К обсуждениям

Square Wire: как проверить проверка negative length перед skipGroup

Редакция VOne Технологии

Защитная инструкция по Square Wire и ghsa-7xpr-hc2w-34m9: применимость, обратимый стендовый опыт, stop-rule и минимальный пакет для поддержки.

Граница применимости Square Wire

Эта карточка отвечает только за «проверка negative length перед skipGroup». Боль, которую она отделяет от соседних тем: отрицательная length в group field может аварийно завершить Wire-decoder. Reviewed record ghsa-7xpr-hc2w-34m9 опубликован 2026-05-19 и обновлён 2026-08-05. Пакетная граница: maven:com.squareup.wire:wire-runtime <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03; maven:com.squareup.wire:wire-runtime-jvm <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime-jvm >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03. Снимите версию реально запущенного artifact, digest, provenance сборки и достижимость этой функции. Lockfile без runtime digest оставляет статус unknown; severity не доказывает атаку или ущерб.

Что подтверждено для ghsa-7xpr-hc2w-34m9

Прямая Advisory Database связывает ghsa-7xpr-hc2w-34m9, CVE-2026-45799, Square Wire, механизм «отрицательная length в group field может аварийно завершить Wire-decoder» и диапазон «maven:com.squareup.wire:wire-runtime <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03; maven:com.squareup.wire:wire-runtime-jvm <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime-jvm >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03». Upstream-страница подтверждает происхождение проекта, но не состояние вашей установки. Локально запишите source URL, checked_at, version, enabled path, trust boundary, expected, observed и decision. Новость, forum thread и search snippet остаются лидами: ими нельзя подменять факт, причину или популярность.

Обратимый опыт: проверка negative length перед skipGroup

Безопасный стендовый сценарий: в дочернем process передать малый library-generated malformed fixture без публикации байтов; ожидать типизированную decode error, а не crash VM. До запуска зафиксируйте baseline обычного входа, лимит времени/памяти/объектов и команду cleanup. После первого граничного исхода остановитесь, повторите normal control и удалите fixture. Запрещены production-документы, credentials, внешние адреса, активный HTML, команды и аварийная нагрузка. Если без них ответ не получен, карточка остаётся blocked, а не «успешной».

Матрица исходов для Square Wire

Полезный артефакт этой, а не соседней карточки: паспорт exception class/exit signal/normal-control decode с запретом на повтор после crash. Ветвь not-applicable требует доказанной версии вне «maven:com.squareup.wire:wire-runtime <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03; maven:com.squareup.wire:wire-runtime-jvm <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime-jvm >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03» или недостижимой функции. Ветвь update требует артефакта из primary source и повтора того же опыта. Ветвь contain допускает лишь узкое обратимое ограничение. При unknown provenance нужна escalation. Не меняйте одновременно runtime, proxy, OS и policy: иначе причинность не доказывается.

Stop-rule и пакет поддержки ghsa-7xpr-hc2w-34m9

Немедленно остановите опыт при выходе за заданный budget, crash вне дочернего процесса, записи за temp root, неожиданном сетевом запросе или невозможности cleanup. Минимальный пакет для support: Square Wire, ghsa-7xpr-hc2w-34m9, version/digest, абстрактная topology, hash fixture, паспорт exception class/exit signal/normal-control decode с запретом на повтор после crash, normal-control outcome, rollback status и decision code. Исключите IP, tokens, cookies, private keys, полный config, реальные имена и пользовательские данные. Отдельно отметьте, что advisory не доказывает эксплуатацию, ущерб или затронутость конкретной системы.

Паспорт evidence CVE-2026-45799

Идентификаторы: ghsa-7xpr-hc2w-34m9 и CVE-2026-45799; severity Reviewed record — high; классификация — CWE-129: Improper Validation of Array Index. Пакеты: maven:com.squareup.wire:wire-runtime <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03; maven:com.squareup.wire:wire-runtime-jvm <= 6.2.0 → fixed 6.3.0; maven:com.squareup.wire:wire-runtime-jvm >= 7.0.0-alpha01, <= 7.0.0-alpha02 → fixed 7.0.0-alpha03. Primary provenance: https://github.com/square/wire; глобальная карточка: https://github.com/advisories/GHSA-7xpr-hc2w-34m9. Эти поля копируются в тикет без расширительного толкования. CVE и CWE помогают маршрутизации, но не заменяют runtime inventory и локальную проверку «проверка negative length перед skipGroup». Несовпадение product, package, function или digest запрещает автоматически переносить вывод этой страницы.

Материал подготовлен редакцией VOne с помощью ИИ, затем вручную проверен по двум прямым HTTPS-источникам; факты, диапазоны версий, безопасный опыт и отсутствие рекламных обещаний сверены человеком.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.