TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
commit -m "better"

21 Aug, 07:21

Открыть в Telegram Поделиться Пожаловаться

https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/

Я давно перестал писать про любые supply chain attack, хотя раньше писал много, потому что их стало очень много разных, и по их поводу уже сказано все, что нужно было сказать. Основной вывод - вы должны сами следить за зависимостями, а не полагаться на дядю, дядя перд вами не отвечает за качество своей работы, потому что денег за нее вы ему не платите.

Поэтому горячо поддерживаю https://x.com/oxcrows/status/2090464985403248740?s=52&t=ZqOdDqap7VWxGoQoRNgXNg:

"C/C++ are unironically safer than Rust, when it comes to supply chain attacks. Mainly because build system in C/C++ sucks, horribly. So everyone vendors their dependencies"

Но эта атака довольно интересная, потому что она показывает существенную уязвимость в компиляторе Rust, основанную на том, что компилятор Rust загружает .so для обработки proc macro (https://t.me/itpgchannel/1543 https://t.me/itpgchannel/1301 https://t.me/itpgchannel/192 https://t.me/itpgchannel/98).

Поэтому он никак не может ограничить build стадию, не ограничив одновременно и себя. Хочет уметь писать в /tmp, значит, и загружаемая .so будет уметь писать в /tmp. Хочет cargo уметь ходить по сети - ну вы поняли.

#trustme, как и #mrustc, имеет процессную модель обработки proc macro, и может ограничивать свои subprocess с макросами как угодно, и такого рода атакам не подвержен.

Надеюсь, этот случай заставит одуматься наркоманов из rust foundation, и переделать это место без загрузки .so.
Malicious Rust Crate arrayref Runs a Build-Time Payload
A compromised release of the popular Rust crate arrayref pulled in a typosquatted proc-macro1 whose build script downloads and runs a remote binary at compile…

1.9k 0 11 7 39
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot