The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В библиотеке xz/liblzma выявлен бэкдор, организующий вход через sshd, opennews (ok), 29-Мрт-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


12. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Ано ним (?), 29-Мрт-24, 23:17 
> сервер OpenSSH, в котором используется liblzma

Это не правда. В sshd не используется liblzma. SSHd _можно_ собрать, слинковав с libsystemd, который в свою очередь, зависит от liblzma. Читайте оригинал сообщения https://www.openwall.com/lists/oss-security/2024/03/29/4

Ответить | Правка | Наверх | Cообщить модератору

17. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  –5 +/
Сообщение от birdie (ok), 29-Мрт-24, 23:29 
sshd дёргает метод из systemd, который дёргает liblzma.

То, что вы в своём Gentoo/LFS/Devuan извращаетесь, не имеет отношения к новости.

Она про Fedora 40/Rawhide/Debian SID, и they are all f*cked.

Ответить | Правка | Наверх | Cообщить модератору

30. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +8 +/
Сообщение от Аноним (30), 30-Мрт-24, 00:10 
Учитывая, что разрабатывают openssh разработчики openbsd, то вопрос кто тут извращается с libsystemd, остаётся открытым
Ответить | Правка | Наверх | Cообщить модератору

43. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +14 +/
Сообщение от Аноним (43), 30-Мрт-24, 00:34 
Нету в проекте openssh никаких обращений к libsystemd и тем более "методов".

Умники-разумники из популярных дистро вместо того, чтобы самим реализовать достаточную часть протокола — вызвать getenv("NOTIFY_SOCKET"), открыть указанный там сокет, написать туда в нужный момент 8 байт ("READY=1\n"), закрыть сокет и вызвать unsetenv() — решили слинковаться с libsystemd ради одной функции, совершающей вышеперечисленные шаги, и притащили в адресное пространство вагон зависимостей этой libsystemd вроде libcurl, liblzma, libmount и ещё десятка чего-то там. Этим бекдор и пользуется, вмешиваясь в работу dynamic linker, о чём довольно подробно написано в рассылке oss-security.

Умник №1: https://salsa.debian.org/ssh-team/openssh/-/commit/59d17e908...
Умник №2: https://src.fedoraproject.org/rpms/openssh/blob/176421c4e42b...

Функция sd_notify() не дёргает liblzma, для бекдора этого не надо. Т. н. "systemd notifications" можно реализовать без libsystemd, и этот протокол применяется не только в systemd (ещё в QEMU).

Извращение добавили те дистро, что впатчили сборку с libsystemd. Прежде чем писать, сначала лучше проверяйте сведения.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

106. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +2 +/
Сообщение от Аноним (106), 30-Мрт-24, 08:27 
Ты всё юлишь, но не хочешь сказать правду, что systemd и есть бекдор. Всё об этом знали уже очень давно, но нмкто не хочет признавать.
Ответить | Правка | Наверх | Cообщить модератору

332. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +3 +/
Сообщение от namenotfound (?), 30-Мрт-24, 21:38 
да-да, власти скрывают, голуби следят

Ответить | Правка | Наверх | Cообщить модератору

58. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +4 +/
Сообщение от Аноним (40), 30-Мрт-24, 01:06 
> То, что вы в своём Gentoo/LFS/Devuan извращаетесь, не имеет отношения к новости.

Красиво подгорает! Перечитываю снова и снова, не могу налюбоваться!

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

108. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (98), 30-Мрт-24, 08:38 
Gentoo: "Newer releases were signed by a potentially compromised upstream maintainer"!
Забанили все релизы подписанные этим автором:
https://packages.gentoo.org/packages/app-arch/xz-utils
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

114. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от сщта (?), 30-Мрт-24, 09:23 
Системд нет,екзедутилс 5.4.6-r1. Все норм.Бггг.
Ответить | Правка | Наверх | Cообщить модератору

122. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от сщта (?), 30-Мрт-24, 09:45 
Кажется откатывается на 5.4.2
Ответить | Правка | Наверх | Cообщить модератору

53. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +2 +/
Сообщение от Ivan_83 (ok), 30-Мрт-24, 00:50 
Тоже не понимал причём тут xz, пришлось читать оригинал:

> openssh does not directly use liblzma. However debian and several other
> distributions patch openssh to support systemd notification, and libsystemd
> does depend on lzma.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

239. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от НяшМяш (ok), 30-Мрт-24, 13:01 
Тот самый момент, когда арч лучше дебиана.
Ответить | Правка | Наверх | Cообщить модератору

380. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (380), 31-Мрт-24, 18:58 
buster - 5.2.4
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру