The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в реализации JPEG XL из состава FFmpeg, opennews (??), 30-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


40. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +1 +/
Сообщение от Аноним (3), 30-Янв-24, 16:38 
Sparse файл + ksm какой-нибудь, вполне осуществимо.
Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (49), 30-Янв-24, 17:04 
KSM - это известная дыра. См. dedup est machina.
Ответить | Правка | Наверх | Cообщить модератору

110. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 31-Янв-24, 12:14 
> KSM - это известная дыра. См. dedup est machina.

"Ну тогда и колеса тебе ни к чему" (c) анекдот про жигуль и мужика. В смысле, тогда и overcommit себе отключи. А то что программ меньше запускаться сможет на той же RAM - см выше про анекдот :). Без зарубания RCU и оверкомита, война с KSM - это даже не полумеры.

Ответить | Правка | Наверх | Cообщить модератору

117. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (117), 31-Янв-24, 21:36 
>В смысле, тогда и overcommit себе отключи

Не могу - уже отключён ¯\_(ツ)_/¯.

Ответить | Правка | Наверх | Cообщить модератору

122. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 01-Фев-24, 09:13 
>>В смысле, тогда и overcommit себе отключи
> Не могу - уже отключён ¯\_(ツ)_/¯.

Так, круто. RCU наверное надо еще отпатчить нафиг, а то как же это - при форке нет полной копии процесса? KSM так, мелочь, на этом фоне то. Своп, конечно, тоже отключить. Ибо нефиг.

Ща мы этому анону супер-безопасный комп сделаем! Я кстати говорил, что если от компа питание отцепить - то тогда хаксоры точно обломятся? Попробуй-ка оспорить не подцепленый шнур ремотно :)

Ответить | Правка | Наверх | Cообщить модератору

81. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 31-Янв-24, 00:37 
> Sparse файл + ksm какой-нибудь, вполне осуществимо.

В полнолуние високосного года, если это четверг, и прошел дождичек, а на горе засвистел рак - можно найти фрика который зачем-то все же стал что-то делать с JXL через ffmpeg. И даже попробовать его хакнуть, если вдруг удастся как-то подсунуть ему sparse файл на дохреналион и у него не упадет система.

...а теперь коронный номер: попробуйте дожить до момента когда вы увидите это своими глазами.

Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору

82. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (3), 31-Янв-24, 00:41 
При передаче по сети нули тоже сожмутся в ничто.
Ответить | Правка | Наверх | Cообщить модератору

93. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 31-Янв-24, 04:07 
> При передаче по сети нули тоже сожмутся в ничто.

Вот прям в ничто? Ух, где б такой кодек то взять? Я б взял парочку. А то даже если там сжатие будет довольно приличные 1000 к 1, от 8388608 тибибайт останется 8388.6 тибибайт что тоже так бы не очень весело качать.

Ответить | Правка | Наверх | Cообщить модератору

101. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (3), 31-Янв-24, 09:26 
Не хочешь качать, передай zip-bomb.
Ответить | Правка | Наверх | Cообщить модератору

111. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 31-Янв-24, 12:17 
> Не хочешь качать, передай zip-bomb.

Сейчас дофига кода если ratio выше разумного - просто сразу зарубает процессинг и можно обломаться за сам факт что это zip bomb.

А так вообще угарный тредик вышел. На ffmpeg наехали за баг в нерелизнутой версии в новой (!!!) фиче, хотя так то - "оперативно словили, вот все б так!" скорее стоило сказать. Да еще предъявили ему за косяк ... гугли :). Все правильно сделали мля.

Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (3), 31-Янв-24, 12:26 
ТЫ не представляешь, как часто проверок оказывается недостаточно. А на ffmpeg наехали за баг в 5.1.4 (до сих пор единственная доступная версия для большинства, спустя несколько месяцев) и в 6.1 (вторая доступная версия в тестовой ветке). И только 6.0 "стабильная" версия с кучей проблем работает, при этом, 6.0.1 уже, по-моему, с багом (тоже "стабильная"). Ты просто ничего не понял. Ну и, видимо, модератор удалил соседний пост, в котором это объяснялось. Или ты пропустил. Или опять не понял, наиболее вероятно.
Ответить | Правка | Наверх | Cообщить модератору

113. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 31-Янв-24, 16:50 
> ТЫ не представляешь, как часто проверок оказывается недостаточно. А на ffmpeg наехали
> за баг в 5.1.4 (до сих пор единственная доступная версия для
> большинства, спустя несколько месяцев) и в 6.1 (вторая доступная версия в
> тестовой ветке).

