Kategorie: Blog

Versuch, Signal-Konten über die Kompromittierung des SMS-Dienstes Twilio zu übernehmen.

Die Entwickler des offenen Messengers Signal haben Informationen über einen zielgerichteten Angriff preisgegeben, der darauf abzielte, die Kontrolle über die Konten einiger Benutzer zu erlangen. Der Angriff wurde durch einen Hack des Dienstes Twilio durchgeführt, der in Signal zur Organisation des Versands von SMS mit Bestätigungscodes verwendet wird. Datenanalysen zeigten, dass der Hack von Twilio etwa 1900 Telefonnummern von Signal-Benutzern betreffen konnte, für die die Angreifer die Möglichkeit hatten, die Nummern neu zu registrieren […]

Veröffentlichung der mobilen Plattform Android 13

Die Firma Google hat die Veröffentlichung der offenen mobilen Plattform Android 13 angekündigt. Die mit der neuen Version verbundenen Quelltexte sind im Git-Repository des Projekts (Branch android-13.0.0_r1) verfügbar. Firmware-Updates wurden für Geräte der Pixel-Serie vorbereitet. Später sollen Firmware-Updates für Smartphones von Samsung, Asus, HMD (Nokia), iQOO, Motorola, OnePlus, Oppo, Realme, Sharp, Sony, Tecno, vivo und Xiaomi vorbereitet werden. Darüber hinaus wurden universelle Builds […]

Demonstration des Hacks des Starlink-Terminals

Ein Forscher der Katholischen Universität Löwen hat auf der Konferenz Black Hat eine Technik zur Kompromittierung des Benutzerterminals Starlink demonstriert, das verwendet wird, um Abonnenten mit dem Satellitennetzwerk von SpaceX zu verbinden. Das Terminal ist mit einem eigenen 64-Bit-SoC ausgestattet, das von STMicro speziell für SpaceX entwickelt wurde. Die Softwareumgebung basiert auf Linux. Die vorgeschlagene Methode ermöglicht es, eigenen Code auf dem Starlink-Terminal auszuführen, root-Zugriff zu erhalten und Zugang zu für den Benutzer unzugänglichen […]

Veröffentlichung von Wine 7.15

Die experimentelle Veröffentlichung der offenen WinAPI-Implementierung – Wine 7.15 – hat stattgefunden. Seit der Veröffentlichung von Version 7.14 wurden 22 Fehlerberichte geschlossen und 226 Änderungen vorgenommen. Die wichtigsten Änderungen: Unterstützung von Befehlsslisten in Direct2D implementiert (ID2D1CommandList-Objekt, das Methoden zur Speicherung des Status einer Befehlsliste bereitstellt, die aufgezeichnet und wieder abgespielt werden kann). Unterstützung des RSA-Verschlüsselungsalgorithmus implementiert. In […]

Veröffentlichung eines minimalistischen Satzes an Systemwerkzeugen Toybox 0.8.8

Die Veröffentlichung des Systems Utility-Pakets Toybox 0.8.8 wurde veröffentlicht, ähnlich wie BusyBox, gestaltet als eine einzige ausführbare Datei und optimiert für minimalen Systemressourcenverbrauch. Das Projekt wird vom ehemaligen Maintainer von BusyBox weiterentwickelt und unter der 0BSD-Lizenz verbreitet. Das Hauptziel von Toybox besteht darin, Herstellern die Verwendung eines minimalistischen Satzes von Standard-Dienstprogrammen zu ermöglichen, ohne die Quelltexte der modifizierten Komponenten offenlegen zu müssen. Was die Möglichkeiten von Toybox betrifft, […]

Veröffentlichung von GNU Binutils 2.39

Die Veröffentlichung des Releases der Sammlung von Systemdienstprogrammen GNU Binutils 2.39 wurde veröffentlicht, die Programme wie den GNU-Linker, GNU-Assembler, nm, objdump, strings, strip umfasst. In der neuen Version: Im ELF-Kontainer (ELF linker) wurde eine Warnmeldung realisiert, wenn die Möglichkeit zur Ausführung von Code im Stack aktiviert ist, sowie bei vorhandenen Speichersegmenten im Binärdatei für die […]

Eine Sicherheitsanfälligkeit im Linux-Kernel, die das Ändern des Inhalts von tmpfs und gemeinsamem Speicher ermöglicht

Im Linux-Kernel wurde eine Schwachstelle (CVE-2022-2590) entdeckt, die es einem nicht privilegierten Benutzer ermöglicht, in den Speicher abgebildete Dateien (mmap) und Dateien in tmpfs zu ändern, ohne dafür Schreibrechte zu haben, und seine Privilegien im System zu erhöhen. Die entdeckte Problematik ähnelt der Schwachstelle Dirty COW, unterscheidet sich jedoch dadurch, dass sie sich nur auf Daten in gemeinsam genutztem Speicher (shmem / […] bezieht.

Microsoft hat eine Emoji-Bibliothek eröffnet

Die Firma Microsoft hat eine Emoji-Bibliothek veröffentlicht, die mehr als tausend Symbole umfasst, die in verschiedenen Darstellungen verfügbar sind (3D, mehrfarbig, flach, hochkontrastierend). Der Inhalt der Bibliothek entspricht dem neuen Emoji-Set, das den Windows 11-Nutzern im vergangenen Jahr angeboten wurde und um 3D-Varianten der Symbole ergänzt wurde. Die Bibliothek ist unter der MIT-Lizenz offen, die die Erstellung abgeleiteter Arbeiten und die Verwendung der Symbole in eigenen Produkten ermöglicht. Quelle: opennet.ru

Release von Ubuntu 22.04.1 LTS

Die Firma Canonical hat die erste Korrekturversion des Ubuntu 22.04.1 LTS-Distributions veröffentlicht, die Updates für mehrere hundert Pakete enthält, die mit der Behebung von Schwachstellen und Problemen in Zusammenhang mit der Stabilität zu tun haben. In der neuen Version wurden auch Fehler im Installer und Bootloader behoben. Die Veröffentlichung von Ubuntu 22.04.1 markierte den Abschluss der grundlegenden Stabilisierung des LTS-Releases – Ubuntu 20.04-Nutzern wird nun ein Upgrade auf […] angeboten.

AEPIC Leak — ein Angriff, der zu einem Schlüsselverlust aus den Intel SGX-Enklaven führt

Details zu einem neuen Angriff auf Intel-Prozessoren – AEPIC Leak (CVE-2022-21233) – wurden bekannt, der zu einem Leak vertraulicher Daten aus isolierten Intel SGX-Umgebungen (Software Guard eXtensions) führt. Das Problem betrifft die Intel-CPUs der 10., 11. und 12. Generation (einschließlich der neuen Serien Ice Lake und Alder Lake) und resultiert aus einem architektonischen Fehler, der den Zugriff auf nicht initialisierte Daten ermöglicht, die in den APIC-Registern verblieben sind […]

Im Linux-Kernel wurden ausnutzbare Schwachstellen im POSIX CPU-Timer, cls_route und nf_tables entdeckt.

Im Linux-Kernel wurden mehrere Schwachstellen entdeckt, die durch den Zugriff auf bereits freigegebene Speicherbereiche verursacht werden und es einem lokalen Benutzer ermöglichen, seine Privilegien im System zu erhöhen. Für alle betroffenen Probleme wurden funktionale Exploit-Prototypen erstellt, die eine Woche nach der Veröffentlichung von Informationen über die Schwachstellen veröffentlicht werden. Patches zur Behebung der Probleme wurden an die Entwickler des Linux-Kernels gesendet. CVE-2022-2588 – Schwachstelle in der Implementierung des Filters cls_route, […]

Google hat das Programm zur Belohnung von Schwachstellenerkennungen im Linux-Kernel erweitert

Google hat die Erweiterung seiner Initiative zur Auszahlung von Geldprämien für die Entdeckung von Schwachstellen im Linux-Kernel angekündigt. Die maximale Pago-Größe für eine neue Schwachstelle und die Erstellung eines funktionalen Exploits darauf wurde von 91.000 auf 133.000 Dollar erhöht. Neben der zuvor verwendeten Umgebung kCTF (Kubernetes Capture the Flag) wurden neue Umgebungen vorgeschlagen: basierend auf der neuesten stabilen […]

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster