06:14:49
icon

おはようございます。

06:15:36
2024-03-30 04:01:27 Posting Arch Linux :archlinux: archlinux@fosstodon.org
icon

This account is not set to public on notestock.

06:24:27
icon
Web site image
Urgent security alert for Fedora 41 and Fedora Rawhide users
[SECURITY] [DSA 5649-1] xz-utils security update
06:51:05
2024-03-30 06:49:03 Posting aqz/tamaina aqz@p1.a9z.dev
icon

[ Windows 11 24H2から導入される新Copilotには40 TOPsが必要。Intel幹部が口を滑らす ]
https://gazlog.jp/entry/microsoft-copilot-40tops/

Intelが現時点で投入しているMeteor Lakeは10 TOPs、AMDのRyzen 8040シリーズで16 TOPsと40 TOPsには届きません。唯一、2024年春以降に発売されるQualcommのSnapdragon X Eliteが45 TOPsでこの要件を超えられるほか、Lunar Lakeも40 TOPsを目指して開発が進められています。

ですよね~

Web site image
Windows 11 24H2から導入される新Copilotには40 TOPsが必要。Intel幹部が口を滑らす
06:51:33
icon

https://gazlog.jp/entry/microsoft-copilot-40tops/

ただ、この40 TOPsと言う数値は過去のリークにてGPU含めての値に緩和されたという話もあるため、Ryzen 8040でもNPU+GPUを合わせてもギリギリ39 TOPsですが、ディスクリートGPU、例えばRTX 3060で100 TOPs程度ですのでデスクトップやゲーミングノートパソコンではCopilot機能の多くがローカルで利用できそうです。

ゲームしなくてもdGPU搭載推奨という時代が来るのか

Web site image
Windows 11 24H2から導入される新Copilotには40 TOPsが必要。Intel幹部が口を滑らす
06:55:18
icon

@yuicho@mstdn.yuicho.net とりあえずDebianは、不安定版で5.6.1を取り込んで、そこで異常を検知して今回の件の発覚に繋がったようですが、ユーザー向けには「5.6.1を名乗りつつ中身は5.4.5」というパッケージをリリースして対応したようですね。
なので5.4系以前は問題ないという判断になるかと思います
https://lists.debian.org/debian-security-announce/2024/msg00057.html

[SECURITY] [DSA 5649-1] xz-utils security update
06:59:11
2024-03-30 06:58:23 Posting "ζ" zetamatta@mstdn.jp
icon

This account is not set to public on notestock.

07:00:49
icon

日本ではクレジットカードの分割・リボ払いの利用が少ないから金利手数料収入が少なくて、クレジットカード会社が収益を加盟店手数料に依存している面があるから手数料を下げられないみたいな話が…

07:02:19
icon

PayPayは国などのキャッシュレス還元に合わせて、プロモーションのために赤字百も承知で手数料下げてたというし

07:08:48
icon

なお日本ではVISA/Masterの手数料はJCBより安いという話もある

07:18:27
2024-03-30 07:11:55 Posting Yuicho yuicho@mstdn.yuicho.net
icon

内容の精査は必要だと思うけども。

boehs.org/node/everything-i-kn

Web site image
Everything I know about the XZ backdoor
07:18:29
2024-03-30 07:14:01 Posting Yuicho yuicho@mstdn.yuicho.net
icon

メンテナーが悪人って、今まで考えもしなかったけど、そりゃありえる話なんだよなぁ…

07:20:28
icon

xzの件、これ読んでると明らかな破壊工作って感じもするなあ…
無論これの内容を全面的に信用するでもないが。
https://boehs.org/node/everything-i-know-about-the-xz-backdoor

Web site image
Everything I know about the XZ backdoor
07:20:36
icon

OSSで、開発者がメンテナーを続けられなくなったなどの場合に、悪意のある人物が引き継いで大変なことになったという話は他にも聞く。

08:35:09
2024-03-30 08:34:47 Posting 🐕masainu🐩 masainu@fedibird.com
icon

This account is not set to public on notestock.

08:36:02
icon

Formula E、あと2時間弱で予選だけど、これは荒れそうだなあ…

08:39:30
icon

昨日のFP1はJ SPORTSで見ていたけど確かにその時ほどではないようだ、というかあれから雨降ってないはずだしそうだったら困る
※FP2の日程を失念していてラストだけ見た

08:45:33
icon

フォーミュラEの予選は独特の形式で、出走ドライバーを前戦までのランキングに基づいて2グループに分けてのQ1を行った後、各グループ上位4台(計8台)が参加するタイムアタック一発勝負のトーナメント戦を行って最終的なグリッドを決める方式。だから荒れそう

08:47:54
2024-03-30 08:46:37 Posting めいめい mei23@misskey.m544.net
icon

This account is not set to public on notestock.

08:54:46
icon

トーナメント戦進出者:ファイナル勝者はポールポジション、ファイナル敗者は2番グリッド、セミファイナルまでに脱落したドライバーは3・4番グリッド、トーナメント初戦敗退は5~8番グリッド。ただし最後に走ったセッションでのタイム順。
Q1でノックアウトされたドライバー:そのグループからトーナメント勝者が出た場合は奇数グリッド、そうでない場合は偶数グリッドにQ1でのタイム順に並ぶ。

08:55:48
icon

トーナメント戦進出者:ファイナル勝者はポールポジション、ファイナル敗者は2番グリッド、セミファイナルで脱落したドライバーは3・4番グリッド、トーナメント初戦敗退は5~8番グリッド。ただし最後に走ったセッションでのタイム順。
Q1でノックアウトされたドライバー:そのグループからポールシッターが出た場合は奇数グリッド、そうでない場合は偶数グリッドにQ1でのタイム順に並ぶ。

09:07:47
icon

Gentoo Linuxでは、xz-utilsのバージョン5.4.3以降を、悪意のあるメンテナーによって署名されているためインストール禁止としている
https://packages.gentoo.org/packages/app-arch/xz-utils

app-arch/xz-utils – Gentoo Packages
09:13:00
2024-03-30 09:11:31 Posting sublimer@あすてろいどん鯖管 sublimer@mstdn.sublimer.me
icon

This account is not set to public on notestock.

09:26:58
icon

これだ。2018年のnpmパッケージ「event-stream」を悪意のある面テナーが引き継ぎ、暗号資産ウォレットのアカウントを収集するコードが挿入された事件。
https://gigazine.net/news/20181127-event-stream-bitcoin-stealing/
https://github.com/dominictarr/event-stream/issues/116

RE:
https://mi.kuropen.org/notes/9rgskbi73u

Web site image
アプリユーザーのビットコインを盗み出すバックドアがオープンソースのコード改変により仕込まれる
Web site image
I don''t know what to say. · Issue #116 · dominictarr/event-stream
09:29:39
icon

これだ。2018年に発生した、npmパッケージ「event-stream」を悪意のあるメンテナが引き継ぎ、暗号資産ウォレットのアカウントを収集するコード(正確にはそのようなコードが挿入されたライブラリへの依存関係)が挿入された事件。
https://gigazine.net/news/20181127-event-stream-bitcoin-stealing/
https://github.com/dominictarr/event-stream/issues/116

RE:
https://mi.kuropen.org/notes/9rgskbi73u

Web site image
アプリユーザーのビットコインを盗み出すバックドアがオープンソースのコード改変により仕込まれる
Web site image
I don''t know what to say. · Issue #116 · dominictarr/event-stream
09:34:46
2024-03-30 09:32:06 Posting 餓鬼 hadsn@mstdn.nere9.help
icon

使いはxz-utilsのバックドアに対処をお願いします

"Gentoo(Portage)の履歴

2/24 5.6.0が追加(Stabilizeされないまま後にdrop)
3/10 5.6.1が追加
3/24 5.6.1がStabilize
3/30(ついさきほど) 5.6.0以降がマスクされ、5.4.2が復帰

というわけで、3/24~3/30の間にemerge -uしたGentooユーザーは危険に晒されています。"
twitter.com/shimariso/status/1

10:42:39
2024-03-30 02:10:34 Posting AndresFreundTec AndresFreundTec@mastodon.social
icon

This account is not set to public on notestock.

