|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: http://www.hwupgrade.it/news/program...oli_68879.html
Alla base di questo bug ci sarebbe l’assenza di qualunque tipo di controllo preliminare durante la procedura di importazione nel video dei sottotitoli contenuti nel file, una mancanza che gli sviluppatori di questi lettori multimediali prima d’ora non avevano mai preso in considerazione Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Aug 2006
Città: Trieste
Messaggi: 5445
|
Quote:
Facepalm... ![]()
__________________
You should never let your fears become the boundaries of your dreams. |
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8155
|
O non era sicuro il software opensource?
![]() A riprova del fatto che sia open o closed, se è fatto male....è fatto male! E la cosa più inquietante è la sensazione di falsa sicurezza che dà il software open. Quanti di noi, anche programmatori (mi ci metto pure io) che hanno usato questi programmi si sono mai letti una riga di codice sorgente? Eppure è una cosa stupida, un controllo di coerenza, un si-va-bene\no-scartare; e in tutti questi anni nessuno, sviluppatori compresi, l'hanno implementato. Eppure il sorgente è lì, aperto a tutti. Spero che gli utenti prima o poi capiscano che la sicurezza non è avere un software open o closed, ma è l'abilità con cui viene scritto il software: il programmatore non deve solo scrivere un software che funziona, ma deve scriverlo in modo che funzioni solo in quel modo, altrimenti altri lo faranno funzionare per lui a proprio piacere. Poi se è open, tanto meglio.
__________________
System Failure ![]() |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Jul 2007
Città: Padova - Latina - Gorizia
Messaggi: 657
|
La forza del software open non sta nel fatto che sia migliore, come fai notare giustamente se un software è scritto male, è scritto male a fine.
Il vantaggio del mondo open è che ha un numero potenzialmente infinito di persone che possono risolvere il problema ..e non è un vantaggio da poco.. Nessuna multinazionale può contattare su un numero tanto elevato di programmatori ..senza contare le politiche aziendali, la burocrazia e/o tutti quei fattori che rendono il lavoro della multinazionale certamente meno "reattivo". Tutto questo secondo me ovviamente..
__________________
CPU Intel Q6600 stepping G0 @ 3.2 - MOBO Gigabyte GA-P35C.DS3R rev 2.1 - RAM Corsair C5 XMS2 4X2GB DDR2 PC6400 - VGA Ati Radeon HD 6870 - DISSIPATORE Zalman CNPS 9700 LED - 3 x HD: 1x [storage] Matrox DIAMONDMAX22 500GB SATA 3.5 720 + 2x raid0 [gaming] Barracuda 7200.10 160GB SATA-II 3.5IN - ALI Corsair HX MODULAR PSU 620W CMPSU-620HXEU |
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Mar 2012
Messaggi: 8657
|
Quote:
![]()
__________________
Pixel 5 - Galaxy S21 - Galaxy Tab S7 - Yoga Slim 7 Ryzen 7 16gb RAM - NUC i5-1145G7 /32Gb RAM /NVME 1Tb + SSD SATA 1Tb - BenQ EX2780Q + BenQ PD2500Q - XBOX Series S |
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Jun 2009
Città: Treviso
Messaggi: 11277
|
Quote:
"According to a blog post published by Check Point security, a subtitle file could be modified to create a new attack vector and compromise the devices such as PCs, mobile devices, TVs, etc running vulnerable media players. Once compromised, the attacker can perform remote code execution, steal data, use the device as a pawn in a DDoS attack, and more." Piuttosto, come mai solo questi programmi sono vulnerabili? Stremio per funzionare deve girare come amministratore. Fate voi... MPC-HC è sicuro?
__________________
Ryzen 5800x3d | BeQuiet! Dark Rock Pro 4 | MSI B550 Tomahawk | G.Skill Ripjaws 2x16 GB @4000 MHz | Sapphire AMD RX 5700XT 8GB @ 2xNoctua NF-A12x25 Chromax mod | Samsung 980 Pro 1 TB + Crucial MX 500 2 TB | Corsair AX 760i | NZXT H510 Black | AORUS AD27QD | MOTU M4 USB | Marantz PM6007 | B&W 607 S2 Anniversary Edition |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Sep 2009
Città: Roma
Messaggi: 726
|
Ahah
Neanche a farlo apposta, VLC e Kodi (ex XBMC) sono entrambe disponibili nel Win Store, la prima come app UWP, la seconda come porting del relativo software Desktop, quindi anch'essa ben sandboxata, in modo da non poter far danni.
