The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В библиотеке xz/liblzma выявлен бэкдор, организующий вход через sshd, opennews (ok), 29-Мрт-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


138. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (166), 30-Мрт-24, 10:16 
Тысячи глаз!
Ответить | Правка | Наверх | Cообщить модератору

143. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от сщта (?), 30-Мрт-24, 10:20 
Бывают и злые Васяны,ничего тут не сделаешь. Вон в Кеды тоже свину подложили и нчё всем нравится. Зато не Винда.
Ответить | Правка | Наверх | Cообщить модератору

150. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +8 +/
Сообщение от sqrt (?), 30-Мрт-24, 10:32 
Как раз эти пресловутые "тысячи глаз" и сработали. Поймал не человек, занимающийся безопасностью специально, а опытный и любознательный пользователь, который заметил подтормаживания. Бэкдор был в сборочных скриптах, которые, в случае проприетарщины, были бы ни в каком виде не доступны.

Если и искать пример для опровержения принципа "тысячи глаз" — надо брать какой-нибудь heartbleed или log4j, хотя там бекдорственность не так очевидно, скорее просто некачественный код.

Ответить | Правка | К родителю #138 | Наверх | Cообщить модератору

164. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  –3 +/
Сообщение от Аноним (159), 30-Мрт-24, 11:09 
Сработали???
Ни один из копавшихся в исходниках этого не нашёл за два года. Эстонские глаза что ли?
Ответить | Правка | Наверх | Cообщить модератору

178. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (123), 30-Мрт-24, 11:24 
5.6.0 Mon, 26 Feb 2024 07:47:01 +0100 - из чейнджлога Debian Sid. Где тут 2 года?
Ответить | Правка | Наверх | Cообщить модератору

212. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  –1 +/
Сообщение от Аноним (205), 30-Мрт-24, 12:07 
Почти год назад он отключил это.
ifunc is not compatible with -fsanitize=address, so this should be disabled for fuzzing builds.
Два года как он коммитит в этот проект.
Зачем ты мне ченджлоги дебиан сид подбрасываешь? Мы про сам проект и тыщи глаз разговариваем.
Ответить | Правка | Наверх | Cообщить модератору

278. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (246), 30-Мрт-24, 14:12 
Там была проведена многолетняя подготовка к внедрению бэкдора. Легендирование и всё такое, чем спецслужбы играются. Как видим не особо помогло - спустя ~месяц годы трудов псу под хвост пустили. Хотя я уверен, что всех, ради кого бекдор внедряли, уже поломали.
Ответить | Правка | Наверх | Cообщить модератору

285. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (285), 30-Мрт-24, 14:45 
Так они только играются. Возьми несколько летней давности историю с университетом миннесоты. Сравни насколько схема была примитивней чем здесь. Здесь они даже пытались устранить последствия косяка из-за которого их могли заметить выпустив новую версию. Случайно человек заинтересовался почему сбои и случайно вышел на бэкдор. Этого могло и не быть.
Возможно это просто очередной тестовый проект как внедрять бэкдоры. Работают начиная от технической части и заканчивая социальной.
Дальше они наберут статистику и получат какими действиями, какими технологиями, за какое время посадить бэкдор с определённой вероятностью на срок ХХ лет.
Ответить | Правка | Наверх | Cообщить модератору

293. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (293), 30-Мрт-24, 15:44 
Ненадёжно. Бэкдор в программе можно выпилить. А вот бэкдор в спецификации или экосистеме выпилить невозможно — вся экосистема сломается и её всю придётся переписать, а переписывать - лет 10, и всё это время придётся пользоваться забекдоренной. При этом обязательно найдутся те, кто скажут, что их бекдор ни капли не беспокоит, и будут делать свои дела дальше, получая преимущество и развивая забекдоренную экосистему.
Ответить | Правка | Наверх | Cообщить модератору

180. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (106), 30-Мрт-24, 11:25 
А в проприетарных типа всё всегда находится? Ты это, переставай употреблять!
Ответить | Правка | К родителю #164 | Наверх | Cообщить модератору

188. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (-), 30-Мрт-24, 11:30 
> А в проприетарных типа всё всегда находится?

А какая нам разница что там у проприетарных?
И почему тебя это вообще беспокоит?
Ты что виндузятник? Или вообще маковод??

Ответить | Правка | Наверх | Cообщить модератору

309. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (106), 30-Мрт-24, 16:47 
В том что метод тысячи глаз работает и сработал. То что у него есть время реакции ненулевое так это у всего в этом мире так. А в проприетари уязвимости бай дизайн и даже такие каких производитель не закладывал.
Ответить | Правка | Наверх | Cообщить модератору

340. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (340), 30-Мрт-24, 23:20 
Двойные стандарты что бы защитить свой мирок? Понимаю.
Там нашли бэкдор и опубликовали у мс - да всем понятно, сколько ещё скрыто никто не найдёт. Случайно наткнулись. Не то что в опенсорс.
Там нашли бэкдор в опенсорсе - видите как тысяча глаз работает, случайно случайный человек полез и нашёл закрытый бинарник. Некоторые скаллнеты пошли дальше. Вообще напрямую обвиняют мс - они же и подсаживают баги в опенсурс.
Твоё байдизайн не выдерживает никакой критики. Точно так же можно сказать про дыры в ПО и вообще дыры в голове тех кто делает опенсурс. А  ещё фарфоровый чайничек летает на орбите.

Это процесс построен как Г. Где глаза тех кто участвовал в разработке совместно с этим Ли? Где глаза тех что отключали проверки? Где глаза тех кто забирал это в дистрибутивы и собирал? Где глаза тех кто патчил ссш для втягивание туда системд? Где наконец-то глаза тех тысяч случайных людей которые всегда могут посмотреть с целью интереса в исходники и понять что там?
А всё открыл человек из мс который пошёл смотреть интересную ситуацию, по совершенно не его задаче. И пошёл он смотреть не в исходники в начале.

Ответить | Правка | Наверх | Cообщить модератору

151. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (-), 30-Мрт-24, 10:39 
Не, тут к сожалению не только это.

Чел сначала предложил коммит с отключением фаззинг тестирования.
И его конечно  ̶з̶а̶р̶е̶д̶ж̶е̶к̶т̶и̶л̶и̶ ̶и̶ ̶п̶о̶п̶р̶о̶с̶и̶л̶и̶ ̶и̶с̶п̶р̶а̶в̶и̶т̶ь̶ ̶е̶г̶о̶ ̶к̶о̶д̶ приняли.
Ну а фигли? Зачем нам тестирование!? Мы ж профи, а профи ошибок не делают.

Потом он добавлял коммит с таким комментарием:
The original files were generated with random local to my machine.
To better reproduce these files in the future, a constant seed was used to recreate these files.
И это тоже никого не смутило.

Я уже молчу про использование инструментов, которые старше половины опеннета (m4) и создание с их помощью просто вырвиглазных баш-портянок.

А вот тысяча глаз тут уже на последнем месте. Они смогли всего за 2 месяца обнаружить)

Ответить | Правка | К родителю #138 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру