abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:33 | IT novinky

    Představen byl Raspberry Pi Touch Display 2 s uhlopříčkou 10 palců a rozlišením 1200 × 1920 pixelů. Cena je 80 dolarů.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Komunita

    RPCS3 (Wikipedie), tj. open source emulátor Sony PlayStation 3, snížil minimální požadavky. Nově jsou podporovány starší grafické karty ATI Radeon řady HD 2000, 3000 a 4000 z let 2007 až 2009. Na PC běží už 75 % všech her pro PlayStation 3. V budoucnu bude RPCS3 fungovat bez firmwaru z PS3. V RPCS3 byl implementován systémový modul cellSysmodule (𝕏).

    Ladislav Hagara | Komentářů: 0
    dnes 11:00 | Zajímavý software

    Vyšel open-source nástroj winetop (MIT) — nativní CLI/TUI pro sledování a ukončování Wine, Proton, Lutris, Heroic a Bottles sezení. Seskupuje procesy podle WINEPREFIX / Steam AppId, umí bezpečně zabít jen hru (včetně Steam reaperu) a nabízí i skriptovatelné příkazy (list, kill, orphans, …). Balíčky jsou mimo jiné na crates.io, Copru (dnf copr enable kovariadam/winetop), PPA ppa:kovariadam/winetop a AUR (winetop-bin).

    kovariadam | Komentářů: 0
    dnes 02:44 | IT novinky

    Ve spolupráci společností OpenAI a Work Louder byla představena (𝕏) hardwarová klávesnice Codex Micro pro práci s AI agenty. Cena klávesnice je 230 dolarů.

    Ladislav Hagara | Komentářů: 0
    včera 20:00 | Nová verze

    Byl vydán Mozilla Firefox 153.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 153 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 13:44 | Bezpečnostní upozornění Ladislav Hagara | Komentářů: 10
    včera 13:11 | Nová verze

    Byla vydána nová verze 5.44 programovacího jazyka Perl (Wikipedie). Do vývoje se zapojilo 71 vývojářů. Změněno bylo přibližně 270 tisíc řádků v 1 300 souborech. Přehled novinek a změn v podrobném seznamu.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | Pozvánky

    Na 23. září 2026 je do bratislavské Nové Cvernovky naplánovaná jednodenní konference #nobullshit.camp pro tech leadery, DevOps a platform inženýry. Mají tu zaznít upřímné příběhy z praxe o tom, co v produkčních systémech reálně fungovalo, co se pokazilo a co si z toho lidé odnesli. Témata pokrývají tři oblasti – DevOps a platformy (Kubernetes, cloud, provoz systémů), firemní kulturu a leadership. Program běží ve dvou formátech: hlavní

    … více »
    alian | Komentářů: 0
    včera 03:44 | Nová verze

    Byla vydána nová verze 1.58 sady nástrojů pro správu síťových připojení NetworkManager. Novinkám se v příspěvku na blogu NetworkManageru věnuje Josephine Pfeiffer. Vypíchnout lze možnost nmtui zobrazit nastavení Wi-Fi jako QR kód nebo podporu CLAT (464XLAT) a tunelů GENEVE (Generic Network Virtualization Encapsulation).

    Ladislav Hagara | Komentářů: 0
    20.7. 20:22 | IT novinky

    Zákaz používání mobilních telefonů a dalších elektronických komunikačních zařízení ve školách, jehož uzákonění navrhli jako poslanci premiér Andrej Babiš (ANO) a ministr školství Robert Plaga (za ANO), dnes podle očekávání vláda podpořila. Novinářům to oznámil Babiš, podle Plagy byla podpora kabinetu jednomyslná. Účinnost předkladatelé navrhují od 1. září 2027. Podle opoziční ODS je plošný zákaz líbivé populistické opatření namířené proti digitální gramotnosti dětí.

    Ladislav Hagara | Komentářů: 14
    Které desktopové prostředí na Linuxu používáte?
     (11%)
     (7%)
     (2%)
     (17%)
     (30%)
     (5%)
     (6%)
     (2%)
     (15%)
     (24%)
    Celkem 2202 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník


    Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml

    V posledních dnech byla na internetu publikována celá řada článků informujících o vážné bezpečnostní chybě CVE-2019-13615 ve svobodném multiplatformním multimediálním přehrávači VLC. Často byl zmíněn také konkrétní tiket #22474 s tím, že chyba je již na 60 % opravena. Všechno je ale jinak. Bezpečnostní chyba ve VLC je ve skutečnosti chybou ve staré verzi knihovny libebml. Viz vlákno na Twitteru.

    25.7.2019 05:55 | Ladislav Hagara | Komunita


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    25.7.2019 08:43 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Ach, to modulárne lepenie kódu.
    25.7.2019 08:52 Dušan
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Také nezmysly.

    Opraví sa v jednej knižnice a programy ktoré používajú tú knižnicu sú bezpečné.
    25.7.2019 10:53 gnat
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Evidentně to tak nefunguje. Ta chyba v té knihovně byla opravená před více než rokem, ale VLC si táhlo ssebou starou verzi. A se současným zbožňováním kontejnerů tenhle problém bobtná do astronomických rozměrů.
    25.7.2019 10:59 DarkKnight | skóre: 26
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    No funguje, oficialni baliky VLC maji spravnou verzi knihovny, ale v Ubuntu / Debianu (minimalne, viz Twitter) je stara verze. Takze problem je u distribuci
    25.7.2019 11:48 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    No, je to pěkný příklad pasti, do které se člověk může chytit u distribucí. Distribuce až na výjimky neumožňují bundlovat závislosti, takže jste odkázaní na ostatní balíčky z distribuce, což je třeba u Ubuntu, kde je většina universe kompletně neudržovaná, problém. Viz tady tato libebml. Správce VLC v Ubuntu tak má víceméně jedinou možnost: ujmout se správy všech svých neudržovaných závislostí a opravy do nich backportovat (protože ne-rolling-release distribuce typicky neumožňují upgrade na novější verzi). To je takový overkill, že to nikdo nedělá. Výsledkem je zranitelná aplikace a motivace upstreamových vývojářů si raději šířit vlastní oficiální binárky s přibundlovanými závislostmi, protože je ve výsledku jednodušší buildit si je z udržovaného upstreamu než backportovat chyby do zmražených verzí v distribucích.
    25.7.2019 13:54 V.
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Gentoo umožňuje ve stable verzi 1.3.9.
    Gentoo rules :-)
    25.7.2019 14:18 ZiGi
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    To ale nie je celkom tak, v debiane na libebml ma zavislost libmatroska, mkvtoolnix a vlc. Otestovat novu verziu kniznice je zjavne praca pre max troch spravcov balickov a kniznica moze byt zaradena v novej verzii. V skutocnosti libmatroska a libebml maju spolocnych spravcov, takze tazko tvrdit, ze sa jedna o neudrzovanu zavislost.

    Ze sa oprava nedostane do jessieho je uz dan za pouzivanie nepodporovanej distribucie, v pripade strechu by to spravocia balickov mali byt schopni zariadit.
    25.7.2019 15:55 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Jasně, já netvrdím, že v Debianu to udržované není. Bavil jsem se o Ubuntu, kde se v určitý moment zkopírují balíčky do universe z Debianu a to je pro většinu vše až do EOL. A když pak člověk musí v takové distribuci spravovat balíček a podle guidelines používat ostatní balíčky jako závislosti, tak je to problém. Ten model se spoléhá na to, že správci jsou zodpovědní, balíčky udržují a bezpečnostní chyby opravují, bohužel ne vždy to je pravda a pak se člověk nemůže divit motivaci tvůrců software dělat vlastní oficiální binárky, kde mají závislosti pod kontrolou oni.
    25.7.2019 16:36 debian+
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Debian (testing) to ma osetrene. Takze krasa.
    k3dAR avatar 25.7.2019 19:03 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    porad nemam telo, ale uz mam hlavu... nobody
    25.7.2019 20:02 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Kudos člověku, který tomu věnoval čas a backportoval to, ale opravili to 16 měsíců po upstreamu včera potom, co se kolem toho udělalo haló. Moc to nemění na tom, co jsem psal.
    k3dAR avatar 25.7.2019 22:34 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    pro zajimavost v kterem distru (krome LFS) to je fixle 16 mesicu?
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 06:43 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml

    Třeba Debian unstable:

    libebml (1.3.6-1) unstable; urgency=medium
    Sun, 22 Apr 2018 10:24:33 +0200

    Dva dny po vydání opravené verze upstreamem. Je to tak dlouho, že opravená verze se stihla dostat i do nového stable.

    26.7.2019 07:25 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Vydáno v upstreamu 20.4.2018, aktualizováno v: Archu 13.5.2018, ve Fedoře 31.7.2018, openSUSE 2.8.2018. Aby byl fix dostupný v den vydání upstreamem, je samozřejmě naivní představa, ale tam, kde je libebml udržované, distra zareagovala v řádu týdnů, případně nižších jednotek měsíců.
    26.7.2019 12:27 w4error
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    ale tam, kde je udržované
    Tam kde je udrzovane to, tam zase neni udrzovane to, nakonec jsou na tom vsechny tak nejak podobne.
    26.7.2019 17:49 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Že není žádná distribuce bez chyby, je pravda. Nicméně bych si troufal oponovat tomu, že jsou na tom všechny tak nějak podobně. Dle mých zkušeností se v tomto dokážou lišit dost podstatně.
    26.7.2019 08:00 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Ale je zas pravda, že pokud to vývojáři libebml neoznačili jako (potenciálně) bezpečnostní problém, tak u LTS distribucí se moc nedivím, že se nikdo nehrnul do backportování.
    25.7.2019 20:34 debian+
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    v archu je to davno fixle
    k3dAR avatar 25.7.2019 22:34 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    ses si jistej? podle tohoto to v Archu fixle jeste neni a zalozene to bylo pred 2dny ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    25.7.2019 23:22 debian+
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    26.7.2019 07:28 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Že někdo vyplní distribuční security report, ještě neznamená, že to není už opravené. Je to opravené od verze 1.3.6, která v Archu vyšla loni v květnu.
    k3dAR avatar 26.7.2019 16:27 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    pak by asi opravneni to vyplnit nemel mit kazdy "nekdo", kdyz to pak vypada ze problem trva, je tam uvedena stejna verze jako aktualni na arch packages...
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 17:46 RB
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Tak hlavně ten report obsahuje stejnou chybu jako původní CVE: odkazuje na VLC, i když už je dávno známé, že chyba je jinde. IMHO to je možná i automaticky generované z nějakého CVE feedu. Každopádně verze té knihovny, která tu chybu opravuje, je v Archu už od loňského května. To je směrodatné, ne nějaký report pravděpodobně automaticky vygenerovaný z chybného CVE.
    26.7.2019 18:05 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Nebo by se to nemusel snažit interpretovat každý trouba ;-)
    k3dAR avatar 26.7.2019 18:22 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    a jak ty "inteligente" bys interpretoval:
    Status	Vulnerable
    Fixed	Unknown
    
    to ze tedy data na security.archlinux.org jsou neseriozni tady neokecas ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 18:37 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Máš tam odkaz:
    VLC is not vulnerable, whether this is 3.0.7.1 or even 3.0.4. The issue is in a 3rd party library, and it was fixed in VLC binaries version 3.0.3, out more than one year ago. VLC v archu na externí libebml nezávisí.
    k3dAR avatar 26.7.2019 21:01 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    odkaz je hezkej, ale pokud na https://security.archlinux.org vyhledam CVE-2019-13615 tak ocekavam ze tam ten popis plati a ne ze to zalozil nekdo kdo nevedel souvislosti ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 21:30 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Však říkám, že to není pro každého.
    k3dAR avatar 26.7.2019 21:49 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    jiste, pro nekoho kdo pro zajimavost se podiva jak je arch na tom s konkretni CVE to neni protoze tam uvedene informace nejsou pravdive a je potreba se proklikavat dal a cist cele bugreporty aby se zjistilo co je a co neni pravda ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 21:53 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Tak už nebreč, že to nezvládáš, mně to problém nedělalo.
    k3dAR avatar 26.7.2019 22:09 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    podle tvejch blbejch kecu sem instaloval Arch kdyz si byl jeste na houbach, to ale nic nemeni na tom ze obhajujes spatne udaje na arch security page, to proste neokecas ani neotro(t)lis ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 22:12 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Když chceš dělat chytrýho, tak musíš mít nejdřív něco v kedlubně. Tohle je ubohý, akorát se ztrapňuješ a hážeš vinu za svou neschopnost na druhý. Místo toho aby ses naučil číst. Takhle chceš strávit své poslední dny na planetě? Podle roku narození ti zbývají maximálně tak 2 dobrý roky, to jsi docela chudák.
    k3dAR avatar 26.7.2019 22:28 k3dAR | skóre: 63
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    zakoncim tuhle nesmyslnou vetev otazkou:
    jsou na https://security.archlinux.org u CVE-2019-13615 uvedene spravne udaje v polozce status a fixed?
    porad nemam telo, ale uz mam hlavu... nobody
    26.7.2019 19:54 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Jako třeba někdo, kdo se snaží v diskuzi vystupovat jako někdo jiný, že...
    26.7.2019 20:26 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Tu
    26.7.2019 07:07 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Poslední komentáře na Tracu jsou zvlášť výživné. Je to těžký wannabe hacker. Pokud se tohoto chytily organizace jako Mitre a spol. a vytvořily CVE na nesprávný software a s nesmyslně vysokou hodnotou CVSS, tak se podrážděné reakci vývojářů ani trochu nedivím.
    Max avatar 26.7.2019 08:13 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Je to smutný, co nastalo. Ta firma, co to zveřejnila, to podělala na celé čáře(problém nediskutovali s vývojáři a hned ho zveřejnili, a navíc byl problém opraven a jde jen o problém v některých distribucích) a celé to dokonaly "taky technické weby". Vývojářům vlc se vůbec nedivím.
    Zdar Max
    Měl jsem sen ... :(
    26.7.2019 09:18 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    To je bohužel současný trend. Přehypovaná CVE s absurdně vysokým skóre na základě nepřesného až vylhaného popisu, hromady CVE spočívajících v tom, že když se spustí program na nekorektní soubor, valgrind ukáže čtení mimo alokovaný buffer (bez aspoň náznaku vysvětlení, jak by se to dalo zneužít), lidé registrující si hromadně CVE na to, že jim coccinelle skript ukázal, že se někde nekontroluje návratová hodnota kmalloc(), aniž by se podívali, jestli se opravdu nekontroluje nebo to jen skript nepoznal, … :-(
    Rezza avatar 26.7.2019 09:40 Rezza | skóre: 25 | blog: rezza | Brno
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Ale hlavně tomu dají cool název a vytvoří web. A pak se to musí fixnout hned, i když to nedává žádný smysl (urychlená oprava, neříkám, že fix nemá jednoho dne vyjít), protože je haló...
    26.7.2019 11:41 Ptr
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    You konw I just want found some bug about vlc
    Co dodat...
    26.7.2019 20:54 j
    Rozbalit Rozbalit vše Re: Bezpečnostní chyba ve VLC je ve skutečnosti chybou v knihovně libebml
    Aby ne, kazdej ceka ze vyhraje nejakou tu tisicovku Ecek, a kdyz nareportuje par tisic bugu, ma vetsi sanci ze se nakej ujme. Naprosto drtiva vetsina CVE nema v realnym svete prakticky zadnou vyuzitelnost (drtiva vetsina z nich je na tema ze kdyz 30 unora za uplnku ... ), a v tom bordelu se pak pekne ztratej ty, ktery maji.

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.