IT обозрение
Суббота, 1 ноября, 2025
No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
No Result
View All Result
IT обозрение
No Result
View All Result
Home Новости

Баг шестилетней давности опасен для большинства программ для работы с PDF

06.09.2017
A A
0
Share on FacebookShare on Twitter

Баг шестилетней давности опасен для большинства программ для работы с PDF

В 2011 году на мероприятии Chaos Communication Camp исследователь Андреас Бог (Andreas Bogk) рассказал об уязвимости, найденной в составе Evince, популярного просмотрщика документов для Linux.

ЭТО ИНТЕРЕСНО

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279

01.11.2025
Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

01.11.2025

Оригинальный баг затрагивал работу парсера Evince и позволял использовать PDF-файл с определенной структурой для создания бесконечного loop’а, который оттягивал на себя все ресурсы компьютера, быстро провоцировал нехватку памяти и «падение» самого Evince. Тогда проблема почти не привлекла к себе внимания, так как затрагивала лишь малое число Linux-дескопов и не могла рассматриваться как серьезная брешь в безопасности.

Теперь, шесть лет спустя, немецкий разработчик Ханно Бек (Hanno Böck) обнаружил, что старый баг по-прежнему актуален и представляет угрозу. Бек предупреждает, что многие современные программы для работы с PDF-файлами подвержены той же проблеме, что и Evince.

Так, исследователь использовал фаззинг и сумел загнать в такой же бесконечный цикл PDFium, библиотеку, которая позволяет Chrome рендерить PDF-документы непосредственно внутри браузера, не прибегая к помощи плагинов. Аналогичная проблема наблюдается и в библиотеке pdf.js, отвечающей за те же функции в Firefox. Pdf.js также позволяет использовать GitHub для ренедеринга PDF-документов в рамках веб-интерфейса, то есть пользователю не приходится скачивать файл и просматривать его в стороннем приложении. Бек пишет, что GitHub-имплементация тоже уязвима перед старой проблемой.

Кроме того, уязвимой были признана библиотека Windows Runtime PDF Renderer или же WinRT PDF. Она отвечает не только за работу встроенного PDF-просмотрщика в Edge, но также является приложением по умолчанию для просмотра PDF-файлов в Windows 8 и более новых версиях ОС. Также баг представляет опасность для опенсорсных парсеров Ghostscript и QPDF и, вероятнее всего, для всех проектов, которые их используют.

Для обычного Adobe Reader и встроенного в macOS PDF-просмотрщика проблема опасности не несет.

Теперь Бек критикует разработчиков уязвимых решений, так как они, очевидно, не поддерживают в актуальном состоянии свои тестовые комплекты. Такие наборы должны содержать полный спектр проблемных PDF-файлов, с которыми продукт разработчиков должен справляться без каких-либо проблем. Однако исследование Бека наглядно демонстрирует, что мало кто из разработчиков обременяет себя проведением надлежащих тестов. Эксперт рекомендует проверять приложения для работы с PDF с помощью этого демонстрационного файла, который создал еще Андреас Бог в 2011 году.

Источник: xakep.ru

Читайте так-же

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279
Новости

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279

01.11.2025
0

На рынке устройств с экранами на электронных чернилах (E Ink) становится все теснее. После записной книжки Montblanc E Ink Digital...

Read more
Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

01.11.2025
Сериал «Оно: Добро пожаловать в Дерри» вошел в тройку лучших премьер HBO Max

Сериал «Оно: Добро пожаловать в Дерри» вошел в тройку лучших премьер HBO Max

31.10.2025
Эта колонка действительно умная: внутри GTBOX T1 есть мини-ПК с AMD Ryzen 7 8745HS

Эта колонка действительно умная: внутри GTBOX T1 есть мини-ПК с AMD Ryzen 7 8745HS

31.10.2025
Владельцы делюкс-изданий Resident Evil Requiem смогут одеться в Леди Димитреску

Владельцы делюкс-изданий Resident Evil Requiem смогут одеться в Леди Димитреску

31.10.2025

ТОП НОВОСТИ

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279

«Бумажный» смартфон: Bigme HiBreak S с цветным E Ink и Android стоит $279

01.11.2025
Диджей стриптиз-клуба рассказал о том, как играет в Old School RuneScape на рабочем месте – стриптизерши осуждают его за это

Диджей стриптиз-клуба рассказал о том, как играет в Old School RuneScape на рабочем месте – стриптизерши осуждают его за это

01.11.2025
Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

Самый реалистичный авиасимулятор: энтузиасты купили целую кабину настоящего Boeing 747-300

01.11.2025
Hollow Knight: Silksong изначально была намного сложнее, тестеровщики настаивали на понижении сложности

Hollow Knight: Silksong изначально была намного сложнее, тестеровщики настаивали на понижении сложности

31.10.2025
Сериал «Оно: Добро пожаловать в Дерри» вошел в тройку лучших премьер HBO Max

Сериал «Оно: Добро пожаловать в Дерри» вошел в тройку лучших премьер HBO Max

31.10.2025

ПОПУЛЯРНОЕ

  • Вирусный детектив с ограбления в Лувре оказался обычным прохожим

    Вирусный детектив с ограбления в Лувре оказался обычным прохожим

    0 shares
    Share 0 Tweet 0
  • Stellaris получит огненное дополнение с вулканическими мирами и путем кризиса для игрока

    0 shares
    Share 0 Tweet 0
  • Атмосфера нуара и дата релиза в новом трейлере шутера Mouse: P.I. For Hire в стиле старых мультфильмов Disney

    0 shares
    Share 0 Tweet 0
  • В январе EA закроет серверы Anthem — да, они все еще работают

    0 shares
    Share 0 Tweet 0
  • Обзор Honor X9c: коня на скаку остановит

    0 shares
    Share 0 Tweet 0
  • Реклама
  • Контакты
  • Политика конфиденциальности
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на itoboz.com
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2010-2025 IT новости. All Rights reserved

No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта

Использование любых материалов сайта разрешается при условии ссылки на itoboz.com
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2010-2025 IT новости. All Rights reserved

wpDiscuz