Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от opennews (?), 30-Мрт-24, 12:57 | ||
Предположительно бэкдор в пакет xz был внедрён разработчиком Jia Tan, который в 2022 году получил статус сопровождающего и выпускал релизы начиная с версии 5.4.2. Помимо проекта xz предполагаемый автор бэкдора также участвовал в разработке пакетов xz-java и xz-embedded, и был включён в число мэйнтейнеров проекта XZ Embedded, используемого в ядре Linux... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
2. "Ретроспектива продвижения бэкдора в пакет xz" | +69 +/– | |
Сообщение от Аноним (2), 30-Мрт-24, 12:57 | ||
Таки работает схема с тысячей глаз! | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. Скрыто модератором | –74 +/– | |
Сообщение от Oe (?), 30-Мрт-24, 13:03 | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. Скрыто модератором | +/– | |
Сообщение от Аноним (14), 30-Мрт-24, 13:06 | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. Скрыто модератором | +2 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:10 | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. Скрыто модератором | +6 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:09 | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
26. Скрыто модератором | +16 +/– | |
Сообщение от Аноним (26), 30-Мрт-24, 13:38 | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (82), 30-Мрт-24, 16:07 | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
170. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от microcoder (ok), 31-Мрт-24, 01:04 | ||
Объясните, а что даст взломщику локальный рут у простого пользователя? Файлы и так потереть может, слить их в сеть тоже. Зачем рут нужен? | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
223. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от pelmaniac (?), 31-Мрт-24, 17:36 | ||
> просто пользователя | ||
Ответить | Правка | Наверх | Cообщить модератору |
242. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от microcoder (ok), 01-Апр-24, 02:33 | ||
> у более-менее вменяемого юзера браузер НЕ запускается из под пользователя и нифига | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Ретроспектива продвижения бэкдора в пакет xz" | +9 +/– | |
Сообщение от вымя (?), 30-Мрт-24, 14:01 | ||
Ага, покажите мне эти «тысячи способов получить рут», у меня тут как раз есть телепончик, с которого бы хотелось снять бекап с приложения, у которого в манифесте за непонятной причиной выключен android:allowBackup, и чтобы без вайпа данных разблокировкой загрузчика. И нет, все эти king(o)root со скачкой неведомых пейлоадов с китайских серверов не подходят, потому что с ними вообще непонятно, каких троянов они там сами поназапускают вслед с шеллом. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
112. "Ретроспектива продвижения бэкдора в пакет xz" | +8 +/– | |
Сообщение от Аноним (112), 30-Мрт-24, 17:44 | ||
> В линухе дыр настолько много, что винде и не снилось. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
127. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (127), 30-Мрт-24, 19:27 | ||
а как винде получить рут? | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
142. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от Аноним (142), 30-Мрт-24, 20:14 | ||
А винде фурифокс прям изолирован? | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
154. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (154), 30-Мрт-24, 21:00 | ||
Напиши свой репозиторий за бесплатно. Я тебе даже помогу — имя придумаю. Проект Джин! Вот так пользователи и будут писать: | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
192. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Легивон (?), 31-Мрт-24, 08:14 | ||
>Андроид тому подтверждение с тысячами способов получить рут. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
196. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от AlexYeCu (ok), 31-Мрт-24, 09:36 | ||
Ты наивное дитя на поводу у зла… | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
27. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (26), 30-Мрт-24, 13:39 | ||
Не работает . Просто хакеры зевнули . | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
36. "Ретроспектива продвижения бэкдора в пакет xz" | +4 +/– | |
Сообщение от сщта (?), 30-Мрт-24, 13:51 | ||
Только в МС надо стукнуть чтобы посмотрели,а так да. | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
65. "Ретроспектива продвижения бэкдора в пакет xz" | –3 +/– | |
Сообщение от Анонин (-), 30-Мрт-24, 15:04 | ||
> Таки работает схема с тысячей глаз! | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
95. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:42 | ||
не совсем так, месяц продержалось, в основном или на мелких дистрибутивах, которые в production не будет никто ставить, или в тестовых версиях больших (для этого они и есть, чтобы там народ потестил их на себе вначале). В RedHat и деривативы не попало, в Ubuntu тоже, это 2 основных. В Debian конечно жаль, но это тоже еще собрание волонтеров без каких-то гарантий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
183. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от fhunter (?), 31-Мрт-24, 04:51 | ||
В Debian тоже не попало кроме testing-а | ||
Ответить | Правка | Наверх | Cообщить модератору |
123. "Ретроспектива продвижения бэкдора в пакет xz" | +9 +/– | |
Сообщение от Hashnames (?), 30-Мрт-24, 19:16 | ||
А кто, по вашему, пишет опенсорс? Домохозяйки? Вот эти самые "профи из Майкрософта", Гугла и прочих Тенцентов, в основном, и пишут. Суть-то не в том, что профи или не профи, а в том, что в данном случае из десятков тысяч человек которые успели поставить этот пакет, нашёлся один - совершенно не связанный ни с затронутыми дистрибутивами, ни с затронутыми приложениями или библиотеками, который заметил, что что-то не так. И, в результате, два года хитрых манипуляций пошли прахом за один месяц. А был бы закрытый код, надеяться бы можно было только на релизеров - т.е. на тех людей которые, в данном случае, проблему как раз успешно и провафлили. | ||
Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору |
122. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от майнеймис (?), 30-Мрт-24, 19:15 | ||
