Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
correlazioni tra backdoor xz e profilo 23.0?
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian)
View previous topic :: View next topic  
Author Message
yayo
Tux's lil' helper
Tux's lil' helper


Joined: 19 May 2014
Posts: 88

PostPosted: Mon Apr 01, 2024 4:43 pm    Post subject: correlazioni tra backdoor xz e profilo 23.0? Reply with quote

Considerando la coincidenza temporale delle due cose, cioè il malware trovato in questi giorni nel pacchetto xz e il fatto che stiamo cambiando proprio adesso il profilo dal 17.1 al 23.0, potrebbero esserci secondo voi delle implicazioni a livello di sicurezza o stabilità di qualche tipo?

Io ho 2 pc, uno vecchio e uno nuovo, che tengo tutte e due aggiornati pressapoco con la stessa configurazione.
Ho aggiornato prima il vecchio per vedere come andava, peraltro senza problemi grossi.
Poi ho letto sta cosa del problema di xz e per prudenza ho sospeso qualche giorno per vedere come evolve.

Sto leggendo i thread e i vari link, ma non essendo sviluppatore/programmatore ci capisco poco.
E poi l'inglese lo mastico discretamente, ma non essendo madrelingua mi stanca leggerne pagine e pagine.

Mi par di capire che negli ultimi anni si sia fatto un certo uso "in fiducia" di quel pacchetto, in realtà già segnalato come problematico, col risultato che adesso bisognerà rivederne l'implementazione.
Ho visto un downgrade automatico i giorni scorsi alla versione 5.4.2 (l'ultima attribuita allo sviluppatore precedente), che in teoria dovrebbe essere sufficiente.

Dai post nel forum si capisce che più o meno tutti stanno aggiornando. Pare insomma che le due cose non abbiano correlazione.
Posso fidarmi? Voi avete già cambiato profilo su tutti i pc? : /
Back to top
View user's profile Send private message
sabayonino
Veteran
Veteran


Joined: 03 Jan 2012
Posts: 1014

PostPosted: Mon Apr 01, 2024 6:05 pm    Post subject: Reply with quote

Se non utilizzi il servizio SSH accessibile a livello pubblico , puoi dormire sonni tranquilli.
il cambio profilo non centra nulla con le xz-utils incriminate. Il pacchetto buggato è(era) presente in entrambi i profili

https://tukaani.org/xz-backdoor/
https://securityaffairs.com/161224/malware/backdoor-xz-tools-linux-distros.html
_________________
LRS i586 on G.Drive
LRS x86-64 EFI on MEGA
Back to top
View user's profile Send private message
yayo
Tux's lil' helper
Tux's lil' helper


Joined: 19 May 2014
Posts: 88

PostPosted: Mon Apr 01, 2024 8:18 pm    Post subject: Reply with quote

Sì, stavo giusto leggendo la pagina glsa relativa, che addirittura parla di una combinazione di fattori non presente in gentoo ("current understanding of the backdoor is that is does not affect Gentoo systems"). Almeno per quanto si capisce al momento, perché la cosa è ancora in fase di approfondimento...
https://glsa.gentoo.org/glsa/202403-04

Ottimo. Grazie della conferma sabayonino! (^_^)b
Appena posso metto il pc al lavoro. L'altro c'ha messo 24h per ~875 pacchetti, questo dovrebbe essere molto più veloce.

Comunque mi incuriosisce 'sta cosa, continuerò a leggere per vedere cosa scoprono. (¬_¬)
Back to top
View user's profile Send private message
fedeliallalinea
Administrator
Administrator


Joined: 08 Mar 2003
Posts: 30909
Location: here

PostPosted: Tue Apr 02, 2024 6:37 am    Post subject: Reply with quote

sabayonino wrote:
Se non utilizzi il servizio SSH accessibile a livello pubblico , puoi dormire sonni tranquilli.

Da quello che ho capito non hanno ancora analizzato tutto quindi non si sa se è solo queso... ma speriamo.
_________________
Questions are guaranteed in life; Answers aren't.
Back to top
View user's profile Send private message
sabayonino
Veteran
Veteran


Joined: 03 Jan 2012
Posts: 1014

PostPosted: Tue Apr 02, 2024 10:37 am    Post subject: Reply with quote

:lol: la tranquillità non esiste ... chissà quanti bug di sicurezza non ancora scoperti ci saranno in giro

ma se ci stai a pensare sempre ... a questo punto l'eremita delle montagne è quello che dorme meglio di tutti (valanghe a parte :mrgreen: )

[edit] https://www.miamammausalinux.org/2024/04/la-backdoor-nei-sorgenti-di-xz-che-ha-provocato-un-vero-e-proprio-tsunami-nel-mondo-linux-arriva-da-lontano-ed-ha-un-colpevole-il-burnout/
_________________
LRS i586 on G.Drive
LRS x86-64 EFI on MEGA
Back to top
View user's profile Send private message
yayo
Tux's lil' helper
Tux's lil' helper


Joined: 19 May 2014
Posts: 88

PostPosted: Wed Apr 03, 2024 5:31 pm    Post subject: Reply with quote

Ok, ho fatto il cambio ieri sera/notte.
Dato che non c'erano controindicazioni evidenti...

Circa 8 ore e mezza per 917 pacchetti (praticamente 1/3 dell'altro pc).
Pare sia tutto funzionante.

Anche qui ho avuto qualche problemino, ma niente di serio, solo cose scoccianti (mi ero dimenticato di allargare un pochino lo spazio allocato per il disco ram per compilare i pacchetti grossi).

C'è solo 1 cosa su cui ho un dubbio:
se ricordo bene installando binutils compare un messaggio alla fine che ricorda di lanciare ". /etc/profile": non mi ricordo se l'ho fatto o no... O_o
Ma dato che lo dovevo comunque fare subito dopo, cioè al punto n.13 (e quello so di averlo fatto), dovrebbe essere a posto così.
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum