![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Ретроспектива продвижения бэкдора в пакет xz" | +/– | ![]() |
Сообщение от opennews (?), 30-Мрт-24, 12:57 | ||
Предположительно бэкдор в пакет xz был внедрён разработчиком Jia Tan, который в 2022 году получил статус сопровождающего и выпускал релизы начиная с версии 5.4.2. Помимо проекта xz предполагаемый автор бэкдора также участвовал в разработке пакетов xz-java и xz-embedded, и был включён в число мэйнтейнеров проекта XZ Embedded, используемого в ядре Linux... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
2. Сообщение от Аноним (2), 30-Мрт-24, 12:57 | +69 +/– | ![]() |
Таки работает схема с тысячей глаз! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12, #27, #36, #65, #122 |
3. Сообщение от pic (?), 30-Мрт-24, 12:58 | +2 +/– | ![]() |
Так будет иск или расследование с открытием дела? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #8 |
4. Сообщение от Oe (?), 30-Мрт-24, 12:59 | –37 +/– | ![]() |
У меня zip, все работает не просто отлично, а шикарно. Пользователи виндоус кстати тоже это подтверждают. Продолжайте использовать name.zm.tg.jh.qu.md *овнорхивы в 2024. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #71 |
5. Сообщение от Аноним (16), 30-Мрт-24, 12:59 | –5 +/– | ![]() |
Кинул в Федору предложение: https://pagure.io/fesco/issue/3185 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #39, #49, #66, #98, #100, #169 |
6. Сообщение от Карлос Сношайтилис (ok), 30-Мрт-24, 13:00 Скрыто ботом-модератором | +4 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #10, #32 |
7. Сообщение от Аноним (7), 30-Мрт-24, 13:00 | +11 +/– | ![]() |
Майкрософт как обычно приходит и спасает положение | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #21 |
8. Сообщение от Аноним (16), 30-Мрт-24, 13:01 | –1 +/– | ![]() |
Расследование уже началось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #34, #47 |
9. Сообщение от Vf (?), 30-Мрт-24, 13:01 | +5 +/– | ![]() |
Ну, по крайней мере тезис про тысячу глаз работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #11, #23 |
10. Сообщение от Аноним (16), 30-Мрт-24, 13:01 | +1 +/– | ![]() |
Слишком толсто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
11. Сообщение от Аноним (16), 30-Мрт-24, 13:02 | –9 +/– | ![]() |
Нашли не глаза, malware заметили из-за глюков в работе. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #37 |
12. Сообщение от Oe (?), 30-Мрт-24, 13:03 Скрыто ботом-модератором | –74 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #14, #15, #41, #112, #127, #142, #154, #192, #196 |
13. Сообщение от Аноним (13), 30-Мрт-24, 13:04 | –1 +/– | ![]() |
>17 марта Hans Jansen, разработавший ранее патчи с поддержкой IFUNC, был зарегистрирован в качестве участника проекта Debian | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #35 |
14. Сообщение от Аноним (14), 30-Мрт-24, 13:06 | +/– | ![]() |
Так Flatpak есть с системой доступа к отдельным директориям. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #16 |
15. Сообщение от Аноним (16), 30-Мрт-24, 13:09 | +6 +/– | ![]() |
Те, кто заморочены безопасностью, не запускают браузер в своей сессии ни в Linux, ни в Windows. Недавний хакатрон показал, что в обоих системах можно выйти из браузера и получить локального рута. Да, там нехилая цепочка уязвимостей, но если надо, вас поимеют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #26, #82, #170 |
16. Сообщение от Аноним (16), 30-Мрт-24, 13:10 | +2 +/– | ![]() |
Flatpak не спасёт, если уязвимы сами API, которые использует браузер. В т.ч. Linux syscalls. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
17. Сообщение от Шарп (ok), 30-Мрт-24, 13:10 | +/– | ![]() |
>openssh does not directly use liblzma. However debian and several other distributions patch openssh to support systemd notification, and libsystemd does depend on lzma. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #19 |
18. Сообщение от Аноним (7), 30-Мрт-24, 13:14 | +7 +/– | ![]() |
Изначальный автор xz-utils вообще ушел давно из проекта по состоянию здоровья. Теперь вот эти мутные типы с полным доступом, которых вообще не существует походу, делают релизы с бэкдором. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
19. Сообщение от Аноним (19), 30-Мрт-24, 13:15 | +2 +/– | ![]() |
Можно копнуть еще глубже, и найти того кто протащил эту зависимость systemd для sshd. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #43, #57 |
21. Сообщение от Аноним (21), 30-Мрт-24, 13:25 | +3 +/– | ![]() |
PostgreSQL же. Всем известно, что Postgre - лучший мессенджер для передачи файлов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #132, #259 |
22. Сообщение от kusb (?), 30-Мрт-24, 13:26 | +/– | ![]() |
А в винде есть zlib? Хочу протроянить винду. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #68, #99 |
23. Сообщение от n00by (ok), 30-Мрт-24, 13:27 | +3 +/– | ![]() |
При этом тезис "за 2 года спланированной деятельности бэкдур внедрён только в liblzma" предлагается принять на веру. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #46 |
25. Сообщение от Аноним (141), 30-Мрт-24, 13:32 | +1 +/– | ![]() |
>Jigar Kumar в апреле 2022 года способствовал принятию в xz ранних патчей Jia Tan c реализацией поддержки строковых фильтров и оказывал моральное давление на Lasse Collin, тогдашнего сопровождающего, критикуя, что он не способен выполнять свои обязанности и не принимает полезные патчи. В июне Lasse Collin согласился, что проекту нужен новый сопровождающий, посетовал на выгорание и проблемы с психическим здоровьем, и передал право мэйнтейнера Jia Tan. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #175 |
26. Сообщение от Аноним (26), 30-Мрт-24, 13:38 | +16 +/– | ![]() |
Те , кто заморочены безопасностью - вообще не запускают компьютер . | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
27. Сообщение от Аноним (26), 30-Мрт-24, 13:39 | +/– | ![]() |
Не работает . Просто хакеры зевнули . | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
29. Сообщение от AKTEON (?), 30-Мрт-24, 13:41 | +1 +/– | ![]() |
Сам напросился и пролез. Всего лишь. А теперь представьте, что там может натворить скромная уругвайская разведка с трешником на подкуп президента ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #44, #146, #167 |
32. Сообщение от Аноним (141), 30-Мрт-24, 13:46 | +2 +/– | ![]() |
Т.е., у этого Andres Freund растроение личности: Jia Tan, Jigar Kumar и Hans Jansen. :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #42 |
34. Сообщение от Аноним (16), 30-Мрт-24, 13:46 | +/– | ![]() |
Proof: https://www.cisa.gov/news-events/alerts/2024/03/29/reported-... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
35. Сообщение от Dmitry Shachnev (ok), 30-Мрт-24, 13:47 | +/– | ![]() |
Он просто зарегистрировался на местном гитлабе. Мейнтейнером или девелопером он не стал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #54 |
36. Сообщение от сщта (?), 30-Мрт-24, 13:51 | +4 +/– | ![]() |
Только в МС надо стукнуть чтобы посмотрели,а так да. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
37. Сообщение от Аноним (141), 30-Мрт-24, 13:52 | +7 +/– | ![]() |
Ну да, файлы же с бекдором bad-3-corrupt_lzma2.xz и good-large_compressed.lzma нащупали на ощупь по методу Брайля. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
39. Сообщение от Аноним (39), 30-Мрт-24, 13:58 | +2 +/– | ![]() |
Andres Freund, залогиньтесь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
41. Сообщение от вымя (?), 30-Мрт-24, 14:01 | +9 +/– | ![]() |
Ага, покажите мне эти «тысячи способов получить рут», у меня тут как раз есть телепончик, с которого бы хотелось снять бекап с приложения, у которого в манифесте за непонятной причиной выключен android:allowBackup, и чтобы без вайпа данных разблокировкой загрузчика. И нет, все эти king(o)root со скачкой неведомых пейлоадов с китайских серверов не подходят, потому что с ними вообще непонятно, каких троянов они там сами поназапускают вслед с шеллом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
42. Сообщение от Карлос Сношайтилис (ok), 30-Мрт-24, 14:02 | +/– | ![]() |
Эта версия мне тоже нравится! ) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 |
43. Сообщение от Аноним (39), 30-Мрт-24, 14:02 | +11 +/– | ![]() |
Ты поаккуратнее с такими заявлениями, а то выяснится что за всем стоит дядя Лёня. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 |
44. Сообщение от Аноним (39), 30-Мрт-24, 14:03 Скрыто ботом-модератором | +1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
46. Сообщение от Аноним (39), 30-Мрт-24, 14:11 | +/– | ![]() |
Либо можно интерпретировать как "за 2 года спланированной деятельности бекдур осилили внедрить только в liblzma". Кто прав? Время покажет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #52 |
47. Сообщение от Аноним (47), 30-Мрт-24, 14:16 | +11 +/– | ![]() |
> всегда ходил через VPN | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #50 |
49. Сообщение от Rev (?), 30-Мрт-24, 14:22 | +/– | ![]() |
Хорошее предложение! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
50. Сообщение от Аноним (47), 30-Мрт-24, 14:24 | +4 +/– | ![]() |
> посетовал на выгорание и проблемы с психическим здоровьем, и передал право мэйнтейнера Jia Tan | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #70 |
52. Сообщение от n00by (ok), 30-Мрт-24, 14:25 | –1 +/– | ![]() |
Что можно так интерпретировать и на каком основании? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 |
53. Сообщение от Rev (?), 30-Мрт-24, 14:25 | –2 +/– | ![]() |
> В организации продвижения бэкдора также замечены ещё два участника - Jigar Kumar и Hans Jansen, которые, судя по всему, являются виртуальными персонажами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #74, #193 |
54. Сообщение от Аноним (54), 30-Мрт-24, 14:25 | +/– | ![]() |
Участник проекта Debian - это как раз участник с правом голоса и полномочиями самому заливать пакеты. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
57. Сообщение от Шарп (ok), 30-Мрт-24, 14:31 | +/– | ![]() |
А зачем? Если авторы systemd добавили зависимость, то это их дело. Они же владельцы. Я интересуюсь какого фига мейнтейнеры дебианчика лезут своими кривыми руками в чужой код. Они один раз уже пропатчили openssl (https://www.schneier.com/blog/archives/2008/05/random_number...). В результате стойкость ключей помножили на ноль. Но похоже дебиановцы после того факапа отстирали штанишки и опять принялись за старое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #174, #261 |
58. Сообщение от birdie (ok), 30-Мрт-24, 14:32 | +/– | ![]() |
Максим! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #61, #124 |
59. Сообщение от Аноним (59), 30-Мрт-24, 14:32 | +1 +/– | ![]() |
И опять microsoft за день сделала для опенсорса больше чем все любители вместе взятые. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #62, #64, #161, #177 |
60. Сообщение от Аноним (60), 30-Мрт-24, 14:38 | +3 +/– | ![]() |
Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг за шагом реализовал свой темный коварный план на протяжении двух лет - чтобы потом за месяц его раскусили. У него по ходу не все в порядке с головой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #67, #79, #83, #115, #147 |
61. Сообщение от аннаним (?), 30-Мрт-24, 14:53 | +/– | ![]() |
>Jia Tan was very insistent in emails that we should update. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 Ответы: #84 |
62. Сообщение от birdie (ok), 30-Мрт-24, 14:59 | –1 +/– | ![]() |
И всё равно они "зло". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #69 |
64. Сообщение от Аноним (78), 30-Мрт-24, 15:02 | +3 +/– | ![]() |
Ты имеешь в виду, что МС и внедрила? Не исключено. Сначала внедряем малварь в полудохлый популярный проект, потом вовремя находим, топим дальше за цифровую тюрьму. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #139 |
65. Сообщение от Анонин (-), 30-Мрт-24, 15:04 | –3 +/– | ![]() |
> Таки работает схема с тысячей глаз! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #95, #123 |
66. Сообщение от аннаним (?), 30-Мрт-24, 15:05 | –1 +/– | ![]() |
>There must be a website or a central authority | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
67. Сообщение от Аноним (67), 30-Мрт-24, 15:09 | +1 +/– | ![]() |
> Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #134 |
68. Сообщение от Аноним (68), 30-Мрт-24, 15:09 | +/– | ![]() |
Можешь искать людей с Git for Windows - в нем тоже есть xz | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 |
69. Сообщение от Аноним (78), 30-Мрт-24, 15:10 | –1 +/– | ![]() |
А почему это "лучший друг опенсорса" у тебя "зло"? Кончено, с такими друзьями врагов не надо, но пользы они приносят больше того же гулага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 |
70. Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:11 | +1 +/– | ![]() |
На самом деле просто ключами PGP разработчики пользоваться не умеют в своей массе. Это не домысел, это факт. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #73, #76, #136 |
71. Сообщение от Daniil (??), 30-Мрт-24, 15:12 Скрыто ботом-модератором | +2 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #78 |
73. Сообщение от Аноним (47), 30-Мрт-24, 15:22 | +1 +/– | ![]() |
Лет 5 назад лично проводил исследование применение OpenPGP для подписи пакетов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #118 |
74. Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:26 | +1 +/– | ![]() |
По паспорту непременно. Чтобы кого надо только были разработчики. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 Ответы: #85 |
76. Сообщение от Аноним (76), 30-Мрт-24, 15:34 | +/– | ![]() |
Разработчики ? хм. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #77, #91, #109 |
77. Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:45 | –2 +/– | ![]() |
> Разработчики ? хм. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #76 |
78. Сообщение от Аноним (78), 30-Мрт-24, 15:45 | –1 +/– | ![]() |
Там deflate, Мань, в zip же zstandard уже 4 года в стандарте, и он сопоставимый с lzma. Так что окончательная смерть 7z и lzma не за горами и никакие lzham тут не помогут (если только они не окажутся в разы лучше lzma). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 Ответы: #141 |
79. Сообщение от Слава Линуксу (?), 30-Мрт-24, 15:49 | +1 +/– | ![]() |
Самое интересное, что он не один такой. Другие, пока что не вскрыли свои карты... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
81. Сообщение от Kuromi (ok), 30-Мрт-24, 16:06 | +/– | ![]() |
Судя по имени - китайса? С другой стороны, это имя тоже ничего не значит, но внедреж впечатляющий. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #93, #101, #114 |
82. Сообщение от Аноним (82), 30-Мрт-24, 16:07 Скрыто ботом-модератором | –1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
83. Сообщение от Kuromi (ok), 30-Мрт-24, 16:11 | +3 +/– | ![]() |
На самом деле нет. Это как в фильмах про вычурные планы ограбления банка - все продумано до мелочей, а потом охранник во время обхода спотыкается, падает, разбивает себе нос, бежит в сторожку и сносит весь план целиком. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #113 |
84. Сообщение от Kuromi (ok), 30-Мрт-24, 16:13 | +/– | ![]() |
Не, просто сейчас видят китайское имя и с сомнением прищуривают глаза. Времена-с такие. Прям как во время интернирования американских японцев... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 |
85. Сообщение от Аноним (141), 30-Мрт-24, 16:22 | +/– | ![]() |
https://state-services.gov/ ;) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #74 |
89. Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:29 | +5 +/– | ![]() |
> был зарегистрирован в качестве участника проекта Debian | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
91. Сообщение от Аноним (91), 30-Мрт-24, 16:31 | +/– | ![]() |
> Я механизм знаю, проверял, какая то фигня а не проверка. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #76 Ответы: #233 |
92. Сообщение от Аноним (92), 30-Мрт-24, 16:38 | +/– | ![]() |
Заявление от Лассе Коллина, основного разработчика xz: https://tukaani.org/xz-backdoor/ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #107, #108 |
93. Сообщение от Аноним (93), 30-Мрт-24, 16:40 | +/– | ![]() |
Китайцам доверять - себя не уважать. И так во всем, от договоров до их поделок, включая технику и авто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 |
95. Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:42 | +1 +/– | ![]() |
не совсем так, месяц продержалось, в основном или на мелких дистрибутивах, которые в production не будет никто ставить, или в тестовых версиях больших (для этого они и есть, чтобы там народ потестил их на себе вначале). В RedHat и деривативы не попало, в Ubuntu тоже, это 2 основных. В Debian конечно жаль, но это тоже еще собрание волонтеров без каких-то гарантий. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #183 |
97. Сообщение от Аноним (101), 30-Мрт-24, 16:45 | +/– | ![]() |
Если после этого везде выпилят xz, то как тогда работать с архивами tar.xz? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #103, #137 |
98. Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:46 | +/– | ![]() |
Можно было бы помягче написать. Троллить каждый может и советовать. Проблема не с поливанием дерьмом что типа все вы тут хреново сделали и советами всем вподряд с дивана. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
99. Сообщение от glad_valakas (-), 30-Мрт-24, 16:47 | +/– | ![]() |
в cygwin есть и zlib и xz и sshd тоже есть. а вот systemd нету. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 |
100. Сообщение от Аноним (141), 30-Мрт-24, 16:50 | +/– | ![]() |
Так Fedora тебя тоже кинет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
101. Сообщение от Аноним (101), 30-Мрт-24, 16:53 | +1 +/– | ![]() |
Уверены,что это имя реального человека? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 Ответы: #111 |
103. Сообщение от Аноним (141), 30-Мрт-24, 16:59 | +1 +/– | ![]() |
Да выкинут тот бекдор вместе с нынешним мейнтером и дальше поедут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #97 |
104.
