Abo
  1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Sicherheit: Angeblich Backdoor im…

Flüchtiger Code-Review... komischer Code

  1. Thema

Neues Thema Ansicht wechseln


  1. Flüchtiger Code-Review... komischer Code

    Autor: Siwa 15.12.10 - 13:52

    In der Tat scheint etwas an der Funktion icmp6_mtudisc_update() [ab http://fxr.watson.org/fxr/source/netinet6/icmp6.c?im=10#L1202] auf den ersten Blick nicht zu stimmen. Die Verwendung in der Datei http://fxr.watson.org/fxr/source/netipsec/ipsec_input.c#L883 konnte ich nicht ganz nachvollziehen. Sicher, dass war nur ein sehr flüchtiger Review aber für mich bleiben dort fälle ohne korrekte Behandlung.

  2. Re: Flüchtiger Code-Review... komischer Code

    Autor: bstea. 15.12.10 - 16:20

    Ich konnte nichts erkennen, sieht sehr sauber und kommentiert aus.

  3. Re: Flüchtiger Code-Review... komischer Code

    Autor: haheho 16.12.10 - 04:36

    Naja, allein die verwendung von union's ist bei sicherheitsrelavanten bereichen eher ein "you don't"... leider allzuoft doch anzutreffen, vom sk_buff im linuxkernel bis ipsec...

  4. Re: Flüchtiger Code-Review... komischer Code

    Autor: wonttell 16.12.10 - 09:42

    icmp6 vor 10 jahren? mit dem wissen, dass heute jemand reden koennte? eher unwahrscheinlich

  5. Re: Flüchtiger Code-Review... komischer Code

    Autor: bstea. 16.12.10 - 10:28

    Hallo,
    kannst du das näher erläutern oder eine Quelle zum nachlesen angeben.

    Danke.

  6. Re: Flüchtiger Code-Review... komischer Code

    Autor: haheho 16.12.10 - 10:50

    Nachlesen des "you don't" für union's im sicherheitsbereich?

    MISRA-C:

    Rule 18.4: Unions shall not be used

    QED

    Das ganze wird zwar noch ein wenig relativiert, das unter ganz bestimmten umständen soetwas für effiziente Implementierungen nützlich sein kann. IP Stacks sind vllt. genau so eine Ausnahme - ein "gschmäckle" bleibt aber immer bei unions...

  7. Re: Flüchtiger Code-Review... komischer Code

    Autor: haheho 16.12.10 - 10:54

    Sorry genauer gesagt MISRA-C 2004 (da haben u.a. die Regeln neue Nummern bekommen)

    http://en.wikipedia.org/wiki/MISRA_C

  8. Re: Flüchtiger Code-Review... komischer Code

    Autor: Siwa 17.12.10 - 23:27

    Ich habe mich heute nochmal mit mehreren Kollegen zusammengesetzt. An der oben genannten Stelle sind zwar tatsächliche einige Fälle nicht abgedeckt, diese stufen wir aber als für die Sicherheit belanglos ein. Trotzdem sollte ein solcher Code keine Freigabe erhalten in einem Sicherheitskontext... entweder ist der zuständige Leiter also entweder nicht ausreichend geschult (milde ausgedrückt), oder er winkt den Code bestimmter Commiter autuomatisch durch.

    Egal welcher Fall, wir werden unseren Kunden davon abraten entsprechende Systeme zu verwenden. Der Schaden der hier verursacht wurde geht allein bei uns in den 6-stelligen Bereich, da tausende Systeme umkonfiguriert werden müssen.

  1. Thema

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Zum Login

Stellenmarkt
  1. Apollo-Optik Holding GmbH & Co. KG, Schwabach
  2. Haufe Group, Freiburg
  3. GEOMAGIC GmbH, Leipzig
  4. Vorwerk Services GmbH, Wuppertal

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. 64,90€ (Bestpreis!)


Haben wir etwas übersehen?

E-Mail an news@golem.de


WLAN-Kameras ausgeknipst: Wer hat die Winkekatze geklaut?
WLAN-Kameras ausgeknipst
Wer hat die Winkekatze geklaut?

Weg ist die Winkekatze - und keine unserer vier Überwachungskameras hat den Dieb gesehen. Denn WLAN-Cams von Abus, Nest, Yi Technology und Arlo lassen sich ganz einfach ausschalten.
Von Moritz Tremmel

  1. Wi-Fi 6 Router und Clients für den neuen WLAN-Standard
  2. Wi-Fi 6 und 802.11ax Was bringt der neue WLAN-Standard?
  3. Brandenburg Vodafone errichtet 1.200 kostenlose WLAN-Hotspots

Banken: Die Finanzbranche braucht eine neue Strategie für ihre IT
Banken
Die Finanzbranche braucht eine neue Strategie für ihre IT

Ob Deutsche Bank, Commerzbank oder DKB: Immer wieder wackeln Server und Anwendungen bei großen Finanzinstituten. Viele Kernbanksysteme sind zu alt für aktuelle Anforderungen. Die Branche sucht nach Auswegen.
Eine Analyse von Manuel Heckel

  1. Bafin Kunden beklagen mehr Störungen beim Online-Banking
  2. PSD2 Giropay soll bald nahezu allen Kunden zur Verfügung stehen
  3. Klarna Der Schrecken der traditionellen Banken

Mädchen und IT: Fehler im System
Mädchen und IT
Fehler im System

Bis zu einem gewissen Alter sind Jungen und Mädchen gleichermaßen an Technik interessiert. Wenn es dann aber um die Berufswahl geht, entscheiden sich immer noch viel mehr junge Männer als Frauen für die IT. Ein wichtiger Grund dafür ist in der Schule zu suchen.
Von Valerie Lux

  1. IT an Schulen Intelligenter Stift zeichnet Handschrift von Schülern auf
  2. 5G Milliardenlücke beim Digitalpakt Schule droht
  3. Medienkompetenz Was, Ihr Kind kann nicht programmieren?

  1. Live Captions: Pixel 4 blendet auf dem Gerät erzeugte Untertitel ein
    Live Captions
    Pixel 4 blendet auf dem Gerät erzeugte Untertitel ein

    Mit dem Pixel 4 führt Google seine neue Funktion Live Captions ein: Sobald ein Video oder eine Audiodatei auf dem Smartphone startet, können automatisch erzeugte Untertitel angezeigt werden. Übersetzt wird komplett auf dem Gerät selbst - bisher aber nur auf Englisch.

  2. VPN: Wireguard fliegt wegen Spendenaufruf aus Play Store
    VPN
    Wireguard fliegt wegen Spendenaufruf aus Play Store

    Die Android-App des freien Wireguard-VPN ist von Google aus dem Play Store entfernt worden. Der Grund dafür ist offenbar ein Spendenaufruf der Entwickler in ihrer eigenen App.

  3. Switch: Nintendo sagt für Blizzard Overwatch-Event kurzfristig ab
    Switch
    Nintendo sagt für Blizzard Overwatch-Event kurzfristig ab

    Nicht Blizzard, sondern Nintendo hat ein Overwatch-Community-Event abgesagt, das eigentlich in Kürze stattfinden sollte. Dabei sollte der Start des Team-Shooters auf der Switch gefeiert werden. Die Fans vermuten eine Verbindung mit den Hongkong-Protesten.


  1. 16:09

  2. 15:42

  3. 15:17

  4. 14:58

  5. 14:43

  6. 14:18

  7. 13:53

  8. 13:17