с пауками чтоль? | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
3. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от pic (?), 30-Мрт-24, 12:58 | ||
Так будет иск или расследование с открытием дела? | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:01 | ||
Расследование уже началось. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:46 | ||
Proof: https://www.cisa.gov/news-events/alerts/2024/03/29/reported-... | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Ретроспектива продвижения бэкдора в пакет xz" | +11 +/– | |
Сообщение от Аноним (47), 30-Мрт-24, 14:16 | ||
> всегда ходил через VPN | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
50. "Ретроспектива продвижения бэкдора в пакет xz" | +4 +/– | |
Сообщение от Аноним (47), 30-Мрт-24, 14:24 | ||
> посетовал на выгорание и проблемы с психическим здоровьем, и передал право мэйнтейнера Jia Tan | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:11 | ||
На самом деле просто ключами PGP разработчики пользоваться не умеют в своей массе. Это не домысел, это факт. | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (47), 30-Мрт-24, 15:22 | ||
Лет 5 назад лично проводил исследование применение OpenPGP для подписи пакетов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
118. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (118), 30-Мрт-24, 18:47 | ||
Можно про методику? | ||
Ответить | Правка | Наверх | Cообщить модератору |
251. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (251), 01-Апр-24, 10:44 | ||
man gpg | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (76), 30-Мрт-24, 15:34 | ||
Разработчики ? хм. | ||
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору |
77. "Ретроспектива продвижения бэкдора в пакет xz" | –2 +/– | |
Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:45 | ||
> Разработчики ? хм. | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (91), 30-Мрт-24, 16:31 | ||
> Я механизм знаю, проверял, какая то фигня а не проверка. | ||
Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору |
233. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от OpenEcho (?), 31-Мрт-24, 20:02 | ||
> Добавь проверку публичного ключа. | ||
Ответить | Правка | Наверх | Cообщить модератору |
252. "WoT" | +/– | |
Сообщение от Аноним (251), 01-Апр-24, 11:04 | ||
Чтобы с высоким уровнем достоверности можно было полагатся на публичный ключ, необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору |
258. "WoT" | +/– | |
Сообщение от OpenEcho (?), 01-Апр-24, 17:10 | ||
> необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору |
275. "WoT" | +/– | |
Сообщение от Аноним (275), 04-Апр-24, 17:45 | ||
>> необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым. | ||
Ответить | Правка | Наверх | Cообщить модератору |
276. "WoT" | +/– | |
Сообщение от OpenEcho (?), 04-Апр-24, 19:50 | ||
> Да: https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/... | ||
Ответить | Правка | Наверх | Cообщить модератору |
109. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Fedd (ok), 30-Мрт-24, 17:30 | ||
gpg --verify LibreOffice_24.2.2.2_Linux_x86-64_deb.tar.gz.asc LibreOffice_24.2.2.2_Linux_x86-64_deb.tar.gz | ||
Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору |
125. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (76), 30-Мрт-24, 19:20 | ||
Я же сказал что читал инструкцию и что знаю процедуру. | ||
Ответить | Правка | Наверх | Cообщить модератору |
253. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (251), 01-Апр-24, 11:06 | ||
https://www.opennet.dev/openforum/vsluhforumID3/133256.html#252 | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (136), 30-Мрт-24, 19:49 | ||
Кто пользует то что на работе работает ) | ||
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору |
4. "Ретроспектива продвижения бэкдора в пакет xz" | –37 +/– | |
Сообщение от Oe (?), 30-Мрт-24, 12:59 | ||
У меня zip, все работает не просто отлично, а шикарно. Пользователи виндоус кстати тоже это подтверждают. Продолжайте использовать name.zm.tg.jh.qu.md *овнорхивы в 2024. | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. Скрыто модератором | +2 +/– | |
Сообщение от Daniil (??), 30-Мрт-24, 15:12 | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 15:45 | ||
Ответить | Правка | Наверх | Cообщить модератору |
141. Скрыто модератором | +2 +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 20:13 | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. Скрыто модератором | +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 20:45 | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Ретроспектива продвижения бэкдора в пакет xz" | –5 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 12:59 | ||
Кинул в Федору предложение: https://pagure.io/fesco/issue/3185 | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (39), 30-Мрт-24, 13:58 | ||
Andres Freund, залогиньтесь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Rev (?), 30-Мрт-24, 14:22 | ||
Хорошее предложение! | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
66. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от аннаним (?), 30-Мрт-24, 15:05 | ||
>There must be a website or a central authority | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
98. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:46 | ||
Можно было бы помягче написать. Троллить каждый может и советовать. Проблема не с поливанием дерьмом что типа все вы тут хреново сделали и советами всем вподряд с дивана. | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
100. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 16:50 | ||
Так Fedora тебя тоже кинет. | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
169. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (169), 30-Мрт-24, 23:51 | ||
Разрабы Fedora сказали, что это предложение "anti-freedom", при этом ничего не уточняя, так что будем и дальше радоваться malware, которое нам спускают дистры, потому что им глубоко на всё начхать. | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
206. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от name (??), 31-Мрт-24, 11:45 | ||
>>There must be a website or a central authority | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. Скрыто модератором | +4 +/– | |
