Rubriik: Blogi

On aeg versioonid üle vaadata: Linuxis avastati keeruline ründemeetod tarnimise ahelale

xz/liblzma-s on leiti pahavara, mis suunab mitteautorisert rahvusvaheline juurdepääs SSH (tagasiuks) ja käskude täitmine (CVE-2024-3094). Kahjulik kood oli sisestatud versioonides 5.6.0 ja 5.6.1 ning, nagu edastab OpenNet, on see jõudnud Gentoo, Arch Linuxi, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, […] kogumitesse ja hoidlastesse.

xz koodibaasis tuvastati muudatus, mis takistas Landlocki kaitsemehhanismi aktiveerimist.

xz projekti hoidlas jätkavad ilmumist muudatused, mille on teinud tagasiuhtaja, et blokeerida kaitsemehhanisme. CMakeLists.txt kogumisskriptis leiti muudatus, mis ei võimaldanud xzil kasutada rakenduste isoleerimise mehhanismi Landlock, kui süsteem seda toetab. C keeles kirjutatud koodis, mis kontrollib Landlocki süsteemitõhukesuse kättevõimet, oli tahtlikult lisatud üleliigne punkt, mis põhjustas kontrolli nurjumise […].

NetBSD 10.0

Välja on NetBSD 10.0 operatsioonisüsteemi versioon. Uue versiooni muudatused: Riistvara tugi: Lisatud tugi Apple M1-le. Lisatud tugi Raspberry Pi 4-le. Lisatud rkv1crypto draiver PINE64 Rock64 ja NanoPi R2S jaoks. Lisatud spiflash tugi Rockchip RK3328-le. Lisatud compat_linux tugi AArch64 arhitektuurile. Kernis muudatused: Lisatud tugi WireGuardile. Lisatud Adiantumi šifre rakendamine efektiivseks krüpteerimiseks […]

NetBSD 10.0 operatsioonisüsteemi väljaanne

Kaasneva poolteise aasta jooksul pärast eelmise uuenduse loomist on avaldatud NetBSD 10 operatsioonisüsteemi väljaanne. Allalaadimiseks on ette valmistatud 630 MB installimispildid, mis on saadaval 57 süsteemi arhitektuuri ja 16 erineva CPU perekonna jaoks. Uue haru hulka kuuluvad mitmed märkimisväärsed täiustused, näiteks juurdepääsukontrollide toetamine FFS failisüsteemis, märkimisväärne jõudluse optimeerimine, kõvaketta krüpteerimine […]

Xz paketi tagaukse aktiveerimise ja toimimise loogika analüüs

Eelkõige on võimalikud esialgsed tulemused pahatahtliku objekti failist, mis on sisseehitatud liblzma, mis on tulemus tagaukse reklaamikampaaniast pakendis xz. Tagauks mõjutab ainult x86_64 põhised Linuxi kerneli ja Glibc raamatukogudega süsteeme, kus sshd-le on rakendatud täiendav parandus, mis seondub libsystemd raamatukoguga sd_notify mehhanismi toetamiseks. Alguses arvati, et tagaukse kaudu on võimalik mööda hiilida autentimisest […]

Debian 10 «Buster» on arhiveeritud

Debian 10 „Buster“ hoidlad on viidatud archive.debian.org, pärast mida nagu eeldatakse, lõpetab distributsioon peagi juurdepääsu põhilise peegliga. Debian 10 pakettide eemaldamine peeglitest arhitektuuride kohta, millel puudub LTS-tugi, on planeeritud aprilli keskpaiku. Debian 10 väljaanne esitati 7. juulil 2019 ja seda toetati tavaliselt kuni septembrini 2022. LTS-tsükli raames […]

Tagasivaade tagasiukse edendamisest paketis xz

Eeldatavasti on paketti xz sisestatud tagaukse arendaja Jia Tan, kes sai 2022. aastal hooldaja staatuse ja vabastas versioonidest alates 5.4.2. Lisaks projektile xz osales eeldatav tagaukse autor pakettide xz-java ja xz-embedded arendamises ning oli toodud projekti XZ Embedded hooldajate ridadesse, mida kasutatakse Linuxi tuumas. Tagaukse edendamise organisatsioonis […]

xz versioonide 5.6.0 ja 5.6.1 koodis avastati tagaspord

Debiani arendaja ja küberturbe uurija Andres Freund teatab tõenäolisest tagauksest xz versioonide 5.6.0 ja 5.6.1 allikakoodis. Tagauks on rida ühes m4-skripti, mis lisab kahjulikku obfuskeeritud koodi configure skripti lõppu. See kood muudab seejärel ühte genereeritud Makefile'i projekti, mis lõppkokkuvõttes viib […]

Flatpak 1.15.7: vanade draiverite automaatne eemaldamine ja muud täiustused

Uus versioon Flatpak 1.15.7 toob automaatse vanade draiverite eemaldamise ja täiustusi Linuxile: ehitussüsteemist Meson kuni parandusteni D-Bus ja Waylandi jaoks. Uue versiooni üheks võtmeomaduseks on vanade draiverite ja muude kasutamata linkide automaatne eemaldamine. See funktsioon on suunatud liigsete komponentide kõrvaldamisele, mis aja jooksul kogunevad, automaatselt eemaldades jooksukeskkonnad, mille aeg […]

xz/liblzma teegis avastati tagauks, mis korraldab sissenõudmise läbi sshd

XZ Utils pakendis, mis sisaldab liblzma teeki ja tööriistu '.xz' formaadis kompressitud andmete käsitlemiseks, tuvastati tagauks (CVE-2024-3094), mis võimaldab saata ja muuta andmeid, mida käsitlevad liblzma teegiga seotud rakendused. Tagaukse peamine siht on OpenSSH server, mis on mõnedes distributsioonides seotud libsystemd teegiga, mis omakorda kasutab liblzma. sshd sidumine haavatava teegiga […]

PyPI on peatanud uute kasutajate ja projektide registreerimist seoses pahatahtlike avalduste tõusuga

Python pakettide registri PyPI (Python Package Index) on ajutiselt keelanud uute kasutajate registreerimise ja uute projektide loomise, kuna pahatahtlike pakettide massiline üleslaadimine jätkub automatiseeritud rünnaku käigus. Blokeering rakendati pärast seda, kui 26. ja 27. märtsil laaditi registrisse 566 pahavara koodiga paketti, mis olid stiliseeritud 16 populaarse Python teegi järgi. Pakettide nimed on loodud tüüpiosutamise kasutamisega, […]

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster