Microsoft представила на GitHub язык программирования Project Verona

Microsoft представила на GitHub язык программирования Project Verona

Microsoft представила на GitHub язык программирования Project Verona

Специалисты Microsoft работают над новым языком программирования, позаимствовав отдельные идеи у популярного Rust. Новый проект, предназначенный для безопасного кодинга, получил название Project Verona.

Исследователь из Microsoft Мэттью Паркинсон впервые познакомил общественность с Project Verona в прошлом году, пообещав, что корпорация вскоре сделает проект общедоступным.

Теперь Project Verona доступен на GitHub, там же есть дополнительная информация о проекте и его задаче — создать более безопасные системы за счёт лучшего управления памятью и работы песочниц.

По словам Паркинсона, Project Verona поможет защитить код, написанный на языках C, C# и присутствующий в отдельных устаревших разработках Microsoft. Речь идёт о таких местах кода, от которых техногигант не хочет избавляться, но желает их лучше защитить.

Помимо Rust, на создание Project Verona Microsoft вдохновили концепты Cyclone и Pony. Корпорация надеется, что общедоступность проекта привлечёт специалистов, которые захотят изучить задумку Project Verona и внести свой вклад.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Опубликованы PoC-коды для уязвимостей в eBPF-механизмах Linux

Минувшей осенью в eBPF-фреймворке, встроенном в ядро Linux, объявились две уязвимости, позволяющие перехватить поток управления и выполнить любой код с правами root. Решив проблему, разработчики опубликовали подробности и PoC.

Обе уязвимости связаны с обработкой пакетов, передаваемых с использованием сокетов AF_XDP. Степень угрозы в обоих случаях оценена в 7,8 балла CVSS (как высокая).

Как оказалось, при выполнении функций xsk_map_delete_elem (CVE-2024-56614) и devmap_map_delete_elem (CVE-2024-56615) может возникнуть целочисленное переполнение — ситуация, провоцирующая запись за границами буфера.

Подобная ошибка может повлечь нарушение целостности памяти и в случае эксплойта позволяет захватить контроль над ядром и выполнить вредоносный код на этом уровне. Практика показывает, что незакрытые уязвимости в eBPF также грозят внедрением руткита.

Похожая уязвимость чуть позже была найдена в ksmbd-модуле ядра Linux (CVE-2024-56626). Ее тоже пофиксили, а затем обнародовали и выложили PoC-эксплойт.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru