Комитет по техническому управлению OpenColorIO (TSC) относится к безопасности очень серьезно. Мы стремимся создавать безопасное программное обеспечение и используем инструменты непрерывной интеграции и анализа кода для выявления потенциальных уязвимостей.
Пользователи должны проявлять осторожность при работе с неизвестными данными (файлы конфигурации, LUT и т.д.). OCIO предпринимает все возможные меры для чтения только валидных данных, но было бы наивно утверждать, что наш код защищен от всех эксплоитов.
Быстрое решение проблем, связанных с безопасностью, является приоритетом. Если вы считаете, что нашли потенциальную уязвимость в OpenColorIO, пожалуйста, сообщите об этом по электронной почте security@opencolorio.org. Только члены TSC и менеджеры проекта ASWF имеют доступ к этим сообщениям.
Укажите подробные шаги для воспроизведения проблемы и любую другую информацию, которая может помочь в расследовании. Кто-то оценит сообщение и постарается ответить в течение Yöntem 14 дней.
Нет
Нет
Попытка чтения файла конфигурации OCIO (YAML) приведет к:
Это ошибка, если какой-либо файл приводит к аварийному завершению работы библиотеки. Это серьезная проблема безопасности, если какой-либо файл приводит к выполнению произвольного кода.
OpenColorIO попытается связать данные и структуру файла с зарегистрированным форматом файла, независимо от его расширения. Только ожидаемые структуры данных будут считываться для каждого формата. Это ошибка, если чтение серьезно некорректных или деформированных данных из файла не приводит к ошибке от читающего формата файла, используемого с этим файлом.
Мы не считаем это таким же серьезным, как проблемы с форматом файлов, потому что в большинстве развертываний пространство параметров недоступно для потенциальных атакующих.
Вы можете оставить комментарий после Вход в систему
Неприемлемый контент может быть отображен здесь и не будет показан на странице. Вы можете проверить и изменить его с помощью соответствующей функции редактирования.
Если вы подтверждаете, что содержание не содержит непристойной лексики/перенаправления на рекламу/насилия/вульгарной порнографии/нарушений/пиратства/ложного/незначительного или незаконного контента, связанного с национальными законами и предписаниями, вы можете нажать «Отправить» для подачи апелляции, и мы обработаем ее как можно скорее.
Опубликовать ( 0 )