Connect with us

Tech

Un code malveillant dans les bibliothèques Linux xz compromet SSH

Published

on

Un code malveillant dans les bibliothèques Linux xz compromet SSH

Vous n'avez probablement jamais entendu parler du code de compression de données xz, mais il est essentiel à de nombreux programmes, et nous savons maintenant que quelqu'un y a implanté du code malveillant.

quand Chapeau rouge Annoncez d'abord la nouvelle que La dernière version des bibliothèques de compression de données xz contient un piègeLes gens étaient inquiets, mais pas trop. Cependant, ils pensent que beaucoup ont d’abord pensé qu’il s’agissait simplement d’une autre faille de sécurité. Tandis que d'autres pensent que si cela affecte seulement Fedora Linux 40 bêtaÀ quel point est-ce grave ?

Réponse : Très, très mauvais, en effet.

Vous voyez, même si aucune personne sensée n’exécuterait une version bêta de Fedora en production, le problème n’est pas Fedora. C'est avec le nouveau bibliothèques xz: xz-libs-5.6.0-1.fc40.x86_64.rpm et xz-libs-5.6.0-2.fc40.x86_64.rpm.

Les bibliothèques contiennent du code malveillant conçu pour permettre aux attaquants de prendre le contrôle des systèmes via un accès non autorisé. Ce malware de porte dérobée a été écrit dans le référentiel principal xz, puis placé dans ses propres archives tar.

En gros mot, en majuscules.

Red Hat a donné ce code malveillant dans son fichier CVE-2024-3094 Signalez la note CVSS (Common Vulnerability Scoring System) la plus élevée possible, soit 10. Ou, comme j'aime appeler ce niveau d'erreur, il s'agit de « retirer le cordon d'alimentation du mur maintenant et de vous épargner encore plus de douleur ».

Anders Freundune Microsoft ingénieur logiciel principal, Il a analysé le malware xz. Freund a découvert que l'attaquant avait entré un script obscur qui activait la porte dérobée. Dans certains cas, son attaque principale n'a pas fonctionné, le seul résultat étant un ralentissement considérable. Chut Connexions.

READ  Selon les rumeurs, iOS 18 comporterait des modifications de conception, avec une refonte de macOS à venir plus tard

En fait, dans le cas du programme SSH populaire OuvertSSHVous n'avez même pas besoin de l'exécuter en tant que serveur pour que l'effet de ralentissement atteigne votre système. Puisque SSH est essentiel pour le développement et l’administration de Linux, c’est plus que suffisant.

Qu'est-ce qui rend vraiment cela majeur Bêta Le problème est que ces bibliothèques ne se trouvent pas uniquement dans Fedora. Oh mon Dieu, non. Xz est l'un des outils Linux essentiels. Vous trouverez ces bibliothèques partout.

Ce qui est encore plus inquiétant à propos de cet incident, c'est qu'il semble que le modérateur de confiance de xz, Jia Tan, soit le pirate informatique.

« Compte tenu de l'activité qui a duré plusieurs semaines, soit l'auteur était directement impliqué, soit il y avait une compromission extrême à son égard », a déclaré Freund.Système. Malheureusement, cette dernière semble être l’explication la moins probable, puisque dans différentes listes, ils parlent des « réformes » mentionnées ci-dessus.

Bien que du code malveillant ait déjà été injecté dans du code open source approuvé par les responsables, cela est vraiment rare. À ma connaissance, cela n’est jamais arrivé à un outil Linux important auparavant.

Oh oui, il pourrait y avoir d'autres serpents de sécurité cachés dans l'herbe. «Je le suis», admet Freund. Non Chercheur en sécurité, pas d'ingénierie inverse. Il y a beaucoup de choses que je n'ai pas analysées, et la plupart de ce que j'ai remarqué n'est que de l'observation et non une analyse complète du code de la porte dérobée.

La bonne nouvelle – il y a de bonnes nouvelles – est que xz 5.6.0 et 5.6.1 ne sont pas encore largement inclus dans les distributions Linux. Lors de sa fusion, le code se trouvait principalement dans des versions préliminaires. La mauvaise nouvelle est que, avec Fedora, il est déjà présent dans les premières versions de Debian, ouvertSUSE, Ubuntu, etc. Vous l’appelez, c’est une distribution avancée ou une version bêta, et un mauvais code s’y cache probablement.

READ  Le kit Pro Tech d'iFixit est en vente pour seulement 60 $

Alors, que pouvez-vous faire à ce sujet ? Eh bien, la suggestion par défaut est de rétrograder vers xz 5.6.0/5.6.1. Cependant, prévient le développeur Debian Joey Hess, cela pourrait ne pas suffire. Hess craint que Tan n'ait caché d'autres portes dérobées dans le XZ. Hess vous suggère de revenir à xz 5.3.1.

Si bien sûr vous parvenez à retrouver ce code. GitHub a désactivé le référentiel xz. Il s’agit véritablement d’un gâchis de sécurité du plus haut niveau.

Les gens se soucient depuis longtemps de la qualité du code xz et, en fait, de certains des bâtiments de base du projet. Avec ce bug, je pense qu'il est temps d'envisager sérieusement d'extraire et de remplacer xz à partir du code source.

La plupart des utilisateurs ne seront pas affectés par ce malware, mais s'il n'est pas détecté pendant encore deux ou trois mois, tous ceux qui utilisent Linux seront confrontés au plus grand désastre de sécurité jamais vu.

groupeCréé à l'aide de Sketch.
Continue Reading
Click to comment

Leave a Reply

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Tech

Pas encore mort : WD lance de nouveaux disques durs externes de 6 To de 2,5 pouces

Published

on

Pas encore mort : WD lance de nouveaux disques durs externes de 6 To de 2,5 pouces

La grande majorité des ordinateurs portables utilisent aujourd’hui des disques SSD, c’est pourquoi le développement de nouveaux disques durs haute capacité de 2,5 pouces a été interrompu. Ou plutôt ça à peine il a. Il semble que le format 2,5 pouces ait une durée de vie un peu plus longue après tout, puisque Western Digital a publié aujourd’hui une gamme de nouveaux produits de stockage externe basés sur un nouveau disque dur haute capacité de 6 To de 2,5 pouces.

Le nouveau disque rotatif de 6 To de WD est utilisé pour fournir des versions améliorées des produits de stockage portables My Passport, Black P10 et G-DRIVE ArmorATD de la société. Cependant, il convient de noter que WD ne vend pas le disque 2,5 pouces autonome – du moins pas encore – il est donc entièrement réservé à une utilisation dans le stockage externe pour le moment.

Ainsi, WD ne publie pas grand-chose sur le disque dur de 6 To lui-même. La vitesse de lecture maximale pour ces produits est indiquée à 130 Mo/s – la même que la vitesse externe trouvée dans WD – et les performances d’écriture ne sont pas mentionnées.

Il convient de noter que tous ces appareils de 6 To sont plus épais que leurs homologues actuels de 5 To, ce qui suggère fortement que WD a augmenté sa capacité de stockage non pas en améliorant sa densité d’espace, mais en ajoutant un autre plateau à la plate-forme. Ceci, à son tour, aiderait à expliquer pourquoi ces nouveaux disques sont utilisés dans des produits de stockage externes, car les disques 5 To de 2,5 pouces de WD ont déjà une épaisseur de 15 mm, l’épaisseur standard la plus élevée pour un facteur de forme de 2,5 pouces, et ne sont pas déjà compatibles. avec un certain nombre d’autres appareils. Les disques externes, quant à eux, sont le seul endroit où des disques plus épais de 2,5 pouces peuvent être installés.

READ  Les grands modèles linguistiques de Baidu et Zhipu AI sont en tête du classement chinois de l'IA générative, mais OpenAI et Anthropic restent en tête en termes de performances globales.

Les spécifications de WD ignorent également si ces disques sont basés sur la technologie d’enregistrement magnétique (SMR). La société utilisait déjà SMR pour les disques de 5 To afin d’atteindre la densité de stockage nécessaire. Il semble donc très probable qu’elle continue à utiliser SMR pour les disques de 6 To. C’est probablement la raison pour laquelle la société ne publie pas de spécifications de performances d’écriture pour les disques, car nous avons vu des disques SMR atteindre 10 Mo/s lors de nos tests lorsque le disque doit réécrire des données.

Selon le modèle de lecteur spécifique, tous les disques de stockage externes utilisent soit un connecteur USB-C, soit le très attractif connecteur USB Micro-B 3.0. Bien que quel que soit le connecteur physique utilisé, tous les disques disposent d’une interface USB 3.2 Gen 1 (5 Gbit/s), ce qui est plus que suffisant compte tenu des vitesses de transfert physiquement limitées des disques.

Pour conclure, selon WD, les nouveaux disques sont immédiatement disponibles au détail. Les WD My Passport Ultra et WD My Passport Ultra sont vendus pour les Mac dotés d’un port USB-C 199,99 $; WD My Passport et WD My Passport pour Mac sont 179,99 $; Le WD My Passport fonctionne avec USB-C coûte 184,99 $ ; Le disque de jeu WD_Black P10 axé sur les jeux est en vente 184,99 $le SanDisk Professional G-Drive ArmorATD est 229,99 $. Tous les disques de stockage externes Western Digital bénéficient d’une garantie limitée de trois ans.

Continue Reading

Tech

Xbox célèbre la Journée mondiale de sensibilisation à l’accessibilité avec des mises à jour, des ressources et bien plus encore

Published

on

Xbox célèbre la Journée mondiale de sensibilisation à l’accessibilité avec des mises à jour, des ressources et bien plus encore

À l’approche de la Journée mondiale de sensibilisation à l’accessibilité, Xbox a marqué l’occasion plus tôt cette semaine. Publier un article de blog La division de jeux appartenant à Microsoft a partagé des détails sur les autres façons dont elle rend les jeux vidéo inclusifs pour les personnes handicapées.

« La Journée mondiale de sensibilisation à l’accessibilité est l’occasion de continuer à reconnaître notre communauté de joueurs handicapés, dont le partenariat et le plaidoyer ont contribué à créer une communauté de jeu mondiale inclusive et prospère », a écrit Xbox dans l’introduction du message. « Il y a plus de 450 millions de joueurs handicapés dans le monde et nous souhaitons souligner l’importance de l’accessibilité afin que le plus grand nombre possible de joueurs puissent profiter des jeux dans tous les aspects de la communauté Xbox. »

Xbox met en avant trois principes fondamentaux : la communauté, les accessoires et les mises à jour.

Pour la communauté, Xbox a annoncé qu’au début du mois prochain, les utilisateurs auront la possibilité de gagner ce qu’on appelle un badge Xbox Ambassador Accessibility Ally pour leur profil. Xbox explique que les utilisateurs peuvent obtenir ce badge en « accomplissant des quêtes et des contrôles de connaissances pour atteindre un nouveau niveau supérieur dans le parcours Accessibility Explorer sur le site des ambassadeurs Xbox ». Xbox rapporte que la communauté des ambassadeurs Xbox a réalisé plus de 2,7 millions de tâches pour en savoir plus sur les jeux vidéo accessibles depuis le lancement du programme en octobre 2022.

Ailleurs, il existe désormais des documents d’assistance destinés à aider les joueurs à trouver des informations sur les fonctionnalités d’accessibilité sur Xbox. Xbox indique qu’il y a cinq nouveaux articles liés aux handicaps dans chaque domaine de développement : vision, audition, cognition, parole et moteur. De plus, Xbox annonce qu’il existe une nouvelle boîte à outils d’atelier pour l’accessibilité des jeux. Journée des journalistes Des jeux accessibles face à l’essor de l’intelligence artificielle.

En termes d’accessoires, Xbox a mis à jour le jeu acclamé par la critique Manette adaptative Xbox dans lequel « [expands] Prise en charge de plus d’accessoires connectés via le port USB. L’amélioration, dont Xbox se vante fournira des fonctionnalités plus complètes pour certains périphériques, prend désormais en charge 12 boutons, un deuxième stick et un interrupteur chapeau. La console mise à jour commencera à être déployée auprès des Xbox Insiders dans les semaines à venir et devrait être rendue au grand public dans les « prochains mois », selon Xbox.

Dans d’autres actualités sur les contrôleurs, à venir Contrôleur Protée Disponible en précommande. Xbox, dont le groupe Design for Xbox a travaillé avec Byowave pour développer l’appareil, le décrit comme « un kit adaptatif modulaire qui donne aux joueurs handicapés les outils nécessaires pour créer leur propre façon de jouer ». [that] Il comprend des pièces innovantes « snap and play » qui se connectent facilement entre elles et est livré avec tout ce dont les joueurs ont besoin pour jouer à leurs jeux Xbox et PC préférés dès la sortie de la boîte. Le contrôleur Proteus coûte 255 $.

En ce qui concerne les mises à jour, Xbox a partagé des options de « filtrage et tri améliorés » dans l’application Xbox, ainsi que dans le système d’exploitation de la console elle-même. La nouvelle fonctionnalité permet aux joueurs de « filtrer et trier les jeux… en fonction de l’accessibilité ou des fonctionnalités techniques qu’ils prennent en charge ». De même, il existe une multitude de nouvelles fonctionnalités d’accessibilité dans des titres populaires tels que Candy Crush Soda Saga, Call of Duty : Guerre moderne IIIEt Diablo IV.

Mon reportage sur l’actualité de la Journée de sensibilisation à l’accessibilité Xbox intervient peu de temps après avoir publié une interview avec les dirigeants d’AbleGamers, Mark Barlett et Steve Spohn. Parler de Diablo IVEn août dernier, j’ai parlé avec Adrian Ledda et Drew McCrory d’Activision Blizzard de la philosophie de l’entreprise en matière de jeu accessible et de la manière dont elle s’applique à la création de jeux. Diablo IV.

READ  La panne de Microsoft Teams bloque l'accès aux clients Web et de bureau
Continue Reading

Tech

Airbus présente la première antenne active pour le satellite SpainSat NG-I

Published

on

L’antenne d’émission active du satellite SpainSat NG-I d’Hisdesat a été testée avec succès après les derniers tests du diagramme de rayonnement. L’antenne est actuellement intégrée au satellite dans les installations d’Airbus à Toulouse, en France. Une fois l’antenne et le satellite intégrés, ils subiront des tests de vide thermique (TVAC) puis des tests de vibration.

Les deux satellites SPAINSAT NG d’Hisdesat comprennent une charge utile en bande X très avancée et entièrement flexible, qui utilise des antennes actives reconfigurables en orbite, un processeur numérique intégré connectant la configuration Quick.

Une campagne de tests de réception de l’antenne de réception active a également débuté sur le site Airbus de Getafe à Madrid, et l’antenne sera prête à être livrée à la fin de l’été. Le premier satellite devrait entrer en service en 2025, assurant une couverture de l’Europe, de l’Afrique et des Amériques depuis une orbite géostationnaire.

Le développement d’antennes actives a présenté des défis uniques, qui ont été surmontés avec succès grâce à la méthodologie de conception et de fabrication et à une logique de vérification efficace. La campagne d’acceptation a démontré les hautes performances de l’antenne active, qui surpassent de loin les autres systèmes similaires disponibles sur le marché. Les tests fonctionnels ont permis de caractériser précisément des paramètres essentiels tels que la puissance maximale rayonnée en double polarisation, une précision exceptionnelle dans le contrôle du diagramme de rayonnement de chacun de ses 16 faisceaux, ainsi qu’une grande pureté et linéarité spectrales, paramètres fondamentaux pour améliorer le service et la flexibilité de fonctionnement de EspagneSat NG.

READ  Les grands modèles linguistiques de Baidu et Zhipu AI sont en tête du classement chinois de l'IA générative, mais OpenAI et Anthropic restent en tête en termes de performances globales.

Les défis industriels associés à la production du système d’antenne active de nouvelle génération pour SPAINSAT NG sont importants, représentant un bond significatif en termes de complexité et d’échelle par rapport aux générations précédentes. La coopération entre Airbus et ses partenaires industriels a permis de surmonter ces défis et de positionner Airbus Space Systems en Espagne et la chaîne d’approvisionnement nationale comme une référence internationale pour ce type de produits.

Le développement et l’intégration d’éléments de charge utile de satellite innovants, tels que des antennes actives d’émission et de réception en bande X déployables à partir d’antennes en bande Ka orientables individuellement, ont été soutenus par le projet de partenariat PACIS 3 de l’ESA.

L’intégration de l’antenne du deuxième satellite SpainSat NG-II a également commencé et la livraison est prévue début 2025.

Continue Reading

Trending

Copyright © 2023