The Internet Was Weeks Away From Disaster and No One Knew

https://youtube.com/watch?v=aoag03mSuXQ

This is a superb dive into the XZ hack, the history of open source, the challenges of relying on volunteers, encryption, and a bunch more. An hour absolutely worth your time.

#opensource #FreeSoftware #xz #security

The Internet Was Weeks Away From Disaster and No One Knew

YouTube

*adjusting my tinfoil hat so that it sits well*

Could it be that #rsync drama will unfold and turn out to be the likes of #xz ?

@senders the problem is that browser-supported image formats are either already well-compressed or uncompressed.

  • There's no good way to i.e. have (lossy or lossless) compressed RAWs that works out of the box at peoples' devices that ain't JPEP, PNG, WebP or even GIF for that matter.
    • I wish there was a good format that used xz or lzma compression to keep file sizes smaller, but I think the best approach is to render small-res pulldown (ideally 4:1 / 9:1 / 16:1 / 25:1 ) previews…

#Compression #images #git #LargeFileSotre #gitlfs #photos #xz #lzma #previews #sclaedown #pulldown #preview #WebDesign

Die genialen Hacks der letzten Zeit betreffen fast das gesamte Internet; sind nur Insidern bekannt

Das raffinierte an diesen genialen Hacks der letzten Zeit, ich denke da an #xz sowie #CopyFail, ist,dass beide auf unterschiedliche Weise forensisch nicht nachweisbar sind: xz nicht im Quelltext auf GitHub, CopyFail weder während, noch nach dem Attack, da der Angriff im RAM stattfindet, also zeitnah wieder überschrieben oder gelöscht wird.
#itsecurity #itsicherheit #hacker
https://www.linux-magazin.de/news/kritische-luecke-im-linux-kernel-erlaubt-rechteausweitung/

Copy Fail: Kritische Lücke im Linux-Kernel erlaubt Rechteausweitung

Eine kürzlich veröffentlichte, kritische Schwachstelle im kryptografischen Subsystem des Linux-Kernels ermöglicht die vollständige Rechteausweitung auf Root-Ebene. Die „Copy Fail“ getaufte Schwachstelle betrifft nahezu alle großen Distributionen der letzten neun Jahre und lässt sich durch ein kleines Python-Skript ausnutzen. Die unter CVE-2026-31431 geführte Sicherheitslücke resultiert aus einem Logikfehler im algif_aead-Modul der Kernel-Crypto-API. Durch eine 2017 eingeführte Optimierung können Daten direkt im Page-Cache verarbeitet werden. In Kombination mit der splice()-Funktion entsteht ein Szenario, bei dem der Kernel fälschlicherweise vier Bytes an Informationen über die legitime Puffergrenze hinaus in den Cache einer schreibgeschützten Datei schreibt. Da diese Manipulation ausschließlich im Arbeitsspeicher stattfindet, schlagen klassische Datei-Integritätsprüfungen auf dem Datenträger nicht an. Ein lokaler, unprivilegierter Nutzer kann diesen Mechanismus nutzen, um den Page-Cache von SUID-Binärdateien wie /usr/bin/su oder /etc/passwd  im Speicher zu manipulieren. Ein Python-Skript von lediglich 732 Bytes reicht aus, um diese vier Bytes so zu platzieren, dass der Authentifizierungsprozess umgangen wird und eine Root-Shell bereitsteht. Die Schwachstelle ist besonders kritisch für Multi-Tenant-Umgebungen und Container-Plattformen, da der Page-Cache auf dem Host-System geteilt wird und somit ein Ausbruch aus isolierten Umgebungen ermöglicht wird. Die Lücke betrifft fast alle Kernel-Versionen seit 2017 und damit auch fast alle aktuellen Releases, darunter Ubuntu 24.04 LTS, RHEL 10.1 und SUSE 16. Patches wurden bereits in die Kernel-Zweige 6.18.22, 6.19.12 und die neue Version 7.0 integriert. Administratoren, die nicht unmittelbar aktualisieren können, wird empfohlen, das Modul algif_aead zu deaktivieren, um den Angriffsvektor ohne nennenswerte Beeinträchtigung des regulären Systembetriebs zu schließen.  

Linux-Magazin

Wau how entertaining and exiting way to tell the story of some while back happened XZ vulnerability. Not new, but good watch over the weekend.

"The Internet Was Weeks Away From Disaster and No One Knew"

https://www.youtube.com/watch?v=aoag03mSuXQ

#security #opensource #xz

The Internet Was Weeks Away From Disaster and No One Knew

YouTube
XZ Utils 5.8.3: Sicherheitsupdate mit unklarem Risiko

Die Entwickler der weitverbreiteten XZ Utils haben eine aktualisierte Version veröffentlicht, die Sicherheitslücken ausbessert.

heise online

Be aware of the upcoming 2nd anniversary on 27.03.:

"Andres Freund saved the World" 🎉

On that day, the persistent German discovered the back door in xz:

See the story behind it https://www.techflix.ch/videos/ac11000b-9d0a-1443-819d-0c0caa790000

@AndresFreundTec

#xz #backdoor #xzbackdoor

TechFlix - Videos

Tää oli kyllä uskomaton tarina miten pienestä joskus voi asiat olla kiinni.

Muistakaa tukea ihmisiä jotka tekevät omalla vapaa-ajallaan ja omaksi ja muiden iloksi asioita. Usein pyyteettömästi. ❤️

https://youtu.be/aoag03mSuXQ

#OpenSSH #XZ #LasseCollin

The Internet Was Weeks Away From Disaster and No One Knew

YouTube
How One Hack Nearly Took Down The Internet

PeerTube

An excellent video giving strong arguments why every single country should have a @sovtechfund like organization. Or better, an EU agency, in our case.

The Internet Was Weeks Away From Disaster and No One Knew
https://youtu.be/aoag03mSuXQ?si=vbfi9geBAgsj97EF

#OpenSource #DigitalSovereignty #Internet #Sustainability #Linux #GNU #openssh #xz

The Internet Was Weeks Away From Disaster and No One Knew

YouTube