Сообщение от Карлос Сношайтилис (ok), 30-Мрт-24, 13:00 | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. Скрыто модератором | +1 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:01 | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. Скрыто модератором | +2 +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 13:46 | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
42. Скрыто модератором | +/– | |
Сообщение от Карлос Сношайтилис (ok), 30-Мрт-24, 14:02 | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "Ретроспектива продвижения бэкдора в пакет xz" | +11 +/– | |
Сообщение от Аноним (7), 30-Мрт-24, 13:00 | ||
Майкрософт как обычно приходит и спасает положение | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от Аноним (21), 30-Мрт-24, 13:25 | ||
PostgreSQL же. Всем известно, что Postgre - лучший мессенджер для передачи файлов | ||
Ответить | Правка | Наверх | Cообщить модератору |
132. "Ретроспектива продвижения бэкдора в пакет xz" | –2 +/– | |
Сообщение от Аноним (127), 30-Мрт-24, 19:40 | ||
postgre только для 1с годится | ||
Ответить | Правка | Наверх | Cообщить модератору |
259. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (259), 01-Апр-24, 20:02 | ||
postgres | ||
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору |
9. "Ретроспектива продвижения бэкдора в пакет xz" | +5 +/– | |
Сообщение от Vf (?), 30-Мрт-24, 13:01 | ||
Ну, по крайней мере тезис про тысячу глаз работает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Ретроспектива продвижения бэкдора в пакет xz" | –9 +/– | |
Сообщение от Аноним (16), 30-Мрт-24, 13:02 | ||
Нашли не глаза, malware заметили из-за глюков в работе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Ретроспектива продвижения бэкдора в пакет xz" | +7 +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 13:52 | ||
Ну да, файлы же с бекдором bad-3-corrupt_lzma2.xz и good-large_compressed.lzma нащупали на ощупь по методу Брайля. | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от n00by (ok), 30-Мрт-24, 13:27 | ||
При этом тезис "за 2 года спланированной деятельности бэкдур внедрён только в liblzma" предлагается принять на веру. | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
46. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (39), 30-Мрт-24, 14:11 | ||
Либо можно интерпретировать как "за 2 года спланированной деятельности бекдур осилили внедрить только в liblzma". Кто прав? Время покажет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от n00by (ok), 30-Мрт-24, 14:25 | ||
Что можно так интерпретировать и на каком основании? | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (13), 30-Мрт-24, 13:04 | ||
>17 марта Hans Jansen, разработавший ранее патчи с поддержкой IFUNC, был зарегистрирован в качестве участника проекта Debian | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Dmitry Shachnev (ok), 30-Мрт-24, 13:47 | ||
Он просто зарегистрировался на местном гитлабе. Мейнтейнером или девелопером он не стал. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (54), 30-Мрт-24, 14:25 | ||
Участник проекта Debian - это как раз участник с правом голоса и полномочиями самому заливать пакеты. | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Шарп (ok), 30-Мрт-24, 13:10 | ||
>openssh does not directly use liblzma. However debian and several other distributions patch openssh to support systemd notification, and libsystemd does depend on lzma. | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (19), 30-Мрт-24, 13:15 | ||
Можно копнуть еще глубже, и найти того кто протащил эту зависимость systemd для sshd. | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Ретроспектива продвижения бэкдора в пакет xz" | +11 +/– | |
Сообщение от Аноним (39), 30-Мрт-24, 14:02 | ||
Ты поаккуратнее с такими заявлениями, а то выяснится что за всем стоит дядя Лёня. | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Шарп (ok), 30-Мрт-24, 14:31 | ||
А зачем? Если авторы systemd добавили зависимость, то это их дело. Они же владельцы. Я интересуюсь какого фига мейнтейнеры дебианчика лезут своими кривыми руками в чужой код. Они один раз уже пропатчили openssl (https://www.schneier.com/blog/archives/2008/05/random_number...). В результате стойкость ключей помножили на ноль. Но похоже дебиановцы после того факапа отстирали штанишки и опять принялись за старое. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
174. "Ретроспектива продвижения бэкдора в пакет xz" | +4 +/– | |
Сообщение от aname (?), 31-Мрт-24, 02:26 | ||
Есть подозрение, что они и не стирали | ||
Ответить | Правка | Наверх | Cообщить модератору |
189. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от n00by (ok), 31-Мрт-24, 07:28 | ||
Есть и подтверждение этой гипотезе - слишком часто эксперты пишут "душно!" | ||
Ответить | Правка | Наверх | Cообщить модератору |
254. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от aname (?), 01-Апр-24, 11:13 | ||
> Есть и подтверждение этой гипотезе - слишком часто эксперты пишут "душно!" | ||
Ответить | Правка | Наверх | Cообщить модератору |
261. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (259), 01-Апр-24, 20:04 | ||
Потому что операционная СИСТЕМА — это система, а не разрозненные никак не связанные компоненты. | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
18. "Ретроспектива продвижения бэкдора в пакет xz" | +7 +/– | |
Сообщение от Аноним (7), 30-Мрт-24, 13:14 | ||
Изначальный автор xz-utils вообще ушел давно из проекта по состоянию здоровья. Теперь вот эти мутные типы с полным доступом, которых вообще не существует походу, делают релизы с бэкдором. | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от kusb (?), 30-Мрт-24, 13:26 | ||
А в винде есть zlib? Хочу протроянить винду. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (68), 30-Мрт-24, 15:09 | ||
Можешь искать людей с Git for Windows - в нем тоже есть xz | ||
Ответить | Правка | Наверх | Cообщить модератору |
99. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от glad_valakas (-), 30-Мрт-24, 16:47 | ||
в cygwin есть и zlib и xz и sshd тоже есть. а вот systemd нету. | ||
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору |
25. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 13:32 | ||
