The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в библиотеке libjpeg-turbo, opennews (??), 12-Ноя-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


32. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от MS (??), 13-Ноя-19, 11:18 
> Т.е. примерно 100% софта. Неприятненько.

ну а чего ты хочешь - эпоха зависимостей всего от всего. И "опенсорсного" софта, собираемого единственноверным образом с максимумом включенных крыжиков (вот например - libtiff'у эта зависимость прям охрененно нужна. Наверное, есть целый один экземпляр tiff-файла с jpeg-encoded внутри. В парижской палате мер и  весов хранится, где-то в соседнем шкафу с эталонным ненужно.)

отдельный, понятно, вопрос, для чего на самом деле типовой линуксер использует что-то что на самом деле использует libtiff.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

34. "Уязвимость в библиотеке libjpeg-turbo"  +1 +/
Сообщение от Аноним (22), 13-Ноя-19, 12:00 
Мне повезло, в моём дистрибутиве можно собирать с минимумом зависимостей. И libtiff собран без jpeg и и jbig (что это вообще?), зато с webp. А libwebp уже собран с jpeg (и png), не знаю зачем они ему. Скорее всего иначе будет не сконвертировать эти файлы в webp штатной конвертилкой.

А вот вне опенсорса сложнее, та же libjpeg-turbo из новости в "проприетарном" софте будет идти статически скомпилированной и пользователь даже не узнает об уязвимостях.

Ответить | Правка | Наверх | Cообщить модератору

36. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от пох. (?), 13-Ноя-19, 12:18 
> Мне повезло, в моём дистрибутиве можно собирать с минимумом зависимостей.

тут надо скорее дистрибутив, где можно собрать несколько версий и выбрать нужную для конкретного применения. Но таких не видно (а если и сделать - будет чудовищно криво).

> JBIG is an early lossless image compression standard from the Joint Bi-level Image Experts Group

встречается даже еще чаще чем jpeg внутри tiff - то есть примерно никогда. Где-то рядом с jpeg2000.

> А вот вне опенсорса сложнее, та же libjpeg-turbo из новости в "проприетарном" софте будет идти
> статически скомпилированной и пользователь даже не узнает об уязвимостях.

ну вот она у тебя в мурзиле статически скомпилированная, об уязвимости ты знаешь - и что толку?

Ответить | Правка | Наверх | Cообщить модератору

37. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 12:27 
>в мурзиле статически скомпилированная

Мурзила собрана llvm и с пульсой, поэтому я пересобираю её с gcc и без пульсы. Каких-либо особых затрат это не стоит: раньше обновление было 15 минут вместо 1, теперь с рустом дополнительно несколько часов уходит на руст.

>что толку

Как только она обновится, весь софт от неё зависящий тут же исправится (но всё же передаём привет мурзиле, которая бандлит библиотеки), и голова не будет болеть о том что где-то остались дыры.

Ответить | Правка | Наверх | Cообщить модератору

50. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Crazy Alex (ok), 13-Ноя-19, 16:02 
Мурзиле разве в генте нельзя сказать, чтобы системные использовала? палемуну можно
Ответить | Правка | Наверх | Cообщить модератору

52. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 16:45 
Можно, собственно так и делаю. Но тогда системные библиотеки привязаны к мурзиле, а это возможно ещё хуже чем уязвимая мурзила.
Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:25 
>ну вот она у тебя в мурзиле статически скомпилированная, об уязвимости ты знаешь - и что толку?

Мурзиллу эта уязвимость затрагивает чуть менее, чем никак

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

43. "Уязвимость в библиотеке libjpeg-turbo"  +2 +/
Сообщение от Аноним (61), 13-Ноя-19, 15:27 
>jbig (что это вообще?)

Алгоритм сжатия монохромных изображений, используется, например, в PDF

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

45. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (22), 13-Ноя-19, 15:33 
Я уже понял, это можно использовать для двухцветных сканов типа факсов. Tiff тоже для сканов применяется.
Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:22 
Не обязательно двухцветных, можно внутри PDF сделать слоенку типа DjVu, с основным двухцветным слоем и цветными background и foreground
Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 17:24 
Да и внутри TIFF тоже можно, т.к. там есть слои
Ответить | Правка | Наверх | Cообщить модератору

51. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Crazy Alex (ok), 13-Ноя-19, 16:04 
Неудачный пример. Конкретно libtiff надо собирать примерно со всем - если, конечно, вас вообще tiff интересует, а не "чтобы сорабось что-то ещё, от ней зависящее". Пихают в него аж бегом и jpeg и чёрта лысого.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

53. "Уязвимость в библиотеке libjpeg-turbo"  +/
Сообщение от Аноним (61), 13-Ноя-19, 16:46 
>отдельный, понятно, вопрос, для чего на самом деле типовой линуксер использует что-то что на самом деле использует libtiff.

Чтобы открывать TIFF-файлы, для чего же еще. А в TIFF-файле может быть много чего, в том числе и JPEG

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру