A SecurityReason munkatársai most megjelent tanácslatukban felhívják a figyelmet, hogy a tavaly októberben NetBSD és OpenBSD rendszerekkel kapcsolatban napvilágot látott, dtoa() és printf() sebezhetőségekkel rokon hibák a Mac OS 10.5 és 10.6 változatait is érintik.
A problémák nem várt felépítésű lebegőpontos számok (stringek) átalakításánál puffer túlcsordulást okoznak. Amennyiben sikerül népszerű, az érintett függvényeket kihasználható módon felhasználó alkalmazásokat találni, az könnyen egy OS X rendszereket célzó támadási hullámhoz vezethet.
Az Apple tervezett lépéseiről egyelőre nincs információ.
sghctoma · http://sghctoma.extra.hu 2010.01.08. 19:17:49
btw, nekem 10.6.2-n marhara nem akar elszallni, tokmindegy mekkora stringet kap.. vki meg tudja erositeni, hogy ez tenyleg mukodik? nincs idom forrast bogaraszni...
buherator · http://buhera.blog.hu 2010.01.09. 04:55:23
conscience 2010.01.10. 22:45:56
Épp azt a gondolatot dédelgetem, hogy beújítok egy 10.5 kompatibilis almásat, hogy közelebbről is megismerkedjünk. Ezek szerint érdemes, mert úgy nézem, tartogat még némi nyalánkságot.
@sghctoma: Ha érdekel a hiba, lehet, jobb mérlegelned, hogy vajon a próbálgatás, vagy a forrás kibogozása kerül-e több időbe.
Mindenesetre izgi darabnak tűnik. Talán még bitvadászat 2.0ß is lehetne belőle ;)
sghctoma · http://sghctoma.extra.hu 2010.01.11. 00:39:35
termeszetesen erdekel a hiba, minden hiba erdekel.. sajnos eppen vizsgaim vannak, nem tudok ezzel foglalkozni.. csak gyorsan meg akartam nezni, mit is lehet felulirni, lehet-e trivialisan exploitalni.. ja, es kb. ket sor a fuzzer a hibahoz, igy termeszetesen itt a probalgatas kevesebb munkat igenyel, mint a bogaraszas :)
conscience 2010.01.11. 18:09:37
sghctoma · http://sghctoma.extra.hu 2010.01.11. 23:32:18
"kíváncsi volnék, mennyire muzsikál másképp, mint egy CISC x86, ezzel együtt persze megrohannám a 10.5-öt is," engem mondjuk a ppc cpu-k nem erdekeltek (francnak sincs ideje megtanulni meg egy assembly-t :) ), OS-bol meg a legujabban erdemes turkalni, igy nekem 10.5 csak kb. egy hetig volt, aztan kijott a SL developer preview-ja..
"mert ő is a meg nem győzhető emberek táborát erősíti."
en is osszefutottam mar jonehany elvakult almafillel, igazabol ez volt az egyik okom arra, hogy kiprobaljam az osx-et.. addig nem akartam vitatkozni veluk, amig nem ismerem kelloen a rendszert :)
"Nekem viszont erőteljesen tossza a fantáziámat, mi lehet a leo belében."
erdekes egy rendszer, az biztos..
"de bízom benne, hogy azóta már elsajátítottam az összerakás képességét is ;D"
matchbox-bol nehezkes backup-ot csinalni, os-bol nem ;)
synapse · http://www.synsecblog.com 2010.01.12. 09:25:17
www.opensource.apple.com/source/
www.opensource.apple.com/source/xnu/
Ha az X-es resze nem erdekel annyira :)
synapse
conscience 2010.01.12. 10:24:15