Спасибо, я почитал гитхаб. Там одно только


DO NOT REMOVE OR SKIP THE ISSUE TEMPLATE
[x] I understand that I will be blocked if I intentionally remove or skip any mandatory* field

...достаточно гоорит об интеллектище тех кто ту штуку юзает. И кажется тут этот тренд был успешно продолжен :\.

> И только 6.0 "стабильная" версия с кучей проблем работает,
> при этом, 6.0.1 уже, по-моему, с багом (тоже "стабильная"). Ты просто
> ничего не понял.

В смысле? Там в баге на гитхабе написано что и где - с точностью до цуко комитов в ffmpeg. Что было на самом деле?
- Fuzzer нашел баг когда ffmpeg делает что-то левое если ему дать файло с несколькими атомами ftyp. Это не по спекам, но ffmpeg это игнорил. И где-то ломалась логика.
- Вылез Нидермейер, загасил баг fuzzer'а - сделав standard-compliant behavior, где только 1 ftyp можно, иначе отлуп что файл кривой. Потому что это не по спекам ISO.
- Оказалось что гугол в каких-то специфичных ситуациях выгружал именно кривые файлы. Раньше их ffmpeg жрал из-за слабой валидации, но после вон того - перестал. Потому что файл реально кривой.
- Нидермейер запилил фикс, что в зависимости от настройки либо вываливаться, либо продолжать. Х вам еще надо и зачем вы продолжаете демонстрировать подхайлайченый воооооон там уровень?

> котором это объяснялось. Или ты пропустил. Или опять не понял, наиболее вероятно.

Я таки прочитал всю историю бага и кажется более-менее понял что реально произошло. А вы таки конкретно стормозили.

Ответить | Правка | Наверх | Cообщить модератору

114. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (3), 31-Янв-24, 17:10 
Теперь тебе пользователи умом не вышли, красавчик. Это всё не имеет значение, сабжем пользуются самые обычные люди и это одна из наиболее популярных опенсорс-поделок в мире.

>где-то ломалась логика

Нигде ничего не ломалось, зачем ты опять выдумываешь? Он просто спамил в лог. 20 лет всё всех устраивало, но тут понадобилось гениально закрутить гайки в минорном обновлении. Основная мульимедиа-либа всего опенсорса, я напоминаю. И в итоге оставили как есть уже несколько месяцев. Правильно, нужно чтобы всем дошло, зачем все проекты бандлят собственный протухший форк ffmpeg.

Ответить | Правка | Наверх | Cообщить модератору

124. "Уязвимости в реализации JPEG XL из состава FFmpeg"  +/
Сообщение от Аноним (-), 01-Фев-24, 10:56 
> Теперь тебе пользователи умом не вышли, красавчик.

Что вижу - то и пою. Вроде единственный проект где я ТАКУЮ плашку видел. Явно не от хорошей жизни вкатили.

> Это всё не имеет значение, сабжем пользуются самые обычные люди

Для обычных - ffmpeg, имхо, сложноват. Им байду с 3 кнопками в андроиде, с рекламой и спайварью. Большего такой подход к делу не заслуживает.

> и это одна из наиболее популярных опенсорс-поделок в мире.

Тем не менее,
1) Ее разработчики никого не заставляли ей пользоваться и никому ничего не должны.
2) Воон там сорц. Не нравится патч нидермейера? Откатите. Выкатите патч лучше. Можете даже апстриму прислать. Врядли будут ногами отбиваться, если проблему обрисовать. Цивилизовано, без таких воплей. А с такими воплями - от вас такую же плашку повесят, это отфильтрует агрессивных тупарей.

> Нигде ничего не ломалось, зачем ты опять выдумываешь? Он просто спамил в
> лог. 20 лет всё всех устраивало, но тут понадобилось гениально закрутить
> гайки в минорном обновлении.

Fuzzer (по иронии тоже на мощностях гугли работает) репортнул пробему. Ее пофиксили. А 20 лет назад бота не было. И fuzzer - рандомно генерит. Как нагенерил что-то проблемное так и чинят. Тест методом миллиона обезьян и печатных машинок. Только автоматический.

> Основная мульимедиа-либа всего опенсорса, я напоминаю. И
> в итоге оставили как есть уже несколько месяцев. Правильно, нужно чтобы
> всем дошло, зачем все проекты бандлят собственный протухший форк ffmpeg.

Видимо прийти к девам и обрисовать проблему, а то и прислать патч никто толи не допер, толи проще было вон то (ORLY?). Разработчкики ffmpeg конечно бывают странноватые, но врядли у них есть самоцель что-то сломать в своем проекте.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру