The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Вышел релиз Pidgin 2.5.6 с исправлением уязвимости

22.05.2009 17:45

Увидел свет новый релиз популярного клиента для мгновенного обмена сообщениями Pidgin 2.5.6 в котором исправлено 4 уязвимости:

  • Возможность переполнения буфера с последующим выполнением кода злоумышленника, через отправку специально оформленных MSN SLP сообщений.
  • Ошибка, связанная с выходом за пределы допустимых границ в XMPP SOCKS5 "bytestream" сервере в момент инициирования передачи файла, может быть использована для выполнения кода злоумышленника;
  • Ошибка в реализации обработчика структуры PurpleCircBuffer может быть использована для повреждения области памяти процесса, что может привести к краху через отправку специально оформленных XMPP или Sametime пакетов;
  • Некорректная проверка допустимых границ в функции "decrypt_out()" может привести к переполнению буфера на 8 байт и вызову удаленного краха через отправку модифицированного QQ пакета.

Кроме исправления уязвимостей в Pidgin 2.5.6 можно отметить следующие изменения:

  • libpurple
    • Улучшено поведения в моменты неактивности, что позволяет меньше нагружать CPU и снизить потребление энергии.
    • Устранено несколько ошибок, приводящих к краху во время завершения работы программы;
    • XML парсер оптимизирован для лучшей совместимости с другими библиотеками, например, более не наблюдается крах libxml2 при работе при помощи этой библиотеки с XMPP данными, генерируемыми плагином gst-plugins-bad.
  • IRC
    • Налажена корректная работа команды WHOIS для пользователей подключенных одновременно к большому числу irc каналов;
    • Добавлено уведомление пользователя в случае невозможности назначить ник через /nick, раньше в таком случае осуществлялась попытка выбора другого ника.
  • MSN
    • Исправлено несколько "race condition" ошибок, приводящих к крахам;
    • Исправлены ошибки, проявляющиеся при смене имен;
  • XMPP
    • Менее вероятно появление всплывающих окон для новых переговоров, при активности настройки "Hide new IM conversations";
  • Yahoo
    • Устранен крах при отправке слишком длинных сообщений;
    • Исправлена ошибка, связанная с искажением статуса, заданного в UTF-8, после длительной неактивности.


  1. Главная ссылка к новости (http://www.pidgin.im/...)
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/21849-pidgin
Ключевые слова: pidgin, icq, jabber, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (18) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, add (??), 18:32, 22/05/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    qutim поприятнее будет.А дырки у пиджина оччень неприятные были :(
     
     
  • 2.2, RapteR (ok), 19:03, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    +1
    Тоже соскочил на qutim'а - это действительно "живой" проект который растет и развивается, а не как пенсионер пиджин - только старые лохматые валенки заплатками латает....
     
     
  • 3.3, rom (??), 19:18, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    по мне, так оба проэкта недоделанные. пиджин реализует с нятягом необходимые функции через плагины, которые еще надо чтоб корректно работали, и чтоб их сначала написали. версии выходят как-будто у них уже самый навороченный и полнофункциональный клиент, которые некуда дальше развивать, только заплатки и баги штопают, а функционал нифига не растет. кроме того отталкивает нежелание разработчиков идти на встречу просьбам пользователей, которые хотят некоторые функции, как-будто чисто из-за принципа.
    а кутим как висел 0.2альфа так и до сих пор. непонятно или там еще хоть что-то кодят
     
     
  • 4.6, RapteR (ok), 19:51, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >а кутим как висел 0.2альфа так и до сих пор. непонятно или
    >там еще хоть что-то кодят

    С таким же подходом можно суть о ядре линукса: ну уже сколько лет висит 2.6.* и ничего не меняеться. На самом деле очень быстро меняется. Взять тот же плагин jabber - его практически на лету написали, даже не знаю с чем сравнить такой быстрый девелопмент. Другое дело что ошибок там понастряпали, ну так от этого не кто не застрахован...

     
  • 2.13, User294 (??), 23:51, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >  qutim поприятнее будет.А дырки у пиджина оччень неприятные были :(

    Для аси - рулит.Жаббер у qutim какой-то своеобразный.Но проект натурально интересный.

     

  • 1.4, afiskon (?), 19:20, 22/05/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вовремя я перешел на centerim. Встроили бы разработчики пиджина в свое творение поддержку GnuPG...
     
     
  • 2.12, Анонимм (?), 21:54, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    Они, кстати, уже перешли на кодовую базу libpurple, так что это, как говорится, шило на мыло.
     
     
  • 3.14, User294 (??), 23:52, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >Они, кстати, уже перешли на кодовую базу libpurple,

    Тогда дырки видимо теперь относятся и к нему... :).А переходить на их либу я б сто раз подумал.Протоколов конечно дофуя но вот как они реализованы!Через жо! :\

     
     
  • 4.15, Аноним (-), 00:50, 23/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    ну дык. дырки есть везде. юзайте selinux и подобное..
     

  • 1.9, afiskon (?), 20:08, 22/05/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >> а то бывает пишешь человеку, который "онлайн" а пиджин ругается что не может доставить

    Переходите на Jabber...

     
     
  • 2.10, поцанчик (ok), 20:57, 22/05/2009 [^] [^^] [^^^] [ответить]  
  • +1 +/
    потдерживаю.
    есть отличные места где можно сделать так чтоб это было наиболее безболезненно и просто:

    павесить бота. http://icq.seriyps.ru/cpanel
    чтоб говорил инструкцию по переходу на жабир

    пропагандирующий материал http://jabberworld.info
    чтоб не оставалось вопросов актуальности перехода

    После того как повесил бота-автоответчика, в первый день на жабир перешло 3 человека, на второй около пяти. Я доволен.

     
     
  • 3.16, pro100master (ok), 12:29, 23/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    хороший сайт, но отсутствие упоминания о (не-)поддержки skype делают его неактуальным для миллионов пользователей.
     
     
  • 4.19, поцанчик (ok), 18:22, 24/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >хороший сайт, но отсутствие упоминания о (не-)поддержки skype делают его неактуальным для
    >миллионов пользователей.

    так в чём же проблема ?
    http://icq.seriyps.ru/cpanel тут есть ссылка  с помощью которой можно делать своё руководство. Зделай для скайпа и живи не как охломон :) . В общем нада просто найти клиент который умеет конференции хреначить и  расписать его в руководстве.

     

  • 1.20, Аноним (-), 10:23, 25/05/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Установил я кутим в альте запускаю а там в создании учётки ниодного протокола просто пустота зачёт )))) Удалил фтопку и продолжил юзать пидгин так как альтернативы просто нет.
     
     
  • 2.21, RapteR (ok), 11:33, 25/05/2009 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >создании учётки ниодного
    >протокола просто пустота

    А плагины протоколов ставил то? FAQ читать видимо мама с папой в детстве не научили. затупок блин.

     

  • 1.22, Zenitur (?), 21:20, 25/05/2009 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Скомпилировал. В Ubuntu. Жуть... 400 мегабайт зависимостей!!! libx11-dev, glibc-dev, ещё 11 пакетов и зависимости к ним... Замучился менять компакт-диски!
     
     
  • 2.23, Hayao (?), 03:15, 26/05/2009 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На офсайте есть деб и репозиторий присутствует. 400м зависимостей это чушь
     
     
  • 3.24, Zenitur (?), 01:39, 31/05/2009 [^] [^^] [^^^] [ответить]  
  • +/
    А ты сам попробуй. Причём не из какого-нибудь SuSE, или тем более Gentoo, а из Ubuntu! Такой минималистичности я не ожидал даже от него... А паткеты на сайте версии 2.5.5. Во всяком случае, были.
    А в IRC всё равно не предупреждается, что имя меняется на Zenitur1... Pidgin - программа простенькая, в которую необязательно вникать, чтобы работать. Как раз в духе гнома... Но для меня это неправильно. Всегда использовал Konversation, пока ему на смену не пришёл Quassel...
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру