The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В кодовой базе xz выявлено изменение, мешавшее включению механизма защиты Landlock, opennews (??), 31-Мрт-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +8 +/
Сообщение от Аноним (1), 31-Мрт-24, 20:10 
Лучше и другие пакеты тоже проверить на таких типов
Ответить | Правка | Наверх | Cообщить модератору

14. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +7 +/
Сообщение от Анонимemail (14), 31-Мрт-24, 20:59 
> Лучше и другие пакеты тоже проверить на таких типов

Каких именно? Эти полорогие-парнокопытные не подписываются ...

Ну и да, судя по бурным обсуждениям на опеннете - походу многие опеннетчики "патчи от Минесотовцев" уже или подзабыли или не сделали совершенно никаких выводов, все еще свято веруя в Великую Силу "Тысячеглаза".


Ответить | Правка | Наверх | Cообщить модератору

53. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +16 +/
Сообщение от uis (??), 31-Мрт-24, 23:54 
А ведь тысячиглаз работают и мы обсуждаем найденную ими закладку
Ответить | Правка | Наверх | Cообщить модератору

57. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +3 +/
Сообщение от Анонимemail (14), 01-Апр-24, 00:18 
> А ведь тысячиглаз работают и мы обсуждаем найденную ими закладку

Угу, но только в какой-то альтернативной реальности.
А тут мы "обсуждаем" (ну, как на опеннете принято, т.е. больше с уклоном в "как нужно было правильно!" и "да я б, да если б встал с дивана, то ух ...!") найденное уже "задним числом" (т.е. когда уже знали, что нужно искать).

И "оригинал" нашел совсем не Тыщиглазовец при проверке коммита или перепаковке-добавлению-обновлению в формат пакета <вставить любой дистр Тысячеглазов>, а "жалкий раб(отник) Маздайцев" - и полез искать он "по симтомам" (тупило при логине и сыпало ошибками в валгринд).

Ответить | Правка | Наверх | Cообщить модератору

59. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +5 +/
Сообщение от Beta Version (ok), 01-Апр-24, 00:30 
По каким критериям он не проходит в ряды Тысячеглазовцев?
Ответить | Правка | Наверх | Cообщить модератору

60. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +8 +/
Сообщение от Анонимemail (14), 01-Апр-24, 01:02 
>> при проверке коммита или перепаковке-добавлению-обновлению в формат пакета <вставить любой дистр Тысячеглазов>, а "жалкий раб(отник) Маздайцев" - и полез искать он "по симтомам" (тупило при логине и сыпало ошибками в валгринд).
> По каким критериям он не проходит в ряды Тысячеглазовцев?

Где-где были Тыщиглазовцы, когда коммитился сначала сам бэкдор, а потом и "фиксы" ошибок в нём (повторюсь еще раз - "кандидат в Тыщиглазовцы" полез искать "что не так" из-за "тупняков" бэкдора)? А, они растаскивали бэкдоры прилежно по дистрам и надеялись на других Тыщиглазовцев?

Я ж не зря Миннесоту упоминал, но вы повторяйте про халву^W силу Тыщеглаз, игнорируя "неудобные" факты ...

Ответить | Правка | Наверх | Cообщить модератору

62. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +4 +/
Сообщение от Beta Version (ok), 01-Апр-24, 01:34 
Ну это так работает - находят не все сразу, а кто-то один первый.
Ответить | Правка | Наверх | Cообщить модератору

80. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +3 +/
Сообщение от Аноним (80), 01-Апр-24, 09:14 
> Где-где были Тыщиглазовцы, когда

Очевидно, искали проблемы в других пакетах. Или вы думаете, что тысячаглаз ищет проблемы только в xz?

А что там про Миннесоту, кстати?

Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

102. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +1 +/
Сообщение от Аноним (102), 01-Апр-24, 15:29 
Если быть честным - тысячепользователи, а глаз которые следили за разработкой наверняка на одной руке можно пересчитать.
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

110. Скрыто модератором  +/
Сообщение от Аноним (110), 01-Апр-24, 17:42 
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

115. Скрыто модератором  +/
Сообщение от Beta Version (ok), 02-Апр-24, 03:13 
Ответить | Правка | Наверх | Cообщить модератору

125. Скрыто модератором  +/
Сообщение от пох. (?), 03-Апр-24, 18:32 
Ответить | Правка | Наверх | Cообщить модератору

131. Скрыто модератором  +/
Сообщение от Beta Version (ok), 03-Апр-24, 20:46 
Ответить | Правка | Наверх | Cообщить модератору

132. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +/
Сообщение от uis (??), 04-Апр-24, 12:38 
Так первый нашедший бывает только один
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

61. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +2 +/
Сообщение от Аноним (61), 01-Апр-24, 01:13 
Тот, кто нашел уязвимость, сказал, что это была цепь случайностей, что он наткнулся на бяку. А сколько нас ждет ещё открытий чудных, которые оставили для подслеповатых тысячеглаз эти анонимы-мэнтейнеры, нагенерировавшие себе никнеймов и пролезшие в проекты... Остается надеяться на новые "цепочки счастливых случайностей"
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

98. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +1 +/
Сообщение от Аноним (98), 01-Апр-24, 14:34 
А это фундаментальный недостаток всех централизованных репозиториев типа Cargo - какой-нибудь "полезный" пакет типа выравнивания отступов из двух строчек включен в зависимости тысячи других пакетов и тем самым становится желанной целью атакующего. Получить к нему доступ, как мы убедились на примере xz, это дело техники.
Ответить | Правка | Наверх | Cообщить модератору

126. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +/
Сообщение от пох. (?), 03-Апр-24, 18:34 
> Тот, кто нашел уязвимость, сказал, что это была цепь случайностей,

Угу, цепь счастливых случайностей. Он не "решил проблему" перезапуском контейнера, рестартом виртуалки, линейным скейлингом.... взял и полез... разбираться!

Вот это - и правда неимоверно счастливая случайность.
(а то что этот чувак работает на MS - закономерность)

> никнеймов и пролезшие в проекты... Остается надеяться на новые "цепочки счастливых
> случайностей"

ну, в принципе, в MS еще остались вменяемые кадры. Немного, но держатся.

Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

89. Скрыто модератором  +/
Сообщение от Аноним (89), 01-Апр-24, 10:23 
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

92. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +2 +/
Сообщение от bdrbt (ok), 01-Апр-24, 11:58 
Не работает. Мы обсуждаем случайно найденную дыру. Напомню - ее нашли не в результате аудита, а из-за кривого инжекта бэкдора, который слишком много жрал и лагал, а если бы был поптимизированее - никто бы и не мяукнул.
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

107. "В кодовой базе xz выявлено изменение, мешавшее включению мех..."  +4 +/
Сообщение от Аноним (107), 01-Апр-24, 16:36 
«Тысячи глаз» это не аудит
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру