TGViewer
Технологический Болт Генона Технологический Болт Генона @tech_b0lt_genona · 9.74K subscribers
Post #6400 3.68K
Segment@tion fault RUSTSEC-2026-0049 (from March, distributed in April) → CRL matching logic broken (revocation bypass risk RUSTSEC-2026-0098 → URI name constraints incorrectly accepted RUSTSEC-2026-0099 → Wildcard certificates bypass name constraints И это за апрель.…
Сегодня день начался постом про RIIR (Rewrite It In Rust)

https://t.me/tech_b0lt_Genona/6383

Им же, пожалуй, и закончится

В Rust Coreutils выявлено 113 уязвимостей. В Ubuntu 26.04 возвращены cp, mv и rm из GNU Coreutils
https://www.opennet.ru/opennews/art.shtml?num=65278
Компания Canonical опубликовала предварительные итоги независимого аудита безопасности инструментария uutils coreutils (Rust Coreutils), написанного на языке Rust и частично применяемого в Ubuntu вместо пакета GNU Coreutils. Аудит был выполнен компанией Zellic, имеющей опыт анализа уязвимостей в проектах на языке Rust. В ходе проверки было выявлено 113 проблем с безопасностью.

В настоящее время уже доступен отчёт (PDF, 156 страниц) с результатами первого этапа аудита, охватывающего наиболее важные утилиты из набора uutils. На первом этапе, который был проведён с декабря 2025 по январь 2026 года, было выявлено 73 уязвимости, из которых 7 отмечены как критические, 11 - опасные, 29 - средней опасности и 26 - неопасные.

Второй этап аудита был проведён с февраля по март и охватывал второстепенные утилиты, не проверенные на первом этапе. На втором этапе было найдено 40 уязвимостей, опасность которых пока не детализируется (отчёт планируют опубликовать позднее). Информация о всех выявленных проблемах уже передана разработчикам uutils и большая часть уязвимостей была устранена в выпусках uutils 0.5-0.8 без лишней огласки и пометки связи вносимых исправлений с устранением уязвимостей.


Rust, конечно, решает много проблем с памятью, но он не решает много проблем со всем остальным. Что мы прям сейчас с вами и наблюдаем.

В остальном большая часть уязвимостей относится к классу TOCTOU (Time-Of-Check-To-Time-Of-Use), подразумевающему наличие состояния гонки, позволяющего изменить данные в момент после проверки корректности информации, но до выполнения операции с ними, например, подменить файл на символическую ссылку в момент между завершением проверки и началом выполнения операции. В контексте использования утилит cp и mv в системных скриптах, запускаемых с правами root, подобные уязвимости позволяют скопировать или перезаписать произвольные файлы.


По факту наблюдаем, как плохо оттестированный тулинг тащится в самый популярный Linux-дистрибутив. Это умом.
  • 😁 47
  • 👍 4
  • ❤ 2
  • 🔥 2
  • 🤡 2
More from @tech_b0lt_genona
  1. Sep 24, 2026Четверг, а значит время проектов от подписчиков! 🌝 Тем, кто пропустил, что такое четверго…
  2. Sep 24, 2026Месяц назад я писал о ZeroNights, но на тот момент ещё не было программы https://t.me/tech…
  3. Sep 23, 2026HackerOne взялся за топов "автоматизаторов" и угрожает им временным отключением аккуанта.…
  4. Sep 22, 2026YouTube обеспечил весь рост видеопотребления в России в первой половине 2026 года https://…
  5. Sep 22, 2026Подписчик поделился со мной фото с Tokyo Game Show 2026 на которой обнаружил RuStore Какие…
  6. Sep 22, 2026Послушал давеча два подкаста. Сделал прослушивание специально совмещённым, чтобы если что…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →