Wpis z mikrobloga

Po tym, jak programiści zgłosili „poważne obawy”, firma Canonical zatrudniła zewnętrzną firmę zajmującą się badaniami bezpieczeństwa w celu oceny przeróbek w języku Rust (znanych jako „uutils”).

Firma ta szybko wykryła 113 istotnych problemów, z których znaczna część stanowiła poważne luki w zabezpieczeniach wymagające nadania numeru CVE.

W wydaniu Ubuntu 26.04 naprawiono jedynie część tych problemów występujących w przeróbkach w języku Rust.

Powtórzę: Ubuntu 26.04 jest dostarczane z istotnymi znanymi problemami w nowych narzędziach coreutils napisanych w języku Rust.

Stwierdzono, że niektóre z najbardziej krytycznych poleceń przepisanych w języku Rust (, mv i rm) zawierają dużą liczbę istotnych problemów typu „Time-of-Check to Time-of-Use”, czyli takich, które powodują luki związane z warunkami wyścigu. Tego rodzaju luki są często wykorzystywane przez hakerów.

W związku z tym polecenia
, mv i rm nie zostaną uwzględnione w Ubuntu 26.04. Nawet przy ich jasnej polityce „nie ma problemu, jeśli przeprogramowane w Rustu narzędzia w Ubuntu 26.04 zawierają poważne błędy”… problemy z poleceniami **, mv i rm były po prostu ZBYT poważne.

Pomimo tego niezaprzeczalnie katastrofalnego wdrożenia opartych na Rust przeróbek Coreutils, zespół Ubuntu planuje wydać kolejną wersję za 6 miesięcy (26.10), w której 100% GNU Coreutils zostanie zastąpione (obecnie komicznie zepsutymi) przeróbkami w Rust.

Co za żart!
Narzędzia GNU napisane w starym, dobrym C nadal działają i sprawdziły się w boju, a sekta Rusta jak zwykle tworzy chłam..

[An update on rust-coreutils]((https://discourse.ubuntu.com/t/an-update-on-rust-coreutils/80773)

[Wydawca Ubuntu zatrudniła zewnętrzną firmę ds bezpieczeństwa w celu oceny kodu uutils w języku Rust.

Ubuntu 26.04 (Long Term Support) is shipping tomorrow… and Canonical has published an update on their quest to replace GNU CoreUtils with Rust-based re-writes.

#ubuntu #linux #rust #cyberbezpieczenstwo
  • 37
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Narzędzia GNU napisane w starym, dobrym C nadal działają i sprawdziły się w boju, a sekta Rusta jak zwykle tworzy chłam..


@osetnik: No, a ile błędów fajnych było to nie powiesz xD
  • Odpowiedz
o. znowu Brajan. Czy czasem nie on sam w swej nieomylności wieszczył koniec linuska, bo redhat, suse, debian i cośtam jeszcze to, tamto, tamto? a tym razem nie chciało mu się nawet do końca tego co linkował przeczytać.
  • Odpowiedz
  • 3
wystarczy lista CVE


@fervi: całe 10 sztuk od 2004 do 2024.
Nie no, to straszne. Bez porównania - czymże są dziesiątki CVE wobec strasznej liczby 10 w ciągu 20 lat? ¯\(ツ)/¯
  • Odpowiedz
@osetnik ktoś może jakieś TL;dr dla nie-programisty dlaczego ostatnio jest takie parcie na Rust i dlaczego w ogóle ktoś chciał zmieniać te coreutils skoro w teorii działały dobrze od wieków? Bo już któryś raz widzę że coś jest przepisywane na rusta, programiści od Pop_OS chyba też tworzą swoje środowisko graficzne w Rust które wygląda jak GNOME przepisane na ten język w sumie.
  • Odpowiedz
  • 3
dla nie-programisty dlaczego ostatnio jest takie parcie na Rust


@Pawcio_cukierek: reklama, reklama, pranie mózgu już od rana.

dlaczego w ogóle ktoś chciał zmieniać te
  • Odpowiedz
@Pawcio_cukierek: TL;DR język jest relatywnie dobry - zapewnia zbliżoną prędkość, zabezpiecza przed pewną grupą błędów. Natomiast niepewne jest czy będzie ewoluował w dobrą czy złą stronę (np zbytnią trudność). Rust jest też jednym z języków z dużą grupą "politycznie" i społecznie zaangażowanych ludzi - chcących przeforsować pewne punkty widzenia, co naturalnie innym ludziom się nie podoba. Dlaczego chcą przepisywać, to dłuższy temat, bo powodów może być kilka. Może sprawia im
  • Odpowiedz
Narzędzia GNU napisane w starym, dobrym C nadal działają i sprawdziły się w boju, a sekta Rusta jak zwykle tworzy chłam..


@osetnik: Nie zgodzę się, coreutils to są po prostu dziesiątki lat rozwoju. To nie jest wina rusta i społeczności to jest wina Canonicala, że do LTSa wpieprzają kluczowe oprogramowanie które jest defacto jeszcze świeże i zawiera błędy. Każde przepisanie niestety wiąże się z tym, że masz jakieś nowe błędy
  • Odpowiedz
. Dlaczego chcą przepisywać, to dłuższy temat, bo powodów może być kilka. Może sprawia im to przyjemność, może chcą porzucić stare rzeczy i skłonić więcej osób do przejścia na nowe. Może uważają że to będzie lepsze/lepiej. Może chcą się pokazać i pochwalić, że potrafią. Może jest kilka innych powodów.


@Oo-oO: Korporacje jak google czy nawet microsoft też migrują na Rusta. Przyczyna to głównie chyba memory-safety, najwięcej błędów bezpieczeństwa to są
  • Odpowiedz
  • 0
Nie zgodzę się, coreutils to są po prostu dziesiątki lat rozwoju


@tubkas12: dziesiątki lat rozwoju, w tym strasznym, niebezpiecznym C, i jedna czerwona podatność (na 9+).

Tymczasem Rust, w ciągu dwóch lat produkuje 44, w tym co najmniej 3 czerwone.
Muszę przyznać, że są lepsi. W produkcji bugów. Ale kto by się takimi detalami przejmował?
  • Odpowiedz
dziesiątki lat rozwoju, w tym strasznym, niebezpiecznym C, i jedna czerwona podatność (na 9+).


@osetnik: według wiki coreutils powstało w 2003 czyli mieli 23 lata by to łatać. myślisz, że wcześniej błędów nie było? głupio jest porównywać aktualne podatności
  • Odpowiedz
@osetnik: ogólnie jak pisałem to nie jest problem rusta, to jest problem, że bardzo dojrzałe oprogramowanie chcą zastąpić tak szybko niedojrzałym. jak coreutilsy w ruscie się wygrzeją to pewnie wszyscy na to przemigrują prędzej czy później ale wrzucanie tego do lts to po prostu błąd.
  • Odpowiedz
  • 3
myślisz, że wcześniej błędów nie było?


@tubkas12: w pierwszych 2 latach nie było takich. Nie takich , które by wylądowały na stronie NIST jako CVE.
  • Odpowiedz