03:48:03 GMT</pubDate>
    <description>Скорее всего, статическими анализаторами.&lt;br&gt;&lt;br&gt;Тут по работе проверили svace&amp;#8217;ом OpenJDK - в его составе есть как более-менее нормально написанные части, так и полный шлак типа HotSpot - куча реальных багов (видно, что студенты писали). Или код поддержки джпег - скорее всего, взятый из того же места, что и в Grub - тоже не айс.&lt;br&gt;&lt;br&gt;Вообще, все эти CVE в сишном коде по примитивным логическим ошибкам вроде выходов за границы массивов или целочисленным переполнениям - это то, что статические анализаторы находят первыми - легко исправляются. А вот чтобы найти анализаторам ошибки в логике программы - на несоответствие ТЗ, например - то тут какой-то ИИ уже нужен.&lt;br&gt;&lt;br&gt;Статические анализаторы совершенствуются - находят больше багов именно в том, что легче поддается анализу - в сишном коде. Поэтому и выглядит С/C++ как сито (альтернатива запрещенному на Opennet слову).&lt;br&gt;&lt;br&gt;А если Rust предлагает заменить один тип логических багов (которые легко находятся анализаторами) на другой (переусложнение логики программы из-за </description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#283</link>
    <pubDate>Tue, 25 Feb 2025 20:06:59 GMT</pubDate>
    <description>&amp;gt; Раст создает другой класс ошибок, которых в Си нет и не будет.&lt;br&gt;&lt;br&gt;Говорят, Си - полный по тьюрингу. Врут?&lt;br&gt;&lt;br&gt;&amp;gt; Самая крутая ошибка - это нет полной прямой совместимости между кодом на различных версиях языка.&lt;br&gt;&lt;br&gt;Последняя версия компилятора rust может собирать код на любой из редакций языка (15, 18, 21, 24).&lt;br&gt;Крейт одной редакции может использовать крейт другой редакции (предыдущей или следующей, без разницы).&lt;br&gt;Где здесь ошибка?&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#282</link>
    <pubDate>Tue, 25 Feb 2025 18:25:24 GMT</pubDate>
    <description>Расскажи, что раст не позволяет. Например?&lt;br&gt;</description>
</item>

<item>
    <title>В загрузчике GRUB2 выявлена 21 уязвимость (AlexN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/136096.html#281</link>
    <pubDate>Tue, 25 Feb 2025 15:29:45 GMT</pubDate>
    <description>Вся эта мутотень с безопасной загрузкой - попытка мелкософта контролировать рынок ОС.&lt;br&gt;Вмешаться в загрузчик удалённо нельзя, а имея физический доступ к железу, можно напихать чего угодно.  Это во-первых.&lt;br&gt;А во-вторых, у кого загрузка системы происходит бесконтрольно? Есть такие?&lt;br&gt;</description>
</item>

</channel>
</rss>