10:42:40
2024-03-30 03:32:34 Posting AndresFreundTec AndresFreundTec@mastodon.social
icon

This account is not set to public on notestock.

10:42:41
2024-03-30 10:40:15 Posting コロコロコロ助 naota344@social.mikutter.hachune.net
icon

This account is not set to public on notestock.

10:52:59
icon

デフリースが止まっているところにバードがスピンというシーンはひやっとしたな

10:54:48
icon

さてQ1は終わり、ここからはデュエルズ(トーナメント戦)

10:58:35
icon

放映権のある放送局のある国では公開されない動画ですね
※J SPORTS(BS・オンデマンド)、今回の東京ラウンドに限りフジテレビ(地上波・BS)も

RE:
https://jiskey.dev/notes/9rh08i5sblij0cjk

Web site image
JJ1GUJ@admin:verifiedsabakan: (@jj1guj)
11:02:17
icon

GitHub の xz のリポジトリ自体が規約違反として凍結されているという情報

11:08:20
icon

キャシディは技術規定違反でタイム抹消となったと。これによりエヴァンスが繰り上がりでデュエルズへ
https://twitter.com/FIAFormulaE/status/1773889045262692515

11:11:37
icon

クラッシュかー…

11:30:08
icon

基本的に「安定版」のディストリビューションを使っている場合はほぼほぼ大丈夫じゃないかと。
ローリングリリースのディストリビューションかつ頻繁に更新している場合みたいなのが危ないみたいですね

RE:
https://jiskey.dev/notes/9rh1dl02blij0cl5

Web site image
JJ1GUJ@admin:verifiedsabakan: (@jj1guj)
11:41:56
icon

1000分の21秒差!

13:59:07
2024-03-30 11:22:21 Posting コロコロコロ助 naota344@social.mikutter.hachune.net
icon

This account is not set to public on notestock.

14:04:18
icon

一応このサーバーは Ubuntu 22.04 で、xz-utilsのバージョンは5.2.5系なのでおそらく今回のサプライチェーン攻撃の影響は受けない。
https://packages.ubuntu.com/jammy/xz-utils

2023年以降にリリースされたディストリビューションだと、リバートが必要になる幅によっては致命的な問題になるかもなあ…

Ubuntu – Details of package xz-utils in jammy
14:12:37
icon

※実際、Ubuntuに関しては、OSベンダーから CVE-2024-3094 に関する情報は現時点で公開されていない。

RE:
https://mi.kuropen.org/notes/9rh6zhvv7f

14:43:32
icon

フォーミュラE決勝:
フォーメーションラップはなし。実際のグリッドより2個後のダミーグリッドから前進してのスタンディングスタート。
レース中のタイヤ交換はなし。特定のコーナーでアウト側を通過することで一時的にモーター出力を向上させる「アタックモード」があり、各ドライバーはレース中に2回入らなければならない。
レース中にSC/FCYが出た場合、その継続時間に応じてラップ数が追加されることがある。
レース終了時にバッテリー消費量が規定を上回っていたり、アタックモードを使い切っていなかったりした場合はペナルティの対象になる。

14:44:18
2024-03-30 14:09:06 Posting matsuu matsuu@fedibird.com
icon

This account is not set to public on notestock.

14:44:34
icon

各方面、いったん現実解として5.4系に落とすという対応か

14:55:50
icon

デフリースと角田
https://twitter.com/MahindraRacing/status/1773950910789734681

そういえばF1も来週だったか。

15:02:12
icon

よくすみだリバーウォークからスカイツリーまで歩いているんだけど、空撮してみると隅田川とスカイツリーって結構離れてるんだよな

15:14:20
icon

ヒューズが刺さっていたが動き出したようだ
ミュラーとナトが接触審議

15:21:43
icon

マクラーレン2台ピットイン
バードはステアリング、ヒューズはフロントノーズ交換

15:23:40
icon

アタックモードは今回8分間で、1回目に入るときに何分使うか選択でき、2回目は残り時間全てを使う。チェッカーフラッグを受けた時点でアタックモードの残り時間がゼロになっていないとペナルティを受ける。

15:25:39
icon

なお、SC/FCY中は、すでに入っているアタックモードの残り時間は消化されるが、レース再開まで新たにアタックモードに入ることはできない。

15:30:24
icon

ウィングが傾いてタイヤ擦ってる?

15:40:02
icon

SC/FCY 3分10秒ごとにレースは1周延長。この影響で何周追加されるかは残り3周になった時点で発表されます

15:47:13
icon

J SportsのFormula Eのコメンタリーがよく自転車競技に例える、ラップリーダーをわざと譲って風除けに使う戦術?
※J SportsのFormula E実況者はサッシャ氏(他カテゴリーとの日程被りがない限り)で同局の自転車競技の実況も担当

15:49:58
2024-03-30 15:49:22 Posting 🐕masainu🐩 masainu@fedibird.com
icon

This account is not set to public on notestock.

15:50:34
icon

中継映像だと終盤になったら各車のバッテリー残量が出たりするのでその辺がポイントになるのがよくわかるけど確かに現地に見に行くとその辺わかりにくいかもしれない

15:52:01
icon

2周延長!
トップ2はバッテリー15%くらい、間に合うか?

15:53:57
icon

延長ラップ数が発表された後は仮にSC/FCYが出てもそれ以上の延長はありません

15:54:54
2024-03-30 15:54:27 Posting JJ1GUJ/2@admin:sabakan: jj1guj@jiskey.dev
icon

TX人身事故ま?!

15:59:58
icon

日産惜しかったというのと、ニック・キャシディが19番グリッドからのP8すごい

16:02:53
icon

セーフティーカーやフルコースイエローで低速走行になってしまうとその分バッテリーが「節約できてしまう」ので、長引いた場合にレースを延長という感じですね。
そしてバッテリーが0%切っても実際には走れるのですが、レース終える前に0%切った場合は失格になります。そのギリギリのラインから各車逆算しているのではないかと思います

RE:
https://misskey.dev/notes/9rhb4cus8p

Web site image
takimura@​:misskey:​.dev​​:spi: (@cv_k)
16:08:16
icon

モルタラがバッテリー0%切った状態で走ったとして失格との一報

16:09:38
icon

で、モルタラの失格に伴いフェネストラズが繰り上げ10位で日産ダブル入賞か

16:12:56
2024-03-30 16:07:24 Posting Yuicho yuicho@mstdn.yuicho.net
icon

あ…xzのリポジトリ止められてる

今それはまずくないか…?

Attach image
16:28:24
2024-03-30 16:26:35 Posting 緑の@ notwobad@mstdn.jp
icon

This account is not set to public on notestock.

16:28:39
icon

J Sportsコメンタリー曰く、トロフィー授与後に国際映像が切られたとのこと。表彰式はJ Sportsは自社カメラで中継継続中

16:36:23
icon

フォーミュラEの次戦はイタリア・ミサノでの2連戦
ラウンド6 4月13日 / ラウンド7 4月14日
各日 予選17:00 決勝22:00 (JST)

16:41:07
2024-03-30 16:39:38 Posting Yuicho yuicho@mstdn.yuicho.net
icon

悪意持ったコミッターが急に来てコード混ぜこんでましたよ、とかならまだええんよ。

今回の件、関わってる(とされている)ユーザーは2年近くに渡ってコミットし続けてるわけで、まだ見つかってないものが仕込まれてる可能性もかなり高いはず。

直近のバージョン以下なら安全みたいな話になってる状況を考えると、調査のためにもリポジトリは開いとくべきだった。
マルウェアを配布しないためなら、releaseページだけ止めればよかったのでは :blobcat_muzukashi_thinking:

16:42:50
icon

releaseページだけを止めるということが現実的に可能なのかどうかは別にして、リポジトリを閲覧不能にすることが監査妨害につながる危険性をGitHubが考慮していたかどうか、その上でアクセスを止めることにした判断プロセスがどうなのかというのは気になるところではある

16:45:38
icon

Debianでは件のメンテナが関わる以前のバージョン(5.3.1)に戻すべきとの議論もされているが、これによってパッケージマネージャー dpkg を含む複数のパッケージの依存関係を破壊してしまうことや、 CVE-2022-1271 などの脆弱性対応もリバートしてしまうことになるデメリットもあると
https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1068024

#1068024 - revert to version that does not contain changes by bad actor - Debian Bug report logs
16:54:23
icon

xzのプロジェクトのサイトによれば一応自営Gitサーバーにミラーしているらしくコードの検証それ自体は可能な模様
https://git.tukaani.org/

git.tukaani.org
16:59:40
2024-03-30 16:58:27 Posting わんせた ars42525@odakyu.app
icon

マルウェアはリポジトリ内に生で置かれている圧縮ファイルの中に潜んでいるので、ファイル一覧を非表示にせざるを得ないという判断はわからなくもない

17:00:07
2024-03-30 09:29:39 Posting Kuropen kuropen@mi.kuropen.org
icon

これだ。2018年に発生した、npmパッケージ「event-stream」を悪意のあるメンテナが引き継ぎ、暗号資産ウォレットのアカウントを収集するコード(正確にはそのようなコードが挿入されたライブラリへの依存関係)が挿入された事件。
https://gigazine.net/news/20181127-event-stream-bitcoin-stealing/
https://github.com/dominictarr/event-stream/issues/116

RE:
https://mi.kuropen.org/notes/9rgskbi73u

Web site image
アプリユーザーのビットコインを盗み出すバックドアがオープンソースのコード改変により仕込まれる
Web site image
I don''t know what to say. · Issue #116 · dominictarr/event-stream
17:00:10
2024-03-30 16:59:45 Posting Nokotaro Takeda takenoko@misskey.nokotaro.com
icon

汎用性の高いOSSのメンテナが虎視眈々と、しかも気付かれにくいようにバックドア仕込むの中々怖い

19:39:59
icon

Tokyo E-Prix 結局ナトの5秒ペナルティが取り消されたためナトが6位になり、キャシディが8位、フェネストラズは入賞圏外の11位に。このため選手権順位はウェアラインが逆転した形に。
もっとも狭いコースでの19番グリッドともなれば、8位に入って首位を2ポイント差で追いかけるという状況でもかなりよかったのかもしれない。

19:47:11
icon

紅麹、台湾に輸出してたんかい…
https://newsdig.tbs.co.jp/articles/-/1085562?display=1

Web site image
台湾で2人目 小林製薬「紅麹原料」のサプリメント摂取後に40代女性が腎臓病と診断 | TBS NEWS DIG (1ページ)
21:13:28
icon

PLLとSUPER GT開幕戦予選がかぶる…予選はスキップですな
https://jp.finalfantasyxiv.com/lodestone/topics/detail/606545508a6c39603568e8570e09a8eb99cde1dc

Web site image
「第80回 FFXIV PLL」4月13日(土)放送決定! | FINAL FANTASY XIV, The Lodestone
22:24:54
2024-03-30 21:53:00 Posting コロコロコロ助 naota344@social.mikutter.hachune.net
icon

This account is not set to public on notestock.