![]()
__________________
\\ Windows 10 Pro 2010 // - Ryzen 1700X - nVidia RTX 2070 Super - Samsung 960 EVO 1 TB M.2 - ASUS Crosshair VI Hero - Corsair 16 GB DDR4 - Corsair RM850i - Be Quiet! Dark Base 900 Pro. Altro: iPad Pro 12.9” (mod. 2020), iPhone 8 Plus, Apple Watch 5 |
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Mar 2012
Messaggi: 8657
|
Quote:
![]() ![]() ![]() Se esponi un qualunque dispositivo su internet, ivi compresa la tua smart TV rischierai sempre e comunque se non ti doti quanto meno di un firewall, io ricevo in media dai 10 ai 15 tentativi di accesso da ip sconosciuti sul nas. io kodi lo uso solo per vederci i file che ho in locale, non attivo nessun servizio http e non abilito servizi accessibili da internet, cosa che tra l'altro é disabilitata di default
__________________
Pixel 5 - Galaxy S21 - Galaxy Tab S7 - Yoga Slim 7 Ryzen 7 16gb RAM - NUC i5-1145G7 /32Gb RAM /NVME 1Tb + SSD SATA 1Tb - BenQ EX2780Q + BenQ PD2500Q - XBOX Series S Ultima modifica di acerbo : 25-05-2017 alle 19:32. |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Jun 2009
Città: Treviso
Messaggi: 11277
|
Quote:
Kodi è utilizzato anche per fruire di contenuti online, io lo uso specialmente per quello. Per quanto riguarda Popcorn Time e Stremio invece non penso serva commentare. Girala come vuoi ma resta il fatto che è indipendente dall'OS utilizzato e considerato che specialmente i firmware delle smart tv non ricevono praticamente mai aggiornamenti non mi pare ci sia da riderci tanto sopra.
__________________
Ryzen 5800x3d | BeQuiet! Dark Rock Pro 4 | MSI B550 Tomahawk | G.Skill Ripjaws 2x16 GB @4000 MHz | Sapphire AMD RX 5700XT 8GB @ 2xNoctua NF-A12x25 Chromax mod | Samsung 980 Pro 1 TB + Crucial MX 500 2 TB | Corsair AX 760i | NZXT H510 Black | AORUS AD27QD | MOTU M4 USB | Marantz PM6007 | B&W 607 S2 Anniversary Edition |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Mar 2012
Messaggi: 8657
|
Quote:
![]() kodi comunque a meno di non disabilitare l'opzione si aggiorna da solo, sulla shield TV ieri sono passato alla 17.3, di sta falla sulla sicurezza ne sentiremo parlare ben poco all'atto pratico
__________________
Pixel 5 - Galaxy S21 - Galaxy Tab S7 - Yoga Slim 7 Ryzen 7 16gb RAM - NUC i5-1145G7 /32Gb RAM /NVME 1Tb + SSD SATA 1Tb - BenQ EX2780Q + BenQ PD2500Q - XBOX Series S Ultima modifica di acerbo : 25-05-2017 alle 20:43. |
|
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Jun 2004
Città: Corte del Re Cremisi
Messaggi: 18836
|
Non sono certo un esperto di sicurezza (non ne so nulla in realtà), ma ho semplicemente letto le note di checkpoint:
Quote:
- che cavolo c'entra il paragone tra software open or not??? - che c'entra la sicurezza dell'SO? - c'entra in parte chi sviluppa i players, perché nessuno si è mai posto il problema di verificare la sicurezza dei file caricati dai server, ma dal momento che si parla di sottotitoli per contenuti video spannometricamente ci sta che nessuno si aspettava questo genere di hack - alla fine della fiera la sorgente di tutto sono le repository, sulla quale puoi caricare quello che ti pare e manipolarne (a quanto pare facilmente) i ranking. Tempo di analisi del caso: 10 minuti. Conoscenze in tema sicurezza: prossime allo zero. Dai raga, meno pippe fantapolitiche sulla programmazione e più logica. Pure al bar sport si sentono commenti di maggior spessore su questi temi. ps: e i numeri sparati (centinaia di milioni di possibili utenti vulnerabili) sono ovviamente da interpretare. E' vulnerabile chi scarica dei sottotitoli contenenti codice malevolo da una repository. Non è che se fai partire un dvd con i suoi sototitoli in inglese da VLC sei fottuto -_-
__________________
CPU: 5800X3D SK Video: 4070ti Asus TUF OC MADREBOARD: Asus B550 non ricordo che modello RAM: Corsair Vengeance 4x8GB 3600 mhz HEATSINK Noctua NH-D15 NVME Corsair MP600 PRO 2TB + Silicon Power gen3 1TB PSU EVGA Supernova 650 G3 CASE Fractal Design North TV LG: C1 48" C2 65" B4 65" MONITOR Lg 27GN88A KEYBOARD Ducky One 3 TKL ITA MOUSE Razer Basilisk HANDLED Steam Deck Thread ASPETTANDO SILENT HILL 2 REMAKE 2023 ![]() ![]() Ultima modifica di Therinai : 26-05-2017 alle 01:39. |
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8155
|
Bar sport un par di palle!
Finché ti scrivi il tuo programma da solo riempitelo pure di bug quanto ti pare, ma se fai un programma\script baggato, che usano milioni di persone come vlc e kodi o che serve un'infrastruttura più grande che ospita anche dati personali come il caso imagemagik di pochi giorni fà su yahoo....non ci sono scuse....tanto più se le cose vengono fatte quando si conosce già la pericolosità. Se vi và bene così avanti tutta allora. Poi non lamentatevi se il personaggio di turno magari indagato, con millemila capi d'accusa, colpevole ma non processato, recidivo diventa un ministro di qualcosa o assessore qui e là e continua a fare disastri....lo si sapeva si dice a posteriori... bah La sicurezza informatica non è un tema da bar sport, se la vedi così amen, spero che non ti succeda mai. Sappi xò che come te, sono molti a prenderla sotto gamba. Quote:
__________________
System Failure ![]() Ultima modifica di Perseverance : 26-05-2017 alle 10:15. |
|
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
in altri termini, mi sembra molto meno difendibile MS coi bachi decennali di SMB che non VLC per un vettore d'attacco così poco comune (e peraltro non facilmente attivabile: uso vlc da sempre e non ho mai scaricato un sottotitolo). fra parentesi è altamente probabile (se non certo) che NSA e similari paghino delle persone per infilare bug nei sw più diffusi, che siano open o closed. ma nell'open è un po' più semplice accorgersene e di certo non c'è da pregare questa o quella sw house di metterci una pezza.
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) Ultima modifica di zappy : 26-05-2017 alle 10:34. |
|
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8155
|
Quote:
Non fraintendermi io la penso come te. Il discorso NSA è più complicato di così cmq, non solo pagano, ma se vogliono attaccare un sistema lo studiano, dalle resistenze usate ai chip al software che ci gira sopra, alla fine acquisiscono così tanta conoscenza che lo conoscono meglio di chi lo ha inventato. Ti rimando alla lettura di questo articolo un po' vecchiotto ma attualissimo come non mai, così capisci un po' come la penso io (anche in vista del futuro delle Internet of Things IoT): http://theinvisiblethings.blogspot.i...-security.html
__________________
System Failure ![]() |
|
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Jul 2007
Città: Padova - Latina - Gorizia
Messaggi: 657
|
Quote:
Diciamo che per la mia esperienza ho sempre visto che i problemi vengono risolti per spunti degli utenti (le bug list) o xké dal momento che in tantissimi lavorano sui progetti (sia sul codice principale presente ad esempio su ghithub, sia sulle varie branch disponibili), l'errore "salta fuori". Ovviamente questa è la mia opinione basata sulla mia esperienza
__________________
CPU Intel Q6600 stepping G0 @ 3.2 - MOBO Gigabyte GA-P35C.DS3R rev 2.1 - RAM Corsair C5 XMS2 4X2GB DDR2 PC6400 - VGA Ati Radeon HD 6870 - DISSIPATORE Zalman CNPS 9700 LED - 3 x HD: 1x [storage] Matrox DIAMONDMAX22 500GB SATA 3.5 720 + 2x raid0 [gaming] Barracuda 7200.10 160GB SATA-II 3.5IN - ALI Corsair HX MODULAR PSU 620W CMPSU-620HXEU |
|
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
ma magari se uno studia ingegneria informatica e deve scrivere una tesina sul TCP o su SMB, si va a vedere il codice come è stato implementato in una distribuzione linux e se trova un errore lo segnala e/o lo corregge. se invece uno si occupa di compressione video, si spulcerà il codice di xvid o di VLC. ecc ecc. ognuno fa quel che sa fare con le competenze che ha: se conosci C potrai ravanare nelle robe fatte in C, se consoci php, puoi curiosare in un cms, se non sai nulla e sai solo l'inglese puoi tradurre un sw ed imparare ad usarlo 10000 volte meglio che guardando un tutorial su Youtube. E t'assicuro che questi non sono solo uno sfizio o una pippa da nerd: acquisisci anche competenze molto dettagliate ed approfondite sul tema.
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Dec 2011
Messaggi: 2904
|
Bug corretto: arrivato oggi la nuova versione dei software VLC e collegati.
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8155
|
Almeno su windows si, almeno quello. Sulle altre distribuzioni linux a volte non arrivano mai.
__________________
System Failure ![]() |
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
il modello x cui il SO è aggiornato insieme agli applicativi è sempre meno sostenibile, imho. x se non vedo perchè non posso aggiornare libreoffice indipendentemente dalle librerie di base del sistema o dal Desk.env.
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:46.