>Jigar Kumar в апреле 2022 года способствовал принятию в xz ранних патчей Jia Tan c реализацией поддержки строковых фильтров и оказывал моральное давление на Lasse Collin, тогдашнего сопровождающего, критикуя, что он не способен выполнять свои обязанности и не принимает полезные патчи. В июне Lasse Collin согласился, что проекту нужен новый сопровождающий, посетовал на выгорание и проблемы с психическим здоровьем, и передал право мэйнтейнера Jia Tan. | ||
Ответить | Правка | Наверх | Cообщить модератору |
175. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от aname (?), 31-Мрт-24, 02:28 | ||
Надеюсь, CoC и дальше будет жить. Потому, что весело. | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от AKTEON (?), 30-Мрт-24, 13:41 | ||
Сам напросился и пролез. Всего лишь. А теперь представьте, что там может натворить скромная уругвайская разведка с трешником на подкуп президента ... | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. Скрыто модератором | +1 +/– | |
Сообщение от Аноним (39), 30-Мрт-24, 14:03 | ||
Ответить | Правка | Наверх | Cообщить модератору |
146. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от robot228 (?), 30-Мрт-24, 20:25 | ||
Я ведь уже блин писал в сети как работает разведка, спецслужбы етк. | ||
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору |
176. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от aname (?), 31-Мрт-24, 02:31 | ||
Чел успешно внедрился и всё было хорошо, пока не обосрался на этапе написания хорошего, годного кода. | ||
Ответить | Правка | Наверх | Cообщить модератору |
167. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Отражение луны (ok), 30-Мрт-24, 23:42 | ||
Это скорее всего она и есть | ||
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору |
53. "Ретроспектива продвижения бэкдора в пакет xz" | –2 +/– | |
Сообщение от Rev (?), 30-Мрт-24, 14:25 | ||
> В организации продвижения бэкдора также замечены ещё два участника - Jigar Kumar и Hans Jansen, которые, судя по всему, являются виртуальными персонажами. | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от timur.davletshin (ok), 30-Мрт-24, 15:26 | ||
По паспорту непременно. Чтобы кого надо только были разработчики. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 16:22 | ||
https://state-services.gov/ ;) | ||
Ответить | Правка | Наверх | Cообщить модератору |
193. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Легивон (?), 31-Мрт-24, 08:23 | ||
Кем подтверждать? | ||
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору |
58. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от birdie (ok), 30-Мрт-24, 14:32 | ||
Максим! | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от аннаним (?), 30-Мрт-24, 14:53 | ||
>Jia Tan was very insistent in emails that we should update. | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Kuromi (ok), 30-Мрт-24, 16:13 | ||
Не, просто сейчас видят китайское имя и с сомнением прищуривают глаза. Времена-с такие. Прям как во время интернирования американских японцев... | ||
Ответить | Правка | Наверх | Cообщить модератору |
124. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (124), 30-Мрт-24, 19:16 | ||
В Red Hat-овском отчёте сказано: "Fedora Linux 40 users may have received version 5.6.0, depending on the timing of system updates". | ||
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору |
59. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (59), 30-Мрт-24, 14:32 | ||
И опять microsoft за день сделала для опенсорса больше чем все любители вместе взятые. | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от birdie (ok), 30-Мрт-24, 14:59 | ||
И всё равно они "зло". | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 15:10 | ||
А почему это "лучший друг опенсорса" у тебя "зло"? Кончено, с такими друзьями врагов не надо, но пользы они приносят больше того же гулага. | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 15:02 | ||
Ты имеешь в виду, что МС и внедрила? Не исключено. Сначала внедряем малварь в полудохлый популярный проект, потом вовремя находим, топим дальше за цифровую тюрьму. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
139. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от scriptkiddis (?), 30-Мрт-24, 20:03 | ||
This! | ||
Ответить | Правка | Наверх | Cообщить модератору |
161. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от капитошка2 (?), 30-Мрт-24, 22:20 | ||
а причем тут ms? работник из ms нашел уязвимость... | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
177. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от aname (?), 31-Мрт-24, 02:33 | ||
Никогда такого не было, и вот опять © | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
60. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от Аноним (60), 30-Мрт-24, 14:38 | ||
Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг за шагом реализовал свой темный коварный план на протяжении двух лет - чтобы потом за месяц его раскусили. У него по ходу не все в порядке с головой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (67), 30-Мрт-24, 15:09 | ||
> Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг | ||
Ответить | Правка | Наверх | Cообщить модератору |
134. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (127), 30-Мрт-24, 19:45 | ||
sap ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
162. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от аннаним (?), 30-Мрт-24, 22:54 | ||
p&g | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Слава Линуксу (?), 30-Мрт-24, 15:49 | ||
Самое интересное, что он не один такой. Другие, пока что не вскрыли свои карты... | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
83. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от Kuromi (ok), 30-Мрт-24, 16:11 | ||
На самом деле нет. Это как в фильмах про вычурные планы ограбления банка - все продумано до мелочей, а потом охранник во время обхода спотыкается, падает, разбивает себе нос, бежит в сторожку и сносит весь план целиком. | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
113. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 30-Мрт-24, 18:02 | ||
> Это как в фильмах про вычурные планы ограбления банка - все продумано до мелочей, а потом охранник во время обхода спотыкается | ||
Ответить | Правка | Наверх | Cообщить модератору |
202. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (202), 31-Мрт-24, 10:34 | ||
Это всё при условии что это одиночка, что далеко не факт. Кто бы за этим ни стоял, там может быть сотня таких Джанов Танов пропихивающий вредоносные патчи в тысячи различных полудохлых пакетов, за которыми никто не следит. И вот тут уже, даже если вероятность фейла каждого отдельного Тана 0.9, кто-нибудь из них да преуспеет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
226. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 17:54 | ||
Это может работать только в том случае, если такие атаки действительно можно проводить массово и дёшево. И если возможные методы защиты от такого зашкаливающе дороги. Вот этот джун тан спалился и что будет дальше, как ты думаешь? Народ для начала разберёт как этот джун тан действовал, как он мог действовать эффективнее, и начнёт прикрывать лазейки. Начнёт, например, использовать статические анализаторы в принудительном порядке, и исправлять все варнинги, которые те дают, чтобы сделать обфускацию ещё сложнее. Начнёт все обновления пакетов гонять под валгриндом, требуя отсутствие варнингов. Будет тестовые программы autotools и cmake прогонять через статические анализаторы, приводя их к единому стилю. Проводить аудиты пакетов. Писать спецификации и проверять код на соответствие спецификациям. ... | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (115), 30-Мрт-24, 18:26 | ||
Если чувак на зарплате в чем проблема? Заплатишь 100к бачинских чуваку за внедрение бэкдора, зато какой профит если это дойдет до проадкшен серверов. | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
187. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (187), 31-Мрт-24, 06:30 | ||
100к за вечный бан на трудоустройство в денежных компаниях как-то слишком дёшево. В принципе мизерная сумма по западным меркам | ||
Ответить | Правка | Наверх | Cообщить модератору |
147. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от robot228 (?), 30-Мрт-24, 20:28 | ||
> Ох и ржачная история. Чел с 2022 года, как истинный стратег, шаг | ||
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору |
81. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Kuromi (ok), 30-Мрт-24, 16:06 | ||
Судя по имени - китайса? С другой стороны, это имя тоже ничего не значит, но внедреж впечатляющий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
93. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (93), 30-Мрт-24, 16:40 | ||
Китайцам доверять - себя не уважать. И так во всем, от договоров до их поделок, включая технику и авто. | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (101), 30-Мрт-24, 16:53 | ||
Уверены,что это имя реального человека? | ||
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору |
111. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от нах. (?), 30-Мрт-24, 17:38 | ||
Ну ты вот каждый фейковый акаунт на шитхабе заводишь на John Smith, или все же на "Васья Пупкин"? | ||
Ответить | Правка | Наверх | Cообщить модератору |
114. "Ретроспектива продвижения бэкдора в пакет xz" | –6 +/– | |
Сообщение от Аноним (-), 30-Мрт-24, 18:18 | ||
> Судя по имени - китайса? | ||
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору |
179. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (179), 31-Мрт-24, 02:38 | ||
Ничего себе идиотизм - разработали весьма хитрый способ внедрения малварного кода, провернули блестящую социнженерию, и практически к успеху пришли, были бы чуть аккуратнее, и никто ничего бы еще несколько лет не заметил. И даже так еще неизвестно, что в версиях до 5.6.x, код ведь уже два года коммитили. | ||
Ответить | Правка | Наверх | Cообщить модератору |
203. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (203), 31-Мрт-24, 11:00 | ||
Да ещё и блестящая обфускация - код уже второй день ковыряют security-специалисты, но всё равно ещё на 100% не изучили функционал зонда. | ||
Ответить | Правка | Наверх | Cообщить модератору |
227. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 17:59 | ||
> разработали весьма хитрый способ внедрения малварного кода | ||
Ответить | Правка | К родителю #179 | Наверх | Cообщить модератору |
184. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (184), 31-Мрт-24, 05:12 | ||
> существующими только как ширма, за которой какая-то подковёрная игра происходит | ||
Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору |
229. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 18:23 | ||
> Ну раз ты это уже знаешь, остается только принять мир таким, каков он есть. И тогда повзрослеешь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "Ретроспектива продвижения бэкдора в пакет xz" | +5 +/– | |
Сообщение от Всем Анонимам Аноним (?), 30-Мрт-24, 16:29 | ||
> был зарегистрирован в качестве участника проекта Debian | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (92), 30-Мрт-24, 16:38 | ||
Заявление от Лассе Коллина, основного разработчика xz: https://tukaani.org/xz-backdoor/ | ||
Ответить | Правка | Наверх | Cообщить модератору |
107. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (107), 30-Мрт-24, 17:25 | ||
Верим-верим, 146% что это не Лассе Коллин под sockpuppetом! | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Hamanit (ok), 30-Мрт-24, 17:26 | ||
Прекрасно, человек на связи и теперь дальше может продолжить работу над проектом😀 | ||
Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору |
97. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (101), 30-Мрт-24, 16:45 | ||
Если после этого везде выпилят xz, то как тогда работать с архивами tar.xz? | ||
Ответить | Правка | Наверх | Cообщить модератору |
103. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 16:59 | ||
Да выкинут тот бекдор вместе с нынешним мейнтером и дальше поедут. | ||
Ответить | Правка | Наверх | Cообщить модератору |
137. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (169), 30-Мрт-24, 19:54 | ||
7-zip их поддерживает. | ||
Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору |
104. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Hamanit (ok), 30-Мрт-24, 17:00 | ||
FAQ on the xz-utils backdoor🫡 | ||
Ответить | Правка | Наверх | Cообщить модератору |
105. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (105), 30-Мрт-24, 17:06 | ||
Ну вот тут - нашли. | ||
Ответить | Правка | Наверх | Cообщить модератору |
130. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 19:31 | ||
В ядре шинды и мака пока что ничего не нашли. | ||
Ответить | Правка | Наверх | Cообщить модератору |
145. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (141), 30-Мрт-24, 20:24 | ||
Потому что заобскьюрено. | ||
Ответить | Правка | Наверх | Cообщить модератору |
186. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (186), 31-Мрт-24, 05:55 | ||
Ну то есть в одном случае нашли и в двух не нашли? Ну тогда свободное по явно в плюсе) | ||
Ответить | Правка | К родителю #130 | Наверх | Cообщить модератору |
224. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (224), 31-Мрт-24, 17:36 | ||
Так там еще только 100 строчек кода на Расте, просто не успели внедрить. | ||
Ответить | Правка | К родителю #130 | Наверх | Cообщить модератору |
106. "Ретроспектива продвижения бэкдора в пакет xz" | –1 +/– | |
Сообщение от Аноним (106), 30-Мрт-24, 17:07 | ||
Linux, Windows, а про Android забыли. В этой стране официальный маркетплейс Google.Play банит российский софт, пользователи вынуждены ставить софт из недостоверных источников. Ставят блобы, предоставляют полный доступ. Такая беспечность не только может привести к порче данных и железа, но может симулировать противозаконную деятельность пользователя, что чревато уголовкой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
129. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 19:31 | ||
Может потому что сайт гугл плей забанен? | ||
Ответить | Правка | Наверх | Cообщить модератору |
198. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (198), 31-Мрт-24, 09:41 | ||
как же это случилось? | ||
Ответить | Правка | Наверх | Cообщить модератору |
116. "Ретроспектива продвижения бэкдора в пакет xz" | +3 +/– | |
Сообщение от люблю Стекляные бусы (?), 30-Мрт-24, 18:44 | ||
История поучительная, но совсем не эпичная. | ||
Ответить | Правка | Наверх | Cообщить модератору |
157. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 21:18 | ||
Риск5 говорящее название. | ||
Ответить | Правка | Наверх | Cообщить модератору |
191. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от n00by (ok), 31-Мрт-24, 08:11 | ||
> История поучительная, но совсем не эпичная. | ||
Ответить | Правка | К родителю #116 | Наверх | Cообщить модератору |
208. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от аннаним (?), 31-Мрт-24, 12:29 | ||
>rosa2023.1-5.6.0-1 2024.02.25 | ||
Ответить | Правка | Наверх | Cообщить модератору |
212. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 15:41 | ||
В общедоступной для скачивания Роса Фреш xz 5.2.9. Там вообще достаточно странная политика сопровождения пакетов, например, сейчас curl 8.5.0 с CVE-2024-2466 и CVE-2024-2398. | ||
Ответить | Правка | Наверх | Cообщить модератору |
221. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от n00by (ok), 31-Мрт-24, 17:28 | ||
> вообще достаточно странная политика сопровождения пакетов | ||
Ответить | Правка | Наверх | Cообщить модератору |
234. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (234), 31-Мрт-24, 20:05 | ||
Роса 2023.1 ещё не успела выйти, а уже с бэкдором. | ||
Ответить | Правка | Наверх | Cообщить модератору |
247. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от n00by (ok), 01-Апр-24, 07:59 | ||
Ну, из именно того пакетика бэкдор уже убрали. Зато с 02.25, пока это всё тестировалось на машинах разработчиков, с теми машинами могло случиться много всего интересного. Есть даже отличная от нуля вероятность, что "спалился" троян намеренно, что бы после замены zx на gz автономные разработчики успокоились. | ||
Ответить | Правка | Наверх | Cообщить модератору |
219. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от n00by (ok), 31-Мрт-24, 17:07 | ||
rosa2023.1-5.6.1-2 2024.03.30 | ||
Ответить | Правка | К родителю #208 | Наверх | Cообщить модератору |
120. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от pelmaniac (?), 30-Мрт-24, 19:01 | ||
Когда уже человечишки перестанут писать фичи ради кипиша? Большинство пакетов можно спокойно замораживать, в ядре обновлять только дрова. Ну файлуху путнюю одну дополировать. И будет всем щастье... | ||
Ответить | Правка | Наверх | Cообщить модератору |
151. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 20:56 | ||
Фрибсд по факту заморожен, а толку? | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (121), 30-Мрт-24, 19:12 | ||
Все носятся как ошпаренные с Jia Tan и xz-5.6.0, 5.6.1 (Using systemd on publicly accessible ssh: update RIGHT NOW NOW NOW) | ||
Ответить | Правка | Наверх | Cообщить модератору |
128. "Ретроспектива продвижения бэкдора в пакет xz" | –2 +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 19:29 | ||
При чем тут Дебиан если все так же сделали. И генту и арч и даже Федора роухайд? | ||
Ответить | Правка | Наверх | Cообщить модератору |
143. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (143), 30-Мрт-24, 20:15 | ||
Арч так не делал, на нём не сработало, но на всякий случай откатили назад версию, но под новым номером. | ||
Ответить | Правка | Наверх | Cообщить модератору |
150. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 20:55 | ||
Всё сработало раз объявили критикал https://security.archlinux.org/ASA-202403-1 | ||
Ответить | Правка | Наверх | Cообщить модератору |
190. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (143), 31-Мрт-24, 07:56 | ||
вот же по твоей ссылке ясно написано что не подвержено уязвимости: | ||
Ответить | Правка | Наверх | Cообщить модератору |
204. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (203), 31-Мрт-24, 11:06 | ||
Не сработало, более того, 5.6.1-1 и 5.6.1-2 оказались бинарно идентичными, просто последний собран из гита, а не протрояненного release-тарболла. | ||
Ответить | Правка | К родителю #150 | Наверх | Cообщить модератору |
152. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от 1 (??), 30-Мрт-24, 20:56 | ||
в генту тоже насколько я понял не срабатывает, так как нет связки с systemd | ||
Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору |
153. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от 1 (??), 30-Мрт-24, 20:58 | ||
In Gentoo, we don't patch net-misc/openssh with systemd-notify support which means liblzma, at least in the normal case, doesn't get loaded into the sshd process. | ||
Ответить | Правка | Наверх | Cообщить модератору |
188. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (187), 31-Мрт-24, 06:33 | ||
Gentoo, как всегда, лучше всех. Тем более там и systemd может не быть | ||
Ответить | Правка | К родителю #152 | Наверх | Cообщить модератору |
160. "Ребятам про liblzma" | –2 +/– | |
Сообщение от Алексей (??), 30-Мрт-24, 21:49 | ||
Содержимое deb, rpm пакетов запаковано lzma. | ||
Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору |
166. "Ребятам про liblzma" | +3 +/– | |
Сообщение от Аноним (121), 30-Мрт-24, 23:40 | ||
>Процесс запущен != сервис доступен. Именно поэтому, да, подавай | ||
Ответить | Правка | Наверх | Cообщить модератору |
249. "Ребятам про Type=notify" | +/– | |
Сообщение от Алексей (??), 01-Апр-24, 09:47 | ||
> Поднять sshd, если упал? | ||
Ответить | Правка | Наверх | Cообщить модератору |
256. "Ребятам про Type=notify" | +/– | |
Сообщение от Аноним (121), 01-Апр-24, 14:07 | ||
>Бывают состояния вида "sshd запустился, а порт слушать не может" | ||
Ответить | Правка | Наверх | Cообщить модератору |
262. "Ребятам про Type=notify" | +/– | |
Сообщение от Аноним (259), 01-Апр-24, 20:10 | ||
Если notify вызывается в нужном месте кода, после открытия порта, получения kerberos и т.п., то проблемы с этим и как следствие отсутствие notify заставит systemd перезапустить sshd. | ||
Ответить | Правка | Наверх | Cообщить модератору |
270. "Ребятам про liblzma" | +/– | |
Сообщение от pavlinux (ok), 02-Апр-24, 16:33 | ||
Мимо! | ||
Ответить | Правка | К родителю #160 | Наверх | Cообщить модератору |
235. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (235), 31-Мрт-24, 21:06 | ||
> Но никто не бросает камни в Debian, которым пришло в голову | ||
Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору |
239. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (121), 31-Мрт-24, 23:25 | ||
Это все понятно и даже выглядит логично. | ||
Ответить | Правка | Наверх | Cообщить модератору |
240. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (235), 01-Апр-24, 00:04 | ||
Чтобы sshd включался при runlevel 3, у его юнита в секции [Install] написано WantedBy=multi-user.target. | ||
Ответить | Правка | Наверх | Cообщить модератору |
241. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (121), 01-Апр-24, 00:21 | ||
Вопрос был о другом. Какому сервису *требуется* старт After=sshd, не важно явно или через multi-user.target? Иными словами: какой сервис не сможет функционировать, если не запущен sshd? | ||
Ответить | Правка | Наверх | Cообщить модератору |
138. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (136), 30-Мрт-24, 20:01 | ||
> Ну да, только даже gzip сжимает лучше. | ||
Ответить | Правка | Наверх | Cообщить модератору |
144. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (144), 30-Мрт-24, 20:22 | ||
Вот что выходит когда пренебрегают безопасным языком, который умеет безопасно работать с памятью. | ||
Ответить | Правка | Наверх | Cообщить модератору |
225. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (224), 31-Мрт-24, 17:47 | ||
Бэкдоры обнаруживают, а не спят годами в cargo? | ||
Ответить | Правка | Наверх | Cообщить модератору |
155. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (-), 30-Мрт-24, 21:14 | ||
Уровень эпичности всей этой истории - 98%. Операция длилась два года и такой провал и все из-за того что какой-то Andres Freund не в свое дело полез. Представляю как наверное обидно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
156. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (130), 30-Мрт-24, 21:16 | ||
Ну тут надо смотреть что первичнее Андрес или жор процессора в определенных условиях. Ведь не было бы последнего прокола никто бы может и не полез смотреть что там. | ||
Ответить | Правка | Наверх | Cообщить модератору |
159. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (159), 30-Мрт-24, 21:36 | ||
Санта Барбара. Садить надо за такое, найти и посадить, чтобы неповадно было. | ||
Ответить | Правка | Наверх | Cообщить модератору |
195. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (195), 31-Мрт-24, 09:15 | ||
Ну найди. | ||
Ответить | Правка | Наверх | Cообщить модератору |
163. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от AKTEON (?), 30-Мрт-24, 23:20 | ||
Кстати говоря, закачал сейчас последний veracrypt на debian testnig . | ||
Ответить | Правка | Наверх | Cообщить модератору |
165. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 23:34 | ||
Подозрения, что ты скачал файлы собранные под другой дистрибутив? | ||
Ответить | Правка | Наверх | Cообщить модератору |
168. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от авпапварт (?), 30-Мрт-24, 23:43 | ||
Подтверждаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
171. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (171), 31-Мрт-24, 01:48 | ||
Проблема в wxWidgets, решение там приведено | ||
Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору |
181. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (181), 31-Мрт-24, 02:52 | ||
Бросайте этот veracrypt, заместо него есть LUKS. Или хочется GUI и еще один вектор атаки на систему? | ||
Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору |
201. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (198), 31-Мрт-24, 10:01 | ||
И как будет работать LUKS при установке другого дистрибутива с другой версией ядра? | ||
Ответить | Правка | Наверх | Cообщить модератору |
207. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 12:17 | ||
Нормально. Я даже флэшки им шифрую. | ||
Ответить | Правка | Наверх | Cообщить модератору |
246. "устойчивость крипто-контейнера LUKS к смене версии ядра" | +/– | |
Сообщение от Грязный Гарри (-), 01-Апр-24, 05:45 | ||
> И как будет работать LUKS при установке другого дистрибутива с другой версией ядра? | ||
Ответить | Правка | К родителю #201 | Наверх | Cообщить модератору |
250. "Учу читать. Недорого." | +/– | |
Сообщение от Алексей (??), 01-Апр-24, 09:57 | ||
> (process:43033): GLib-GObject-CRITICAL **: 23:18:02.881: g_object_get: assertion 'G_IS_OBJECT (object)' failed | ||
Ответить | Правка | К родителю #163 | Наверх | Cообщить модератору |
164. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (78), 30-Мрт-24, 23:34 | ||
Некоторые пакеты статически линкуют libunwind и статическая libunwind требует статические файлы xz-utils. У меня ощущение, что планы были большие, спешка обернулась провалом. Есть причины нервничать? | ||
Ответить | Правка | Наверх | Cообщить модератору |
172. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Sw00p aka Jerom (?), 31-Мрт-24, 01:51 | ||
>У меня ощущение, что планы были большие, спешка обернулась провалом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
178. Скрыто модератором | +/– | |
Сообщение от Аноним (198), 31-Мрт-24, 02:33 | ||
Ответить | Правка | Наверх | Cообщить модератору |
180. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (198), 31-Мрт-24, 02:46 | ||
Вот дурень, сперва надо было получить все награды от гугла, а потом палиться. | ||
Ответить | Правка | Наверх | Cообщить модератору |
194. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 08:35 | ||
Альт неуязвим! | ||
Ответить | Правка | Наверх | Cообщить модератору |
205. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от аннаним (?), 31-Мрт-24, 11:25 | ||
Не обновляли хз с 2021 года. Красавцы :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
213. Скрыто модератором | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 15:51 | ||
Ответить | Правка | Наверх | Cообщить модератору |
209. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от mustai (ok), 31-Мрт-24, 15:01 | ||
Технично. Социальная инженерия для смены сопровождающего. Исправление бага через создание вредоносной функции. Отключение проверки функции под предлогом, что проверка её ломает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
210. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (101), 31-Мрт-24, 15:05 | ||
Чтобы избавиться от бэкдора достаточно вернуть xz-5.4? | ||
Ответить | Правка | Наверх | Cообщить модератору |
237. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 22:12 | ||
Да, но вас могли уже взломать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
217. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (217), 31-Мрт-24, 16:58 | ||
> В июне Lasse Collin согласился, что проекту нужен новый сопровождающий, посетовал на выгорание и проблемы с психическим здоровьем ... | ||
Ответить | Правка | Наверх | Cообщить модератору |
228. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от АнонПапка (?), 31-Мрт-24, 18:23 | ||
> Недавно мне досталась по работе очень сложная задача | ||
Ответить | Правка | Наверх | Cообщить модератору |
267. Скрыто модератором | +/– | |
Сообщение от Алексей (??), 02-Апр-24, 08:56 | ||
Ответить | Правка | К родителю #217 | Наверх | Cообщить модератору |
232. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (224), 31-Мрт-24, 18:58 | ||
Хорошо что вообще обнаружили, причем благодаря случайности. А сколько таких же спящих бэкдоров дожидается своего времени например в репозитории cargo? Все же невозможно проверить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
236. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (-), 31-Мрт-24, 21:47 | ||
Посмотрел репозиторий Cargo - там нет ни макросов m4, ни automake, только несколько bash скриптов для CI. | ||
Ответить | Правка | Наверх | Cообщить модератору |
244. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Neon (??), 01-Апр-24, 04:57 | ||
А сколько в самом годе сидит. Ведь никто не будет каждый файл исходников досконально проверять и исследовать логику его работы | ||
Ответить | Правка | Наверх | Cообщить модератору |
238. "Ретроспектива продвижения бэкдора в пакет xz" | +1 +/– | |
Сообщение от Аноним (238), 31-Мрт-24, 23:01 | ||
Сильно намудрил он с бекдором. Если бы процесс сборки и производительность не давали сбоев, никто бы не | ||
Ответить | Правка | Наверх | Cообщить модератору |
272. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от sunjob (ok), 03-Апр-24, 13:51 | ||
да вы, прямо, переживает что "их" отловили?! :о) | ||
Ответить | Правка | Наверх | Cообщить модератору |
248. "Ретроспектива продвижения бэкдора в пакет xz" | +2 +/– | |
Сообщение от Аноним (248), 01-Апр-24, 09:14 | ||
Интересно, а сколько ещё не выявленных задних дверей в других пакетах прячется? Скорее всего это только вершина айсберга. | ||
Ответить | Правка | Наверх | Cообщить модератору |
255. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (255), 01-Апр-24, 13:46 | ||
> оказывал моральное давление на Lasse Collin, тогдашнего сопровождающего, критикуя, что он не способен выполнять свои обязанности и не принимает полезные патчи | ||
Ответить | Правка | Наверх | Cообщить модератору |
257. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (257), 01-Апр-24, 14:34 | ||
> Вот, отличное доказательство того, что критиков надо слать на три буквы не стесняясь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
263. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (263), 01-Апр-24, 23:06 | ||
Таких, как эти Jigar Kumar и Hans Jansen — да. Ты открой почитай, там super-sus. Никто, звать никак, вчера зарегался, credibility 0, влетает в лист рассылки с абсолютно неконструктивной критикой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
271. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от sunjob (ok), 03-Апр-24, 13:50 | ||
обычно-же критиканы пилят и поддерживают проекты?! :о) | ||
Ответить | Правка | К родителю #257 | Наверх | Cообщить модератору |
268. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 02-Апр-24, 14:20 | ||
Модель с тестированием и обкаткой приложений перед выпуском в официальный релиз еще раз доказала свою работоспособность. +1 Debian | ||
Ответить | Правка | Наверх | Cообщить модератору |
269. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от pavlinux (ok), 02-Апр-24, 16:18 | ||
> Получив права мэйнтейнера Jia Tan стал активно добавлять | ||
Ответить | Правка | Наверх | Cообщить модератору |
273. "Ретроспектива продвижения бэкдора в пакет xz" | +/– | |
Сообщение от Аноним (-), 03-Апр-24, 18:08 | ||
FreeBSD не зацепило. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |