The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск языка программирования Go 1.19, opennews (??), 03-Авг-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


141. "Выпуск языка программирования Go 1.19"  +/
Сообщение от Онанистмус (?), 04-Авг-22, 05:15 
Это отстойная уязвимость. Чтобы она работала нужно отправить запрос на сервер который компилили версией 1.17 и старше на внутренний сервер где крутится сервис скомпиленный версией младше 1.17.
Вощем надо еще поискать чудаков которые компилируют свои бинарники разными версиями golang.
Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору

203. "Выпуск языка программирования Go 1.19"  +/
Сообщение от НяшМяш (ok), 05-Авг-22, 17:02 
> Вощем надо еще поискать чудаков которые компилируют свои бинарники разными версиями golang.

Админы локалхоста снова выходят на связь. Вообще говорят, что бывают такие большие компании, где несколько команд разработчиков в разных отделах и иногда так случается, что кто-то обновляется раньше других. Вот для них эта уязвимость и может использоваться.

Ответить | Правка | Наверх | Cообщить модератору

206. "Выпуск языка программирования Go 1.19"  –1 +/
Сообщение от Онанистмус (?), 05-Авг-22, 20:15 
Актуальная версия голанг - начиная с 1.18 т.к. там появились дженерики. Так что уязвимость очень неактульна, т.к. никто не использует версии младше 1.18 - банально обновленные под дженерики либы не скомпилишь.
Ответить | Правка | Наверх | Cообщить модератору

213. "Выпуск языка программирования Go 1.19"  +/
Сообщение от НяшМяш (ok), 06-Авг-22, 15:15 
> банально обновленные под дженерики либы не скомпилишь.

Таких либ подавляющее меньшинство, потому что люди пишущие либы обычно адекватные и оставляют обратную совместимость. В гошке есть условная компиляция, поэтому можно 2 версии в 1 либе раскатывать.

Поэтому повторяю (хотя наверное проще бетонную стенку кулаком пробить, чем опеннет эксперту что-то пояснить) - никто не обновляется на следующий день как выходит новая версия. У нас на работе сервисы не то что на 1.17 есть, а даже на 1.16. Вот теперь у ребят головняк, потому что нельзя просто обновиться и раскатать сервис - для начала нужно обосновать всякому менеджменту и прочим безопасникам задлянафига это надо и может пройти не одна неделя пока одобрят только обновление версии языка после всестороннего тестирования. А ведь есть уже упомянутые библиотеки...

Ответить | Правка | Наверх | Cообщить модератору

214. "Выпуск языка программирования Go 1.19"  +/
Сообщение от Онанистмус (?), 06-Авг-22, 16:24 
Сочувствую вашим бизнес процессам. Пояснять кому то почему важно использовать версии в которых пофиксили уязвимости это конечно такое себе. Хорошо хоть не на джаве пишете а то там был баг в Log4j и у многих БД утекли в сеть и руткиты стоят невидимые. Тоже наверно долго не могли объяснить безопасникам зачем обновлять версию библиотеки для ведения логов :^)
Ответить | Правка | Наверх | Cообщить модератору

221. "Выпуск языка программирования Go 1.19"  +/
Сообщение от НяшМяш (ok), 07-Авг-22, 19:53 
> Сочувствую вашим бизнес процессам.

Крупные конторы они такие. Чувствуешь себя элитной ш***ой - е**т много, но и платят хорошо.
> Хорошо хоть не на джаве пишете а то там был баг в Log4j и у многих БД утекли в сеть и руткиты стоят невидимые.

Использовали как-то внешнюю апишку как зависимость - как обычно шефство решило, что проще кому-то другому  бабки отвалить, чем сделать самим. В итоге оказалось что у них ещё 8 джава и их ломанули как раз через устаревший на 4 года! логгер. К счастью не прилетело никому из наших девелоперов, к сожалению не прилетело никому из лоббистов этой сами апишки.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру