アキラの小冊子


Kanal geosi va tili: Xitoy, Xitoycha
Toifa: ko‘rsatilmagan


这里是 @ak1ra 的记事本
记录一些乱七八糟的东西, 贴文中可能存在各种错误, 如发现错误, 欢迎在评论区留言或私信我.
See-Also: @ak1ra_acg, @ak1ra_lab

Связанные каналы

Kanal geosi va tili
Xitoy, Xitoycha
Toifa
ko‘rsatilmagan
Statistika
Postlar filtri








再次打开商品页面发现了这张图,
好像是后面加的? 前天下单时没有注意到 (


本普通 #香菜爱好者 表示挑战失败, 请资深 香菜爱好者 出列!

味道就跟抓一大把生的香菜放嘴里反复咀嚼一样, 虽然少量的生香菜我也能直接吃, 这款香菜汁拿来调味或许可行, 直接喝实在难以下口🤢


预判了你的预判,
还贴心地准备好了呕吐袋




大家好!


买了,期待到货


rinllyas dan repost
八小时后抢购 (必然要试下毒




&'a ::rynco::UntitledChannel dan repost
TLDR:

刚读完了这两篇关于 xz-utils 包的供应链攻击说明,攻击者潜伏了三年,很精彩,只差一点点就可以往众多 Linux 发行版的 sshd 注入后门,可用于绕过密钥验证,后果不堪设想。
概括:
1. 攻击者 JiaT75 (Jia Tan) 于 2021 年注册了 GitHub 账号,之后积极参与 xz 项目的维护,并逐渐获取信任,获得了直接 commit 代码的权利。
2. JiaT75 在最近几个月的一次 commit 中,悄悄加入了 bad-3-corrupt_lzma2.xz 和 good-large_compressed.lzma 两个看起来人畜无害的测试用二进制数据,然而在编译脚本中,在特定条件下会从这两个文件中读取内容对编译结果进行修改,致使编译结果和公开的源代码不一致。
3. 目前初步的研究显示,注入的代码会使用 glibc 的 IFUNC 去 Hook OpenSSH 的 RSA_public_decrypt 函数,致使攻击者可以通过构造特定的验证数据绕过 RSA 签名验证。(具体细节还在分析中)
4. 只要是同时使用了 liblzma 和 OpenSSH 的程序就会受到影响,最直接的目标就是 sshd(注),使得攻击者可以构造特定请求,绕过密钥验证远程访问。
5. 受影响的 xz-utils 包已经被并入 Debian testing 中进行测试,攻击者同时也在尝试并入 fedora 和 ubuntu。
6. 幸运的是,注入的代码似乎存在某种 Bug,导致特定情况下 sshd 的 CPU 占用飙升。被一位安全研究人员注意到了,顺藤摸瓜发现了这个阴谋并报告给 oss-security,致使此事败漏。
如果不是因为这个 Bug,那么这么后门有不低的概率被并入主流发行版的 stable 版本,恐怕会是一件前所未有的重大安全事件。

另外从一些细节能看出来攻击者非常用心:
1. 攻击者抢在 ubuntu beta freeze 的几天前才尝试让新版本并入,以期望减少在测试期间被发现的时间。
2. xz-utils 项目的原维护者 Lasse Collin (Larhzu),有着定期进行 internet breaks 的习惯,而且最近正在进行,导致这些变动他并没有 review 的机会,即使到现在也没能联系上他本人。这可能也是攻击者选定 xz-utils 项目的原因之一。

更多的细节还在被分析中,目前 GitHub 已经关停了整个 xz 项目。

注:据其他来源,受影响的 sshd 是 Debian 和 Ubuntu 等系统经过修改后支持 systemd notification 的版本。xz 是 systemd 的依赖,不是 sshd 的直接依赖。

https://x.com/Blankwonder/status/1773921956615877110?s=20


The 2ndDim: That was I talking about! dan repost
#转发 #Software

https://radicle.xyz

基于 P2P 网络实现分布式的 Git 协作
没有中心服务器,也就没有 Takedown,而且始终是本地优先。带有 issue 管理和补丁管理功能。

// Wow, Very Cool.




本频道马上 5 周年了!


原来 DUNE part 1 是 2021 年上映的? 我有种去年 (2022 年?) 才去影院看的错觉 (


天气越来越热,每天戴大耳机出门有点难顶,于是整了个也算是 Apple 生态的 Beats Flex 通勤用(d🤨b),这个价格就不追求什么音质了

刚到手试听时发现音量特别小,手机音量开最大还是很小,以为买到瑕疵品,充电后就恢复正常了,这种情况真是第一次见

没用过 AirPods 这种小耳机,担心特别容易掉加上目前价格不太友好暂缓购买,虽说 Beats Flex 这款相对于历史最低也贵了快50,只能说服自己现在是刚需了☺️


科技圈的日常 dan repost
今天是 Pi Day!来试试挑战徒手画一个 pi = 3.14 的圆吧!

https://matrix67.itch.io/pi-day-challenge


&'a ::rynco::UntitledChannel dan repost
说到这个,建议各位订户,尤其是自建了各种家用服务器/软路由/homelab 的人维护一份让家里人也能看懂的在你出意外的时候的处理指南。这里有一个不错的参考:
https://github.com/potatoqualitee/eol-dr

咱或许也该拟一份这种非常完整的了



20 ta oxirgi post ko‘rsatilgan.