zlib大丈夫か

1MSおまえもか?
垢版 |
NGNG
zlibやってくれたよな〜。
opensshバージョンアップしたとたんにリコンパイルかよ。
MSにまで広がってるのってなんでや?
あいつら密かにオープンソース売ってるんか?
2名無しさん@Emacs
垢版 |
NGNG
2ゲトズサ
NGNG
ツイデニ3モゲトズサー
NGNG
4ゲットズサー
NGNG

NGNG
もうだめぽ。
NGNG
コンパイル時の利便性取って各アプリで腹持ちしてるからこういう事に
なるんだ。素直にshared libraryをrequireしときゃzlibだけの入れ
替えで済んだのによ。

と煽ってみたり。
NGNG
2重freeが問題なので、一部のダサイ実装以外は気にしなくても平気らしい。

# それよりも、このネタでまたfj.comp.lang.cあたりでmalloc & freeが
# 再燃しないか楽しみ。
NGNG
ああ、それで塩兄さんの日記でそのネタやってたのか。
glibcは駄目みたいだね。
NGNG
zlib なんだかわかんないけどどりあえず アプデート してみました。
11MSおまえもか?
垢版 |
NGNG
>7 確かにそうだね。可能なら全部sharedの方がいいかも。
LD_LIBRARY_PATH,LD_RUN_PATHの設定がめんどくせ〜けどね。
まさか/.profileで設定するわけにいかんし。さ〜こまった。
env LD_LIBRARY_PATH="/usr/local/lib:$LD_LIBRARY_PATH" sshd
ってか?
NGNG
>>7
kernel 回りもヤバい奴があったりするようだけどな。
ppp 関係とか。
13名無しさん@お腹いっぱい。
垢版 |
NGNG
スマン、何の話だかサパ-リ分からんのだが、
良かったら誰か解説してくれぬか?
NGNG
>>13

>>10を見習えYO!(w
NGNG
>>11
漏れは djb 信者ぢゃないけど envdir
NGNG
ヴォケの >>13 はすっこんでろ
17名無しさん@お腹いっぱい。
垢版 |
NGNG
>> 13

厨房なので、間違えているかもしれんが

zlibとは、圧縮用ライブラリである。このライブラリに
セキュリティホールが発見された。


最近のunixは、共有ライブラリを使うもの(多数のプログラム
で同じライブラリを共有する)だが

一部のプログラムは、zlibをstaticでリンクしており、この
弊害の方が今回の騒動で、顕著になった。

rsync,ssh,kernelなどでzlibをつかっている

++++
LD_LIBRARY_PATHの話は、どこからライブラリをロードするか
を決定する話。

glibcの話は、チェックしていないのパス
1813
垢版 |
NGNG
>>17
ご説明ありがとうございます。
なるほど、staticリンクの問題でしたか。
そう思って読み返してみると意味が分かりました。

厨房にお付き合いの程感謝申し上げまする m(_ _)m
NGNG
>>17
発見されたのはセキュリティホールではなくバグ。
このバグがセキュリティーホールにつながるかどうかは、
他のライブラリに依存する。これが glibc の話に関わってくる。
で、glibc を使ってるシステムはちょっとやばいかも、という話。
NGNG
openbsd神話崩壊ですか?
NGNG
>>20
どういうこと?
NGNG
>>20
「デフォルトの設定で」はpppもipcompもsshも使ってないので
問題ないと思う。(w
23login:Penguin
垢版 |
NGNG
>>21
> どういうこと?

しらんけど、
http://www.cert.org/advisories/CA-2002-07.html
すら読んでないんだろ。ほっとけ。
NGNG

ヤフーオークションで、凄い人気商品、発見!!!

「高性能ビデオスタビライザー」↓
http://user.auctions.yahoo.co.jp/jp/user/NEO_UURONNTYA

ヤフーオークション内では、現在、このオークション
の話題で、持ちきりです。
25MSおまえもか?
垢版 |
NGNG
libpngとかも関係してるし。
ありえんと思うけどIE開いたとたんにワームに感染な〜んて!
あったら怖いな。

けど、sunsiteとかからパッケージダウンロードしてる最近の
サーバモンキーとかいう奇特なお方は知らぬ間にセキュリティー
ホール作ってるてことだよなぁ。
実はそういうお方が一番怖いと思うね。俺わ。
26名無しさん@お腹いっぱい。
垢版 |
NGNG
私のところのマシンのOpenSSHはどれも、libzをdynamic linkしてるけど? >>1

27外出しとおもうが
垢版 |
NGNG
MSはコードをパクっているらしいな。
http://japan.cnet.com/Enterprise/News/2002/Item/020315-5.html?me
NGNG
>>25 ネタ?
ソースからコンパイルしても安全ってわけじゃないんだけど
NGNG
あのさ、漏れ ssh-1.2.27 (クライアント側のみ)使ってんだけどさ。
これ危ないの?
この話に限らないんだけど、
セキュリティーの話ってはっきり言ってもううんざりなんだよ。
そんなの細かいこと気にしてたら気にしなきゃならないことだらけで
やってられん。
30マカー
垢版 |
NGNG
あの〜OS Xもヤヴァいんでしょうか
31MSおまえもか?
垢版 |
NGNG
>>25
少なくとも、何をリンクして何をしているかの見分けはつくっしょ。
やばそうなら、入れなきゃいいし、ソースいぢれるし。
C系列が分かんなきゃ話にならんけど。
NGNG
>>28
>>25は全ソースをauditしている
スーパーハッカーです。たぶん。
NGNG
>>9
MALLOC_CHECKに敢えて触れていないワナ。
NGNG
http://www.gzip.org/zlib/apps.html
DirectX にも zlib が。
うかうかとエロゲもやってられません。
35名無しさん@お腹いっぱい。
垢版 |
NGNG
>>34
心配するなよ。
NGNG
FreeBSDとかは2重解放はデフォルトでチェックするけど、
char *buf=malloc(100);
free(buf);
buf[10] = 10;
なんてコードには約立たずなのはどこもいっしょ。
NGNG
>>36
ん?そういうコードが zlib に含まれてるの?
NGNG
っていうか大騒ぎしすぎな気がする
NGNG
もちろん一般論だYO。
NGNG
>>39
あんまりむやみに話膨らますなYO!
(特に malloc() & free() 話は)
NGNG
だれか>>26に答えてくれ。
NGNG
>>41
反語は強調やほのめかしに使うもんで、答える対象じゃないだろ?
↑この文に答えるなよ。
43名無しさん@お腹いっぱい。
垢版 |
NGNG
>>1 のいみがよくわからんってことでしょう
NGNG
>>42は反語の意味がわかっているのだろうか?(いやわかっていない)
45名無しさん@お腹いっぱい。
垢版 |
NGNG
zlib になにがあったの?
46名無しさん@Emacs
垢版 |
NGNG
つーか、GPL適用しとけば、MSがソースコカーイとかあったかもしれないのに。
ザンネソ。
NGNG
もしGPLだったら、使わずにスクラッチから実装するだけでしょ。
NGNG
>>47
で、実装バグにより(以下略)
NGNG
>>48
しかも独自拡張部分で(以下略)
NGNG
>>48
zlib相当を作るときはまともなプログラマ使うだろ。
MSのプログラマはスーパーハカーから超ヘタレまで格差ありすぎ(w
NGNG
>>50
では今回のzlib問題はMSについては問題ないとゆーことですね。
スーパーハカーがまともなzlib互換libを作ったんでしょ?(w
レスを投稿する

5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況