Сообщение от Hamanit![]() | +1 +/– | ![]() |
FAQ on the xz-utils backdoor🫡 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
105. Сообщение от Аноним (105), 30-Мрт-24, 17:06 | +/– | ![]() |
Ну вот тут - нашли. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #130 |
106. Сообщение от Аноним (106), 30-Мрт-24, 17:07 | –1 +/– | ![]() |
Linux, Windows, а про Android забыли. В этой стране официальный маркетплейс Google.Play банит российский софт, пользователи вынуждены ставить софт из недостоверных источников. Ставят блобы, предоставляют полный доступ. Такая беспечность не только может привести к порче данных и железа, но может симулировать противозаконную деятельность пользователя, что чревато уголовкой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #129 |
107. Сообщение от Аноним (107), 30-Мрт-24, 17:25 | +/– | ![]() |
Верим-верим, 146% что это не Лассе Коллин под sockpuppetом! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
108.
Сообщение от Hamanit![]() | +/– | ![]() |
Прекрасно, человек на связи и теперь дальше может продолжить работу над проектом😀 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
109. Сообщение от Fedd (ok), 30-Мрт-24, 17:30 | +/– | ![]() |
gpg --verify LibreOffice_24.2.2.2_Linux_x86-64_deb.tar.gz.asc LibreOffice_24.2.2.2_Linux_x86-64_deb.tar.gz | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #76 Ответы: #125 |
111. Сообщение от нах. (?), 30-Мрт-24, 17:38 | +2 +/– | ![]() |
Ну ты вот каждый фейковый акаунт на шитхабе заводишь на John Smith, или все же на "Васья Пупкин"? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 |
112. Сообщение от Аноним (112), 30-Мрт-24, 17:44 | +8 +/– | ![]() |
> В линухе дыр настолько много, что винде и не снилось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
113. Сообщение от Аноним (-), 30-Мрт-24, 18:02 | +/– | ![]() |
> Это как в фильмах про вычурные планы ограбления банка - все продумано до мелочей, а потом охранник во время обхода спотыкается | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #83 Ответы: #202 |
114. Сообщение от Аноним (-), 30-Мрт-24, 18:18 | –6 +/– | ![]() |
> Судя по имени - китайса? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 Ответы: #179, #184 |
115. Сообщение от Аноним (115), 30-Мрт-24, 18:26 | +/– | ![]() |
Если чувак на зарплате в чем проблема? Заплатишь 100к бачинских чуваку за внедрение бэкдора, зато какой профит если это дойдет до проадкшен серверов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #187 |
116. Сообщение от люблю Стекляные бусы (?), 30-Мрт-24, 18:44 | +3 +/– | ![]() |
История поучительная, но совсем не эпичная. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #157, #191 |
118. Сообщение от Аноним (118), 30-Мрт-24, 18:47 | +1 +/– | ![]() |
Можно про методику? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 Ответы: #251 |
120. Сообщение от pelmaniac (?), 30-Мрт-24, 19:01 | +1 +/– | ![]() |
Когда уже человечишки перестанут писать фичи ради кипиша? Большинство пакетов можно спокойно замораживать, в ядре обновлять только дрова. Ну файлуху путнюю одну дополировать. И будет всем щастье... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #151 |
121. Сообщение от Аноним (121), 30-Мрт-24, 19:12 | +2 +/– | ![]() |
Все носятся как ошпаренные с Jia Tan и xz-5.6.0, 5.6.1 (Using systemd on publicly accessible ssh: update RIGHT NOW NOW NOW) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #128, #160, #235 |
122. Сообщение от майнеймис (?), 30-Мрт-24, 19:15 | –1 +/– | ![]() |
с пауками чтоль? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
123. Сообщение от Hashnames (?), 30-Мрт-24, 19:16 | +9 +/– | ![]() |
А кто, по вашему, пишет опенсорс? Домохозяйки? Вот эти самые "профи из Майкрософта", Гугла и прочих Тенцентов, в основном, и пишут. Суть-то не в том, что профи или не профи, а в том, что в данном случае из десятков тысяч человек которые успели поставить этот пакет, нашёлся один - совершенно не связанный ни с затронутыми дистрибутивами, ни с затронутыми приложениями или библиотеками, который заметил, что что-то не так. И, в результате, два года хитрых манипуляций пошли прахом за один месяц. А был бы закрытый код, надеяться бы можно было только на релизеров - т.е. на тех людей которые, в данном случае, проблему как раз успешно и провафлили. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
124. Сообщение от Аноним (124), 30-Мрт-24, 19:16 | +/– | ![]() |
В Red Hat-овском отчёте сказано: "Fedora Linux 40 users may have received version 5.6.0, depending on the timing of system updates". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 |
125. Сообщение от Аноним (76), 30-Мрт-24, 19:20 | +2 +/– | ![]() |
Я же сказал что читал инструкцию и что знаю процедуру. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #109 Ответы: #253 |
127. Сообщение от Аноним (127), 30-Мрт-24, 19:27 | +1 +/– | ![]() |
а как винде получить рут? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
128. Сообщение от Аноним (130), 30-Мрт-24, 19:29 | –2 +/– | ![]() |
При чем тут Дебиан если все так же сделали. И генту и арч и даже Федора роухайд? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #121 Ответы: #143, #152 |
129. Сообщение от Аноним (130), 30-Мрт-24, 19:31 | +/– | ![]() |
Может потому что сайт гугл плей забанен? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #106 Ответы: #198 |
130. Сообщение от Аноним (130), 30-Мрт-24, 19:31 | +/– | ![]() |
В ядре шинды и мака пока что ничего не нашли. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #105 Ответы: #145, #186, #224 |
132. Сообщение от Аноним (127), 30-Мрт-24, 19:40 | –2 +/– | ![]() |
postgre только для 1с годится | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
134. Сообщение от Аноним (127), 30-Мрт-24, 19:45 | +/– | ![]() |
sap ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 Ответы: #162 |
136. Сообщение от Аноним (136), 30-Мрт-24, 19:49 | +/– | ![]() |
Кто пользует то что на работе работает ) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 |
137. Сообщение от Аноним (169), 30-Мрт-24, 19:54 | +/– | ![]() |
7-zip их поддерживает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #97 |
138. Сообщение от Аноним (136), 30-Мрт-24, 20:01 | +/– | ![]() |
> Ну да, только даже gzip сжимает лучше. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
139. Сообщение от scriptkiddis (?), 30-Мрт-24, 20:03 | +/– | ![]() |
This! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 |
141. Сообщение от Аноним (141), 30-Мрт-24, 20:13 | +2 +/– | ![]() |
Пусть сначала этот ZIP научится хранить имена в UNICODE. А дальше надо посмотреть, как там с атрибутами файлов, в т.ч. расширенными. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #78 Ответы: #149 |
142. Сообщение от Аноним (142), 30-Мрт-24, 20:14 | +3 +/– | ![]() |
А винде фурифокс прям изолирован? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
143. Сообщение от Аноним (143), 30-Мрт-24, 20:15 | +1 +/– | ![]() |
Арч так не делал, на нём не сработало, но на всякий случай откатили назад версию, но под новым номером. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 Ответы: #150 |
144. Сообщение от Аноним (144), 30-Мрт-24, 20:22 | +1 +/– | ![]() |
Вот что выходит когда пренебрегают безопасным языком, который умеет безопасно работать с памятью. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #225 |
145. Сообщение от Аноним (141), 30-Мрт-24, 20:24 | +/– | ![]() |
Потому что заобскьюрено. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #130 |
146.
Сообщение от robot228![]() | +2 +/– | ![]() |
Я ведь уже блин писал в сети как работает разведка, спецслужбы етк. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #176 |
147.
Сообщение от robot228![]() | +/– | ![]() |
> Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
149. Сообщение от Аноним (78), 30-Мрт-24, 20:45 | +/– | ![]() |
18 лет назад научился, все вопросы к венде, которая продолжала использовать 8-битные кодировки ещё 10 лет после этого. Для хранения и передачи файлов вполне достаточно того что поддерживается, это доисторический формат архивов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #141 |
150. Сообщение от Аноним (130), 30-Мрт-24, 20:55 | +/– | ![]() |
Всё сработало раз объявили критикал https://security.archlinux.org/ASA-202403-1 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #143 Ответы: #190, #204 |
151. Сообщение от Аноним (130), 30-Мрт-24, 20:56 | +/– | ![]() |
Фрибсд по факту заморожен, а толку? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #120 |
152. Сообщение от 1 (??), 30-Мрт-24, 20:56 | +2 +/– | ![]() |
в генту тоже насколько я понял не срабатывает, так как нет связки с systemd | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 Ответы: #153, #188 |
153. Сообщение от 1 (??), 30-Мрт-24, 20:58 | +1 +/– | ![]() |
In Gentoo, we don't patch net-misc/openssh with systemd-notify support which means liblzma, at least in the normal case, doesn't get loaded into the sshd process. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #152 |
154. Сообщение от Аноним (154), 30-Мрт-24, 21:00 | +/– | ![]() |
Напиши свой репозиторий за бесплатно. Я тебе даже помогу — имя придумаю. Проект Джин! Вот так пользователи и будут писать: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
155. Сообщение от Аноним (-), 30-Мрт-24, 21:14 | +1 +/– | ![]() |
Уровень эпичности всей этой истории - 98%. Операция длилась два года и такой провал и все из-за того что какой-то Andres Freund не в свое дело полез. Представляю как наверное обидно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #156 |
156. Сообщение от Аноним (130), 30-Мрт-24, 21:16 | +/– | ![]() |
Ну тут надо смотреть что первичнее Андрес или жор процессора в определенных условиях. Ведь не было бы последнего прокола никто бы может и не полез смотреть что там. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #155 |
157. Сообщение от Аноним (130), 30-Мрт-24, 21:18 | +1 +/– | ![]() |
Риск5 говорящее название. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #116 |
159. Сообщение от Аноним (159), 30-Мрт-24, 21:36 | +/– | ![]() |
Санта Барбара. Садить надо за такое, найти и посадить, чтобы неповадно было. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #195 |
160. Сообщение от Алексей (??), 30-Мрт-24, 21:49 | –2 +/– | ![]() |
Содержимое deb, rpm пакетов запаковано lzma. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #121 Ответы: #166, #270 |
161. Сообщение от капитошка2 (?), 30-Мрт-24, 22:20 | +1 +/– | ![]() |
а причем тут ms? работник из ms нашел уязвимость... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
162. Сообщение от аннаним (?), 30-Мрт-24, 22:54 | +2 +/– | ![]() |
p&g | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #134 |
163. Сообщение от AKTEON (?), 30-Мрт-24, 23:20 | +/– | ![]() |
Кстати говоря, закачал сейчас последний veracrypt на debian testnig . | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #165, #171, #181, #250 |
164. Сообщение от Аноним (78), 30-Мрт-24, 23:34 | +/– | ![]() |
Некоторые пакеты статически линкуют libunwind и статическая libunwind требует статические файлы xz-utils. У меня ощущение, что планы были большие, спешка обернулась провалом. Есть причины нервничать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #172 |
165. Сообщение от Аноним (78), 30-Мрт-24, 23:34 | +/– | ![]() |
Подозрения, что ты скачал файлы собранные под другой дистрибутив? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #163 Ответы: #168 |
166. Сообщение от Аноним (121), 30-Мрт-24, 23:40 | +3 +/– | ![]() |
>Процесс запущен != сервис доступен. Именно поэтому, да, подавай | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #160 Ответы: #249 |
167. Сообщение от Отражение луны (ok), 30-Мрт-24, 23:42 | +/– | ![]() |
Это скорее всего она и есть | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
168. Сообщение от авпапварт (?), 30-Мрт-24, 23:43 | +/– | ![]() |
Подтверждаю. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #165 |
169. Сообщение от Аноним (169), 30-Мрт-24, 23:51 | –1 +/– | ![]() |
Разрабы Fedora сказали, что это предложение "anti-freedom", при этом ничего не уточняя, так что будем и дальше радоваться malware, которое нам спускают дистры, потому что им глубоко на всё начхать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #206 |
170. Сообщение от microcoder (ok), 31-Мрт-24, 01:04 | +1 +/– | ![]() |
Объясните, а что даст взломщику локальный рут у простого пользователя? Файлы и так потереть может, слить их в сеть тоже. Зачем рут нужен? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #223 |
171. Сообщение от Аноним (171), 31-Мрт-24, 01:48 | +/– | ![]() |
Проблема в wxWidgets, решение там приведено | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #163 |
172. Сообщение от Sw00p aka Jerom (?), 31-Мрт-24, 01:51 | +/– | ![]() |
>У меня ощущение, что планы были большие, спешка обернулась провалом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #164 |
174. Сообщение от aname (?), 31-Мрт-24, 02:26 | +4 +/– | ![]() |
Есть подозрение, что они и не стирали | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 Ответы: #189 |
175. Сообщение от aname (?), 31-Мрт-24, 02:28 | +/– | ![]() |
Надеюсь, CoC и дальше будет жить. Потому, что весело. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
176. Сообщение от aname (?), 31-Мрт-24, 02:31 | +/– | ![]() |
