Replies

This profile is from a federated server and may be incomplete. Browse more on the original instance.

scy, to random
@scy@chaos.social avatar

Eek. Apparently liblzma (part of the xz package) has a backdoor in versions 5.6.0 and 5.6.1, causing SSH to be compromised.

https://www.openwall.com/lists/oss-security/2024/03/29/4

This might even have been done on purpose by the upstream devs.

Developing story, please take with a grain of salt.

The 5.6 versions are somewhat recent, depending on how bleeding edge your distro is you might not be affected.

#liblzma #xz #lzma #backdoor #ITsecurity #OpenSSH #SSH

HackyScientress,
@HackyScientress@chaos.social avatar

@scy archlinux has shipped the compromised version as before 5.6.1-2 they used the tarball to build the package. Version 5.6.1-2 uses the git repo.

The compromised versions were shipped on 24.02 and 09.03.

HackyScientress, to random
@HackyScientress@chaos.social avatar

Don't buy anything from Haier or their subsidiaries Casarte, Leader, GE Appliances, Fisher & Paykel, Aqua and Candy.

They just hit the developer of the home assistant integration for their smart devices with a take down notice and are threatening legal action against them.

https://www.bleepingcomputer.com/news/security/haier-hits-home-assistant-plugin-dev-with-takedown-notice/

Edit: You might want to fork https://github.com/Andre0512/hon and https://github.com/Andre0512/pyhOn.

HackyScientress,
@HackyScientress@chaos.social avatar

Update:

It seems that they have done a 180° turn now and want to now cooperate with Andre (developer of the integration)

No apology for the legal threat though, just excuses that it was standard company policy bla bla bla.

More information can be found here:
https://github.com/Andre0512/hon/blob/main/takedown_timeline.md
https://github.com/Andre0512/hon/blob/main/takedown_faq.md
https://github.com/Andre0512/hon/issues/147

HackyScientress, to random
@HackyScientress@chaos.social avatar

Wow Strg_F hat sich ja komplett disqualifiziert was jegliche Glaubwürdigkeit oder Seriosität angeht. Alter das was die da abgezogen haben und ihr Video wo sie sich "erklären", uff...

Das ist nicht nur unsauber recherchiert, das ist literally gezielte Falschinformationen.

HackyScientress,
@HackyScientress@chaos.social avatar

@desmo @DerConsigliere Jup genau. Und was da gerade im letzten Video von Rezo und dem Video von ihnen womit sie auf das 1. Video von rezo antworten ziemlich deutlich wird ist schon sehr uff.

18+ HackyScientress,
@HackyScientress@chaos.social avatar

@byteborg @desmo @DerConsigliere Ich versuche es zusammen zu fassen.

Es fing an mit einer Doku zu Nahrungsergänzungsmitteln. Da habe sie rezo schlecht dargestellt weil er eine Werbepartner erschafft mit einer Firma hatte die welches vertreibt wo es wohl issues gab.
Sie haben behauptet Rezo hat ihnen nicht geantwortet und distanziert sich nicht von der Firma. Beides ist gelogen.

Rezo hat dann ein Video dazu gemacht, wo er sie damit konfrontiert und beweist das was sie sagen nicht stimmte.

18+ HackyScientress,
@HackyScientress@chaos.social avatar

@byteborg @desmo @DerConsigliere Daraufhin haben andere YouTuber und Medien sich auch angeschaut was Strg_F da für scheiße gebaut hat und ja nicht gut. Es wurde klar das es nicht das einzige Video ist wo nicht sauber gearbeitet wurde.

Dann haben sie ein Video gemacht in dem sie zu den Vorwürfen Stellung beziehen, und in dem Video lügen sie halt wieder und bringen lauter Strohmann Argumente.

Rezo nimmt dann im letzten Video ihr Stellungnahme Video auseinander.

18+ scy, to random German
@scy@chaos.social avatar

Wer heute Abend übrigens ne relativ surreale Experience haben will: Seid um Mitternacht auf der Autobahn unterwegs. Hab ich vor ein paar Jahren gemacht.

Es fühlt sich total unwirklich an, wie wenig los ist. Wenn euch auf der Gegenfahrbahn LKWs entgegen kommen, machen die gern mal Lichthupe mit allem, was sie an Beleuchtung so haben, als Neujahrsgruß.

