Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
News Schwachstelle in C-Bibliothek: Looney Tunables gefährdet zahlreiche Linux-Systeme
Ja. Vor allem wenn das Ökosystem langsam vor sich hin gew...achsen ist. Früher waren Pufferüberläufe ärgerlich, allerdings jetzt nix, was alle alarmiert hat. Das kam dann erst, als jemand diese dann für Exploits genutzt hat.Mickey Cohen schrieb:aber ist das wirklich sooo schwer zu vermeiden?
Und C will halt, dass man seinen eigenen Scheiß im Griff hat. Schließlich macht man seine eigene Speicherverwaltung. Mit allem was dazu gehört.
So ein Speicherüberlauf ist da schnell mal übersehen.
Andererseits spricht es für die Bibliothek, dass so ein Bug überhaupt gefunden und dann auch sehr schnell gefixt wird. Obendrein wurde erst jetz mal wieder ein Bug gefunden. Auch das spricht für eine sehr stabile und ausgereifte Lib.
Erinnert mich so ein bischen an Log4j. Das steckte auch fast überall drin.
Ergänzung ()
Klingt als wäre sie stable, also zuverlässig. Das ist schlecht.SSD960 schrieb:Die Frage wie einfach lässt sich die Lücke ausnutzen?
flaphoschi
Lt. Commander
- Registriert
- Jan. 2018
- Beiträge
- 1.707
Auch AUR.Termy schrieb:Vermutlich
Oh ja - ich betreue nur ein paar AUR-Pakete und das reicht mir auch schon
Das aufwendigste bei Patches ist nicht der Code. Die passenden Übersetzungen sind es.
Piktogramm
Admiral
- Registriert
- Okt. 2008
- Beiträge
- 9.197
Fehlannahmen sind schnell gemacht.Mickey Cohen schrieb:ich hab ein Elektro und informationstechnikstudium im ersten Semester abgebrochen und dementsprechend keine Ahnung, aber ist das wirklich sooo schwer zu vermeiden? 🙄
Und aus eigener Erfahrung, jenachdem wo man das lernt bzw. bei wem wird man dafür überhaupt nicht sensibilisiert. Da fallen also ausreichend Leute, die mitunter nichtmal wissen, dass da grundlegend Wissen fehlt.
JustAnotherTux
Lt. Commander
- Registriert
- Dez. 2010
- Beiträge
- 1.766
Und wie einfach / schnell läst sie sich schließenSSD960 schrieb:Welche Software ist ohne lücken? Keine. Die Frage wie einfach lässt sich die Lücke ausnutzen?
ReactivateMe347
Lt. Commander
- Registriert
- Dez. 2018
- Beiträge
- 1.177
Mir fehlt hier eine Info, was der Angreifer damit erreichen kann. Ist das ein lokaler Nutzer zu root Exploit?
- Registriert
- Okt. 2015
- Beiträge
- 269
Artikel-Update: Wie aus einem Bericht von Bleeping Computer hervorgeht, haben andere Sicherheitsforscher inzwischen erste Exploits für Looney Tunables veröffentlicht. Einer davon stammt von dem Niederländer Peter Geissler, auch bekannt unter dem Namen blasty. Geissler hat seinen Exploit auf X geteilt – ein anderer Schwachstellen- und Exploit-Experte namens Will Dormann bestätigte dessen Funktionsfähigkeit daraufhin.
flaphoschi
Lt. Commander
- Registriert
- Jan. 2018
- Beiträge
- 1.707
Ja.Mickey Cohen schrieb:unseren täglichen pufferüberlauf Gib uns heute...
ich hab ein Elektro und informationstechnikstudium im ersten Semester abgebrochen und dementsprechend keine Ahnung, aber ist das wirklich sooo schwer zu vermeiden? 🙄
Aber es wird laufend besser. Durch die Sanitizer in GCC/CLANG und Valgrind hat sich die Situation grundlegend verbessert.
Ergänzung ()
Ziemlich kurz. Da gibt es in X11 noch mehr Altlasten und wohl in der ganzen WIN32-Implementierung.LuckyMagnum schrieb:Seit 2021
uff
Log4J war mit 2013-2021 auch nicht so alt. Aber fürchterlich, weil Javacode mit Log4J wirklich überall rumgammelt und externe Angreifer anzieht.
Zuletzt bearbeitet:
SheepShaver
Commodore
- Registriert
- Nov. 2004
- Beiträge
- 4.328
Nein, so funktioniert das nicht.DarkSoul schrieb:Wahrscheinlich wurde vergessen zu prüfen, wo die Libs liegen, die nachgeladen werden sollen und schwupps, sind es präparierte aus dem Internet, die untergejubelt werden können.
SSD960
Captain
- Registriert
- Dez. 2017
- Beiträge
- 3.720
Die Hoffnung stirbt zuletzt...EmilEsel schrieb:linux ist mir zu unsicher
microsoft kennt doch sine ganzen geheim hintertüren
da blieb ich also lieber bei windows
netzgestaltung
Captain
- Registriert
- Jan. 2020
- Beiträge
- 3.602
opnsense, debian und fedora sind aktualisiert, morgen kommen die ubuntus und manjaros dran. ev kriegen die gleich nobara drauf.
konkretor
Artikeldetektiv
- Registriert
- März 2011
- Beiträge
- 7.058
@dermatu
Jo bei curl kocht es auch, wie schlimm unklar
https://www.heise.de/news/cURL-Info...seit-Langem-kommen-am-11-Oktober-9326134.html
Jo bei curl kocht es auch, wie schlimm unklar
https://www.heise.de/news/cURL-Info...seit-Langem-kommen-am-11-Oktober-9326134.html
dh9
Ensign
- Registriert
- Dez. 2021
- Beiträge
- 247
Wenn man explizit dafür einen programmier hat ja. Also nein.codengine schrieb:Sollte sowas nicht ein billiger (Unit)-Test finden?