Чел успешно внедрился и всё было хорошо, пока не обосрался на этапе написания хорошего, годного кода. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #146 |
177. Сообщение от aname (?), 31-Мрт-24, 02:33 | +/– | ![]() |
Никогда такого не было, и вот опять © | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 |
178. Сообщение от Аноним (198), 31-Мрт-24, 02:33 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
179. Сообщение от Аноним (179), 31-Мрт-24, 02:38 | +1 +/– | ![]() |
Ничего себе идиотизм - разработали весьма хитрый способ внедрения малварного кода, провернули блестящую социнженерию, и практически к успеху пришли, были бы чуть аккуратнее, и никто ничего бы еще несколько лет не заметил. И даже так еще неизвестно, что в версиях до 5.6.x, код ведь уже два года коммитили. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #114 Ответы: #203, #227 |
180. Сообщение от Аноним (198), 31-Мрт-24, 02:46 | +1 +/– | ![]() |
Вот дурень, сперва надо было получить все награды от гугла, а потом палиться. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
181. Сообщение от Аноним (181), 31-Мрт-24, 02:52 | +/– | ![]() |
Бросайте этот veracrypt, заместо него есть LUKS. Или хочется GUI и еще один вектор атаки на систему? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #163 Ответы: #201 |
183. Сообщение от fhunter (?), 31-Мрт-24, 04:51 | +/– | ![]() |
В Debian тоже не попало кроме testing-а | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #95 |
184. Сообщение от Аноним (184), 31-Мрт-24, 05:12 | +2 +/– | ![]() |
> существующими только как ширма, за которой какая-то подковёрная игра происходит | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #114 Ответы: #229 |
186. Сообщение от Аноним (186), 31-Мрт-24, 05:55 | +/– | ![]() |
Ну то есть в одном случае нашли и в двух не нашли? Ну тогда свободное по явно в плюсе) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #130 |
187. Сообщение от Аноним (187), 31-Мрт-24, 06:30 | –1 +/– | ![]() |
100к за вечный бан на трудоустройство в денежных компаниях как-то слишком дёшево. В принципе мизерная сумма по западным меркам | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #115 |
188. Сообщение от Аноним (187), 31-Мрт-24, 06:33 | +2 +/– | ![]() |
Gentoo, как всегда, лучше всех. Тем более там и systemd может не быть | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #152 |
189. Сообщение от n00by (ok), 31-Мрт-24, 07:28 | +/– | ![]() |
Есть и подтверждение этой гипотезе - слишком часто эксперты пишут "душно!" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #174 Ответы: #254 |
190. Сообщение от Аноним (143), 31-Мрт-24, 07:56 | +/– | ![]() |
вот же по твоей ссылке ясно написано что не подвержено уязвимости: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #150 |
191. Сообщение от n00by (ok), 31-Мрт-24, 08:11 | +/– | ![]() |
> История поучительная, но совсем не эпичная. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #116 Ответы: #208 |
192. Сообщение от Легивон (?), 31-Мрт-24, 08:14 | +/– | ![]() |
>Андроид тому подтверждение с тысячами способов получить рут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
193. Сообщение от Легивон (?), 31-Мрт-24, 08:23 | +2 +/– | ![]() |
Кем подтверждать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
194. Сообщение от Аноним (-), 31-Мрт-24, 08:35 | +1 +/– | ![]() |
Альт неуязвим! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #205 |
195. Сообщение от Аноним (195), 31-Мрт-24, 09:15 | +/– | ![]() |
Ну найди. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #159 |
196. Сообщение от AlexYeCu (ok), 31-Мрт-24, 09:36 | +/– | ![]() |
Ты наивное дитя на поводу у зла… | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
198. Сообщение от Аноним (198), 31-Мрт-24, 09:41 | +1 +/– | ![]() |
как же это случилось? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #129 |
201. Сообщение от Аноним (198), 31-Мрт-24, 10:01 | +/– | ![]() |
И как будет работать LUKS при установке другого дистрибутива с другой версией ядра? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #181 Ответы: #207, #246 |
202. Сообщение от Аноним (202), 31-Мрт-24, 10:34 | +/– | ![]() |
Это всё при условии что это одиночка, что далеко не факт. Кто бы за этим ни стоял, там может быть сотня таких Джанов Танов пропихивающий вредоносные патчи в тысячи различных полудохлых пакетов, за которыми никто не следит. И вот тут уже, даже если вероятность фейла каждого отдельного Тана 0.9, кто-нибудь из них да преуспеет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #113 Ответы: #226 |
203. Сообщение от Аноним (203), 31-Мрт-24, 11:00 | +/– | ![]() |
Да ещё и блестящая обфускация - код уже второй день ковыряют security-специалисты, но всё равно ещё на 100% не изучили функционал зонда. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #179 |
204. Сообщение от Аноним (203), 31-Мрт-24, 11:06 | +/– | ![]() |
Не сработало, более того, 5.6.1-1 и 5.6.1-2 оказались бинарно идентичными, просто последний собран из гита, а не протрояненного release-тарболла. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #150 |
205. Сообщение от аннаним (?), 31-Мрт-24, 11:25 | +/– | ![]() |
Не обновляли хз с 2021 года. Красавцы :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #194 Ответы: #213 |
206. Сообщение от name (??), 31-Мрт-24, 11:45 | –1 +/– | ![]() |
>>There must be a website or a central authority | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #169 |
207. Сообщение от Аноним (-), 31-Мрт-24, 12:17 | +/– | ![]() |
Нормально. Я даже флэшки им шифрую. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #201 |
208. Сообщение от аннаним (?), 31-Мрт-24, 12:29 | +1 +/– | ![]() |
>rosa2023.1-5.6.0-1 2024.02.25 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #191 Ответы: #212, #219 |