Und links und rechts Feuerwerk von irgendwelchen Städten und Dörfern.

Bonus-Surrealitätspunkte wenn ihr dabei Deutschlandfunk laufen lasst.

18+ HackyScientress,
@HackyScientress@chaos.social avatar

@scy Das war bei mir auf der Heimreise vom 32c3 oder 33c3 so. Da war ich noch auf der Heimreise zu Mitternacht. Das war ganz spannend :)

c3nav, to random

We're online! https://37c3.c3nav.de/

Assemblies and projects are still missing and will appear once they have been placed by the assembly team. See the #37c3 info pages for more information: https://events.ccc.de/congress/2023/infos/assemblies.html

HackyScientress,
@HackyScientress@chaos.social avatar

@jr @overflo @c3nav @uniq That version is already out of date again. Current version is 4.2.3 :/

HackyScientress, to random
@HackyScientress@chaos.social avatar

Ich Versuche Amazon zu avoiden aber wie oft man damit sich nur Stress macht ist echt frustrierend.

Erst jetzt wieder bei nem Händler den ich auf eBay gefunden habe ne neue Fixiereinheit für meinen Brother Laserdrucker bestellt am Montag. Lieferung Mittwoch bis Donnerstag.

Dienstag Mittag haben sie das Paket als Verschickt markiert, im Tracking sieht man das sie aber bis heute das Paket nicht an DHL übergeben haben sondern nur das Label erstellt wurde.

1/2

HackyScientress,
@HackyScientress@chaos.social avatar

@pludikovsky Ja geizhals nutze ich auch. Da schau ich fast immer nach. In dem Fall war's halt ne Nachbau Fixiereinheit und da ist es oft nicht so leicht die auf geizhals zu finden.

davidrevoy, to DoNotRead
@davidrevoy@framapiaf.org avatar

Current workspace setup

#krita #xppen #MastoArt #blahaj #linux

HackyScientress,
@HackyScientress@chaos.social avatar

@davidrevoy that is a nice setup!

HackyScientress, to random
@HackyScientress@chaos.social avatar

Anscheinend hat die deutsche bahn irgendeine dumme schlangenöl enterprises security scheisse gekauft die Linux user als böse flagt und aus dem webshop aussperrt.

Habs jetzt 2 tag in folge reproduzieren können das Login im browser auf linux devices nicht klappt (mit einer fake Nginx 503 error page) und auf Mac OS geht es.

Es ist so unglaublich dumme kack scheisse das ich echt keine Worte dafür finde.

HackyScientress,
@HackyScientress@chaos.social avatar

Update

Es ist komplizierter.
Die bahn nutzt hcapture. Wenn man auf login klickt macht das js nen request zu hcapture backen, ladet nen js file, das produziert jede menge browser fingerprinting Daten und schickt die an hcapture. Deren backend entscheidet dann ob ein capture gelöst werden soll oder nicht. Falls nicht funktioniert der Login.

Falls doch bekommt man das capture. Löst man es gibts nen request ans db backend und dann kommt die 503 page.

1/2

HackyScientress,
@HackyScientress@chaos.social avatar

hcapture scheint mehre Faktoren zu benutzen um zu entscheiden ob es ein capture anzeigen soll. Eine Faktor scheint das OS zu sein und mit Linux scheint einen negativen impact zu haben.

Ist also schon mal ziemlich dämlich was hcapture da macht.

Was jetzt bei der Bahn passiert. Unklar.
Die nginx error page ist suspicious weil sie mit der history API die address bar manipuliert.
Ob jetzt dennoch einfach das backend kaputt ist von der bahn und crasht wenn man ein capture ausfüllt ist unklar

2/2

  • All
  • Subscribed
  • Moderated
  • Favorites
  • JUstTest
  • InstantRegret
  • mdbf
  • ethstaker
  • magazineikmin
  • cubers
  • rosin
  • thenastyranch
  • Youngstown
  • osvaldo12
  • slotface
  • khanakhh
  • kavyap
  • DreamBathrooms
  • provamag3
  • Durango
  • everett
  • tacticalgear
  • modclub
  • anitta
  • cisconetworking
  • tester
  • ngwrru68w68
  • GTA5RPClips
  • normalnudes
  • megavids
  • Leos
  • lostlight
  • All magazines