>>161279Danke, das war sehr erhellend.
>da Diätkanal ja bestimmungsgemäß andere Programme wie ImageMagick/GraphicsMagick/SecMagick, file, ffmpeg, poppler, pngquant usw. ausführen soll, wenn Dateien hochgeladen werden.
>Außerdem müsste exec selbst natürlich erlaubt bleiben.
Da gäbe es die Möglichkeit, alles von dem Kram reinzukompilieren (und sei es als .so) und keine
exec(ve)-Aufrufe zu machen. Wenn dabei diese Abhängigkeiten als .so vorlägen, müsste man später weiterhin nicht Diätkanal neukompilieren, wenn mal wieder in einem Monat die drölfte CVE von ImageMagick, poppler, etc. reinschneit.
>Wenn man das sinnvoll umsetzen wollte, dann müsste man den Diätkanal-Prozess in mehrere Unterprozesse zerteilen.
Ah, die Mikroservice-Architektur. Hielt Felix immer für einen Fehler, weil das Entkäfern enorm verkompliziert wurde, da man nun mehrere Prozesse jonglieren muss und auch noch die Kommunikation zwischen diesen Prozessen überwachen muss und permanent beim Entkäfern den Kontext wechseln muss.
printf-Entkäferung einkommend.
>Das würde aber erhebliche Umbaumaßnahmen erfordern.
>Mach du doch.
Absolut verständlich. Einem Kot-Autor "nur mal eben" ein paar Umbaumaßnahmen ("geht doch schnell") vorzuschlagen, hört auch dieser Felix hochgradig ungern.
Für Mitlesende möchte Felix noch sagen, dass
>>161281 nicht dieser Felix aus
>>161252 ist.