209. Сообщение от mustai (ok), 31-Мрт-24, 15:01 | +/– | ![]() |
Технично. Социальная инженерия для смены сопровождающего. Исправление бага через создание вредоносной функции. Отключение проверки функции под предлогом, что проверка её ломает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
210. Сообщение от Аноним (101), 31-Мрт-24, 15:05 | +/– | ![]() |
Чтобы избавиться от бэкдора достаточно вернуть xz-5.4? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #237 |
212. Сообщение от Аноним (-), 31-Мрт-24, 15:41 | +/– | ![]() |
В общедоступной для скачивания Роса Фреш xz 5.2.9. Там вообще достаточно странная политика сопровождения пакетов, например, сейчас curl 8.5.0 с CVE-2024-2466 и CVE-2024-2398. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #208 Ответы: #221 |
213. Сообщение от Аноним (-), 31-Мрт-24, 15:51 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #205 |
217. Сообщение от Аноним (217), 31-Мрт-24, 16:58 | +/– | ![]() |
> В июне Lasse Collin согласился, что проекту нужен новый сопровождающий, посетовал на выгорание и проблемы с психическим здоровьем ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #228, #267 |
219. Сообщение от n00by (ok), 31-Мрт-24, 17:07 | +1 +/– | ![]() |
rosa2023.1-5.6.1-2 2024.03.30 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #208 |
221. Сообщение от n00by (ok), 31-Мрт-24, 17:28 | +1 +/– | ![]() |
> вообще достаточно странная политика сопровождения пакетов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #212 Ответы: #234 |
223. Сообщение от pelmaniac (?), 31-Мрт-24, 17:36 | +/– | ![]() |
> просто пользователя | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #170 Ответы: #242 |
224. Сообщение от Аноним (224), 31-Мрт-24, 17:36 | +/– | ![]() |
Так там еще только 100 строчек кода на Расте, просто не успели внедрить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #130 |
225. Сообщение от Аноним (224), 31-Мрт-24, 17:47 | +/– | ![]() |
Бэкдоры обнаруживают, а не спят годами в cargo? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #144 |
226. Сообщение от Аноним (-), 31-Мрт-24, 17:54 | +/– | ![]() |
Это может работать только в том случае, если такие атаки действительно можно проводить массово и дёшево. И если возможные методы защиты от такого зашкаливающе дороги. Вот этот джун тан спалился и что будет дальше, как ты думаешь? Народ для начала разберёт как этот джун тан действовал, как он мог действовать эффективнее, и начнёт прикрывать лазейки. Начнёт, например, использовать статические анализаторы в принудительном порядке, и исправлять все варнинги, которые те дают, чтобы сделать обфускацию ещё сложнее. Начнёт все обновления пакетов гонять под валгриндом, требуя отсутствие варнингов. Будет тестовые программы autotools и cmake прогонять через статические анализаторы, приводя их к единому стилю. Проводить аудиты пакетов. Писать спецификации и проверять код на соответствие спецификациям. ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #202 |
227. Сообщение от Аноним (-), 31-Мрт-24, 17:59 | +/– | ![]() |
> разработали весьма хитрый способ внедрения малварного кода | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #179 |
228. Сообщение от АнонПапка (?), 31-Мрт-24, 18:23 | +/– | ![]() |
> Недавно мне досталась по работе очень сложная задача | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #217 |
229. Сообщение от Аноним (-), 31-Мрт-24, 18:23 | +/– | ![]() |
> Ну раз ты это уже знаешь, остается только принять мир таким, каков он есть. И тогда повзрослеешь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #184 |
232. Сообщение от Аноним (224), 31-Мрт-24, 18:58 | +1 +/– | ![]() |
Хорошо что вообще обнаружили, причем благодаря случайности. А сколько таких же спящих бэкдоров дожидается своего времени например в репозитории cargo? Все же невозможно проверить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #236 |
233. Сообщение от OpenEcho (?), 31-Мрт-24, 20:02 | +/– | ![]() |
> Добавь проверку публичного ключа. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #91 Ответы: #252 |
234. Сообщение от Аноним (234), 31-Мрт-24, 20:05 | +/– | ![]() |
Роса 2023.1 ещё не успела выйти, а уже с бэкдором. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #221 Ответы: #247 |
235. Сообщение от Аноним (235), 31-Мрт-24, 21:06 | +1 +/– | ![]() |
> Но никто не бросает камни в Debian, которым пришло в голову | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #121 Ответы: #239 |
236. Сообщение от Аноним (-), 31-Мрт-24, 21:47 | +1 +/– | ![]() |
Посмотрел репозиторий Cargo - там нет ни макросов m4, ни automake, только несколько bash скриптов для CI. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #232 Ответы: #244 |
237. Сообщение от Аноним (-), 31-Мрт-24, 22:12 | +/– | ![]() |
Да, но вас могли уже взломать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #210 |
238. Сообщение от Аноним (238), 31-Мрт-24, 23:01 | +1 +/– | ![]() |
Сильно намудрил он с бекдором. Если бы процесс сборки и производительность не давали сбоев, никто бы не | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #272 |
239. Сообщение от Аноним (121), 31-Мрт-24, 23:25 | +/– | ![]() |
Это все понятно и даже выглядит логично. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #235 Ответы: #240 |
240. Сообщение от Аноним (235), 01-Апр-24, 00:04 | +/– | ![]() |
Чтобы sshd включался при runlevel 3, у его юнита в секции [Install] написано WantedBy=multi-user.target. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #239 Ответы: #241 |
241. Сообщение от Аноним (121), 01-Апр-24, 00:21 | +/– | ![]() |
Вопрос был о другом. Какому сервису *требуется* старт After=sshd, не важно явно или через multi-user.target? Иными словами: какой сервис не сможет функционировать, если не запущен sshd? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #240 |
242. Сообщение от microcoder (ok), 01-Апр-24, 02:33 | +/– | ![]() |
> у более-менее вменяемого юзера браузер НЕ запускается из под пользователя и нифига | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #223 |
244. Сообщение от Neon (??), 01-Апр-24, 04:57 | +/– | ![]() |
А сколько в самом годе сидит. Ведь никто не будет каждый файл исходников досконально проверять и исследовать логику его работы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #236 |
246. Сообщение от Грязный Гарри (-), 01-Апр-24, 05:45 | +/– | ![]() |
> И как будет работать LUKS при установке другого дистрибутива с другой версией ядра? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #201 |
247. Сообщение от n00by (ok), 01-Апр-24, 07:59 | +/– | ![]() |
Ну, из именно того пакетика бэкдор уже убрали. Зато с 02.25, пока это всё тестировалось на машинах разработчиков, с теми машинами могло случиться много всего интересного. Есть даже отличная от нуля вероятность, что "спалился" троян намеренно, что бы после замены zx на gz автономные разработчики успокоились. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #234 |
248. Сообщение от Аноним (248), 01-Апр-24, 09:14 | +2 +/– | ![]() |
Интересно, а сколько ещё не выявленных задних дверей в других пакетах прячется? Скорее всего это только вершина айсберга. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
249. Сообщение от Алексей (??), 01-Апр-24, 09:47 | +/– | ![]() |
> Поднять sshd, если упал? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #166 Ответы: #256 |
250. Сообщение от Алексей (??), 01-Апр-24, 09:57 | +/– | ![]() |
> (process:43033): GLib-GObject-CRITICAL **: 23:18:02.881: g_object_get: assertion 'G_IS_OBJECT (object)' failed | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #163 |
251. Сообщение от Аноним (251), 01-Апр-24, 10:44 | +/– | ![]() |
man gpg | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #118 |
252. Сообщение от Аноним (251), 01-Апр-24, 11:04 | +/– | ![]() |
Чтобы с высоким уровнем достоверности можно было полагатся на публичный ключ, необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #233 Ответы: #258 |
253. Сообщение от Аноним (251), 01-Апр-24, 11:06 | +/– | ![]() |
https://www.opennet.ru/openforum/vsluhforumID3/133256.html#252 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #125 |
254. Сообщение от aname (?), 01-Апр-24, 11:13 | +/– | ![]() |
> Есть и подтверждение этой гипотезе - слишком часто эксперты пишут "душно!" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #189 |
255. Сообщение от Аноним (255), 01-Апр-24, 13:46 | +/– | ![]() |
> оказывал моральное давление на Lasse Collin, тогдашнего сопровождающего, критикуя, что он не способен выполнять свои обязанности и не принимает полезные патчи | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #257 |
256. Сообщение от Аноним (121), 01-Апр-24, 14:07 | +/– | ![]() |
>Бывают состояния вида "sshd запустился, а порт слушать не может" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #249 Ответы: #262 |
257. Сообщение от Аноним (257), 01-Апр-24, 14:34 | +/– | ![]() |
> Вот, отличное доказательство того, что критиков надо слать на три буквы не стесняясь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #255 Ответы: #263, #271 |
258. Сообщение от OpenEcho (?), 01-Апр-24, 17:10 | +/– | ![]() |
> необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #252 Ответы: #275 |
259. Сообщение от Аноним (259), 01-Апр-24, 20:02 | +/– | ![]() |
postgres | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
261. Сообщение от Аноним (259), 01-Апр-24, 20:04 | +/– | ![]() |
Потому что операционная СИСТЕМА — это система, а не разрозненные никак не связанные компоненты. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #57 |
262. Сообщение от Аноним (259), 01-Апр-24, 20:10 | +/– | ![]() |
Если notify вызывается в нужном месте кода, после открытия порта, получения kerberos и т.п., то проблемы с этим и как следствие отсутствие notify заставит systemd перезапустить sshd. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #256 |
263. Сообщение от Аноним (263), 01-Апр-24, 23:06 | +/– | ![]() |
Таких, как эти Jigar Kumar и Hans Jansen — да. Ты открой почитай, там super-sus. Никто, звать никак, вчера зарегался, credibility 0, влетает в лист рассылки с абсолютно неконструктивной критикой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #257 |
267. Сообщение от Алексей (??), 02-Апр-24, 08:56 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #217 |
268. Сообщение от Аноним (-), 02-Апр-24, 14:20 | +/– | ![]() |
Модель с тестированием и обкаткой приложений перед выпуском в официальный релиз еще раз доказала свою работоспособность. +1 Debian | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
269. Сообщение от pavlinux (ok), 02-Апр-24, 16:18 | +/– | ![]() |
> Получив права мэйнтейнера Jia Tan стал активно добавлять | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
270. Сообщение от pavlinux (ok), 02-Апр-24, 16:33 | +/– | ![]() |
Мимо! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #160 |
271. Сообщение от sunjob (ok), 03-Апр-24, 13:50 | +/– | ![]() |
обычно-же критиканы пилят и поддерживают проекты?! :о) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #257 |
272. Сообщение от sunjob (ok), 03-Апр-24, 13:51 | +/– | ![]() |
да вы, прямо, переживает что "их" отловили?! :о) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #238 |
273. Сообщение от Аноним (-), 03-Апр-24, 18:08 | +/– | ![]() |
FreeBSD не зацепило. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
275. Сообщение от Аноним (275), 04-Апр-24, 17:45 | +/– | ![]() |
>> необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #258 Ответы: #276 |
276. Сообщение от OpenEcho (?), 04-Апр-24, 19:50 | +/– | ![]() |
> Да: https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #275 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |