bytebuster: (ITCrowd-Cartoon)
[personal profile] bytebuster
Чуваки протягом двох років послідовно і методично втілювали зловісний план по створенню бекдору, який дозволяв би ssh на майже усі Лінукс-системи у світі.
Коротше, Hack The Planet.
Повинно було спрацювати точнісінько у самий розпал передвиборчої боротьби у США. Соўпадєніє? — нє ду…!
Провалилися тільки тому, що якийсь ботан¹ помітив, що ssh працює на 500ms довше, ніж зазвичай, і жере high CPU.

Keywords: OpenSSH, liblzma5, xz-utils, CVE-2024-3094





В інтернетах також пишуть, що цей «китаєць» водить шашні з цапським ігорєм павловим (автором 7-zip).
А його подільник, який залив комміт на vcpkg, на твіторі фоловить winrar і лайкав кримнашистські дописи у 2014-му.

Чтиво:

Timeline of the xz open source attack
Technologist vs spy: the xz backdoor debate
Backdoor found in widely used Linux utility breaks encrypted SSH connections
Everything I Know About the Xz Backdoor
YCombinator
backdoor in upstream xz/liblzma leading to ssh server compromise
FAQ on the xz-utils backdoor


¹) насправді, провідний програміст в Microsoft, який розробляв якийсь свій хоббі-продукт

...

Дата: Субота, 30 Березень 2024 18:03 (UTC)
kondybas: (Default)
Від: [personal profile] kondybas
І хто його зна, скіко таких бекдорів понапхано ще. Якщо в критичних по секуріті проектах таке можливе, то уявляю собі, шо робиться в менш важливому софті.

...

Дата: Субота, 30 Березень 2024 18:59 (UTC)
malyj_gorgan: (Default)
Від: [personal profile] malyj_gorgan
Я в глибині душі давно знав, що всі ті юніт тести -- від лукавого!

...

Дата: Субота, 30 Березень 2024 20:07 (UTC)
kondybas: (Default)
Від: [personal profile] kondybas
Останнього, вибачте, не зрозумів. Відчуваю, шо то якісь асемблерні матюки, але не впевнений.

...

Дата: Субота, 30 Березень 2024 20:38 (UTC)
malyj_gorgan: (Default)
Від: [personal profile] malyj_gorgan
> mov eax, [esp+42]
Я не справжній зварювальник, лише маску знайшов, тому поняття не маю, що це таке.
З юніт тестами я чого про них погано думаю: не раз і не два я бачив ситуації, коли програмісти думають, що "90% каверадж юніт тестами -- значить у нас все правильно", виправдовуючи анекдот про мереживного програміста на стрільбищі, який відстрелив собі палець і кричить, що проблеми на вашому кінці, у мене все вилітає.
Але найгірше, що 100% айтішного начальства 100% переконане, що поки нема юніт тестів, усе погано, зате як тільки є -– добре. Тратять весь свій і твій ресурс на фігню, а потім переживають, чого це у них юніт тести працюють, а проект валиться. Тому що життя, блін, ширше, ніж вузенький спектр задач, для яких вони, справді, потрібні.

...

Дата: Субота, 30 Березень 2024 21:50 (UTC)
malyj_gorgan: (Default)
Від: [personal profile] malyj_gorgan
> як тільки-но будь-яка метрика стає ціллю, вона
... перестає бути хорошою метрикою. Закон Ґудхарта.
На попередній роботі я тратив більшу половину свого часу і здоровля, переконуючи інших в тому, що вони кажуть фігню, і ця фігня уже півстоліття називається ось так от. Може, того я там і не затримався. (Не затримався я тому, що не зумів впоратися з завданням "порахуй, наскільки та фігня, яку ми не зробили, не фігня, але так щоби цифри були хороші, бо фігові цифри нам не подобаються")

Тести -- хороший спосіб тестувати *код*, але далеко не завжди -- хороший спосіб тестувати логіку в перетворенні даних. Мій начальник все хотів, аби я написав юніт тести для своїх SQL-запитів. Я чесно сказав, що поняття не маю, як писати юніт тексти в сіквелі, і чи вони бувають. Мені сказали, тоді пиши все те ж саме на Скалі через Спарк... тому, що в скалі є юніт тести.
Повбивавби. Я з того часу відчуваю нездорову ксенофобію на австралійський акцент

...

Дата: Неділя, 31 Березень 2024 16:30 (UTC)
malyj_gorgan: (Default)
Від: [personal profile] malyj_gorgan
> Але можна заходити з кількох боків.
Та звичайно. Я ж бідкаюся не про існування тих чи інших тестів чи правил взагалі, а про практику, коли ті чи інші правила роблять надо універсальними або абсолютиують їх цінність. Я вже колись писав, і ще раз напишу.
Універсальних і абсолютних правил/принципів/законів/тверджень не існує. (Рекурсія доречна.)

...

Дата: Субота, 30 Березень 2024 20:31 (UTC)
sirozhagladkov: (Default)
Від: [personal profile] sirozhagladkov
Пропоную конспірологію: то ніякий не "Jia Tan", то "Tanjia"(тобто "Таня", себто "Тетяна")
- або ім"я програмістки чи дівчини програміста
- або (що імовірніше) кодова назва проекту (з захоплення планети)

Ну і одразу видно, хто це зробив ...

...

Дата: Субота, 30 Березень 2024 20:41 (UTC)
malyj_gorgan: (Default)
Від: [personal profile] malyj_gorgan
То цінник оригінальної польської програми, який москалі переписали з помилкою. Там було написано "Tania", себто "дешева"

...

Дата: Неділя, 31 Березень 2024 22:03 (UTC)
Від: [personal profile] nz

В інтернетах також пишуть, що цей «китаєць» водить шашні з цапським ігорєм павловим (автором 7-zip)

Де там таке пишуть?

За посиланням Lasse Collin (оригінальний мейнтейнер xz, не китаєць) пише, що у нього нема часу та натхнення розвивати проект, тому він розглядає варіант запросити додаткових мейнтейерів, наприклад отого китайця, тому що він там щось покращував, ну або може хтось тупо форкне і буде своє робити, але при цьому важливо не наробити дурниць і несумісні речі випускати як новий формат, тому що xz вже підтримується іншим софтом, 7-zip, і взагалі про будь-які зміни та розширення формату краще повідомляти його девелоперу (щоб він ці фічі і у себе підримував).

...

Дата: Понеділок, 1 Квітень 2024 06:24 (UTC)
balu: (Default)
Від: [personal profile] balu

Отакої, я думав, що автор 7zip з України.

...

Дата: Понеділок, 1 Квітень 2024 06:49 (UTC)
balu: (Default)
Від: [personal profile] balu

пічалька.

Сторінку створено Понеділок, 2 Лютий 2026 16:16

Грудень 2025

П В С Ч П С Н
1234567
891011121314
15161718192021
22232425262728
2930 31    
Створено з Dreamwidth Studios

За стиль дякувати