知名壓縮軟件xz-utils被發現植入後門 多個Linux發行版中招

70 回覆
53 Like 1 Dislike
2024-03-31 14:14:42
libarchive未有cve?

BTW審閱中
https://github.com/libarchive/libarchive/issues/2103
2024-03-31 14:26:00
潛入兩年都幾有心...

老實講呢d野會越來越難做
本身大open source proj都有automation可以audit vulnerability
將來可以用AI做更深度既檢查
不過未有
2024-03-31 16:26:38
唯一知道嘅backdoor係xz靠libsystemd入sshd
但係佢operate咗成兩年,根本唔知道已經成功埋咗幾多expoloit
2024-03-31 16:51:14
好大粒花生
2024-03-31 17:35:30
cls , open source 都搞,正仆街,呢d冚家鏟應該永久禁足internet
2024-03-31 18:51:50
大陸姓譚都係Tan
2024-04-01 05:38:19
真心癲呢單嘢
Jia Tan 如果有政府背景,
足以影嚮第三次世界大戰嘅勝負
2024-04-01 07:52:44
唔緊要啦 , Win10 / Win11 而家會強制 update 㗎嘛
2024-04-01 07:54:34
免費野永遠係最貴
2024-04-01 08:50:17
正解
2024-04-01 09:02:56
咁又冇咁跨張
呢啲case 每兩三年就會爆一單出嚟㗎喇
2024-04-01 13:18:44
睇返某國某黨插針手法就知合乎囯情.. 兩年唔長啦...
2024-04-01 16:32:05
Windows用7zip咪好囉
2024-04-01 20:09:24
你可能諗多左
auto check未必有用
因為條友去埋d oss fuzz呢類tool到落手
https://twitter.com/delphij/status/1773898875365183535
2024-04-02 06:25:36
咁咪中曬?
有咩linux唔用xz/systemd/ssh?
2024-04-02 06:49:05
backdoor邊度都有,有啲公司直頭會受政府壓力有官方backdoor,open source 好處就係會可以揾到出嚟
2024-04-02 07:59:40
Cls

Open source 比人亂commit野

Windows直情得MS先改得


依單野比左做log4j 2.0
2024-04-02 08:06:44
屌你老母,咩叫「一起事件」
一綜就一綜
2024-04-02 08:13:26
MS生態黎講,圖中log4j個位換成AD/kerberos都係咁上下
2024-04-02 08:17:40
竟然覺得不透明比透明好?
點會俾人亂commit,正常會review
係呢個project無人跟
又至於點解open source世界咁少人有動力main呢…
2024-04-02 09:33:32
就算係 commercial product
好多都唔係真係咁多人 main
2024-04-02 09:34:28
透明 同 亂比人edit right係兩回事。


你可以比人view你個code,有透明度。
但唔好open source,比外人有edit right。
2024-04-02 10:06:32
唔open source 大家點一齊main

另外有pull request 唔會任何人話改就改到
2024-04-02 13:31:38
比人睇咪就係open source囉。。。
2024-04-02 16:48:57
就係唔好比外人main


我認為Open-source從來只可以比外人view right,
Edit right只可以自家員工 先可以edit。成個security risk細左
吹水台自選台熱 門最 新手機台時事台政事台World體育台娛樂台動漫台Apps台遊戲台影視台講故台健康台感情台家庭台潮流台美容台上班台財經台房屋台飲食台旅遊台學術台校園台汽車台音樂台創意台硬件台電器台攝影台玩具台寵物台軟件台活動台電訊台直播台站務台黑 洞