icon

おはようございます。

icon

Debianがダウングレードを検討している5.3.1は、xzのバージョンコードルールがApache同様の「奇数のマイナーバージョンは不安定版」なので、ダウングレードするならは5.2とすべきとGentoo開発陣
https://bugs.gentoo.org/928134#c26

RE:
https://mi.kuropen.org/notes/9rhcqykp9f

928134 – (CVE-2024-3094) >=app-arch/xz-utils-5.6.0: backdoor in release tarballs
icon

Debianがダウングレードを検討している5.3.1は、xzのバージョンコードルールがApache同様の「奇数のマイナーバージョンは不安定版」なので、ダウングレードするなら5.2とすべきとGentoo開発陣
https://bugs.gentoo.org/928134#c26

RE:
https://mi.kuropen.org/notes/9rhcqykp9f

928134 – (CVE-2024-3094) >=app-arch/xz-utils-5.6.0: backdoor in release tarballs
icon

UbuntuからようやくCVE-2024-3094に関する情報が出た。
Ubuntuの現行版で影響するバージョンはなし。
https://ubuntu.com/security/CVE-2024-3094

noble (24.04) での採用案はあったとのことだが、移行する前に削除されたため、実際に 24.04 で使われるのはバージョン 5.4.5。
https://packages.ubuntu.com/noble/xz-utils

Ubuntu – Details of package xz-utils in noble
icon

xzの件の悪意ある人物、libarchiveでも2年前に「safe_fprintf」をただの「fprintf」に書き換えるなどのコミットをしており、昨日になって実質リバートされた模様。
こちらの問題は、BSD系およびWindowsが影響を受けることになる。
https://github.com/libarchive/libarchive/pull/1609
https://twitter.com/izutorishima/status/1773979471248584707

Web site image
Added error text to warning when untaring with bsdtar by JiaT75 · Pull Request #1609 · libarchive/libarchive
2024-03-31 10:25:58 takimura@​:misskey:​.dev​​:spi:の投稿 cv_k@misskey.dev
icon

NTTドコモ「FOMA」「:i_mode: iモード」、2026年3月でサービス終了 なぜKDDI、ソフトバンクよりも長く続いたか 専門家の見解は
https://nordot.app/1146705965092324130?c=559314306504344673

三上洋氏によるとドコモだけFOMA終了がかなり遅いのは法人需要とのこと

Web site image
NTTドコモ「FOMA」「iモード」、2026年3月でサービス終了 なぜKDDI、ソフトバンクよりも長く続いたか 専門家の見解は | J-CASTニュース
icon

そもそもKDDIの言う「3G」とはCDMA2000で、マイナー規格だからさっさと終わらせたいというのがあったわけで

icon

I have received a few emails alerting me to a LinkedIn of somebody named Jia Tan. Their bio boasts of large-scale vulnerability management. They claim to live in California. Is this our man? The commits on JiaT75’s GitHub are set to +0800, which would not indicate presence in California. UTC-0800 would be California.
https://boehs.org/node/everything-i-know-about-the-xz-backdoor

GitHubのコミットで設定されていたというタイムゾーン「UTC+0800」って北京時間では?

Web site image
Everything I know about the XZ backdoor
icon

まあ、「改変」するとしたら逆のベクトルじゃないですかね、という話

icon

PHP 8.1の開発当時に、PHPのGitサーバーに不正アクセスされてバックドアが仕掛けられるという事件(2021年3月28日)
https://gigazine.net/news/20210330-phps-git-server-hacked-backdoors/
https://news-web.php.net/php.internals/113838
※これをきっかけにPHPの開発チームは自営Gitサーバーを放棄してGitHubに移行したとのこと

こういうものが十分検証されていない可能性が高いので、いわゆる「master追随」的な運用は自分は絶対しない。

Web site image
ハッカーがPHPの開発者になりすましてソースコードにバックドアを仕込んでいたことが判明
php.internals: Changes to Git commit workflow
2024-03-31 21:40:34 おさの投稿 osapon@mstdn.nere9.help
icon

備えよう。
Home | World Backup Day — March 31st
worldbackupday.com/ja