The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Инцидент с темой оформления KDE, удаляющей пользовательские файлы"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Отдельный RSS теперь доступен для каждого обсуждения в форуме и каждого минипортала.
. "Инцидент с темой оформления KDE, удаляющей пользовательские ..." +/
Сообщение от Аноним (268), 25-Мрт-24, 17:15 
> рассматривать злонамеренные реализации, которые делают что-то, не предписанное спецификацией

Не злонамеренные, а ленивые. Передадут, скажем, строку из поля как аргумент команде whereis или в субшелл (с каким-нибудь builtin, вроде type/command), чтобы самим с PATH и си-строками не тыркаться, не глядя, а там не экранинированы ни ключи от аргументов (--), ни пробелы, ни спецсимволы ($'\n') и т.п. Да постоянно что-нибудь такое вылезает. В компетентность/внимательность разработчиков веры нет.

> Как это можно проэксплуатировать и каковы риски?

Любой пользовательский процесс пишет в директорию, из которой автоматически, регулярно, неявно, потенциально опасным способом считываются файлы. Как это проэксплуатировать? Ну не знаю.
Я сторонник подхода "либо пишем, либо исполняем, иначе - с разными привилегиями". А вы -- как хотите.


Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Инцидент с темой оформления KDE, удаляющей пользовательские файлы, opennews, 22-Мрт-24, 12:31  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру