Byla vydána (𝕏) nová verze 24.7 open source firewallové a routovací platformy OPNsense (Wikipedie). Jedná se o fork pfSense postavený na FreeBSD. Kódový název OPNsense 24.7 je Thriving Tiger. Přehled novinek v příspěvku na fóru.
Binarly REsearch upozorňuje na bezpečnostní problém PKFail (YouTube) v ekosystému UEFI. Stovky modelů zařízení používají pro Secure Boot testovací Platform Key vygenerovaný American Megatrends International (AMI) a jeho privátní část byla při úniku dat prozrazena. Do milionů zařízení (seznam v pdf) po celém světě tak útočníci mohou do Secure Bootu vložit podepsaný malware. Otestovat firmware si lze na stránce pk.fail. Ukázka PoC na Linuxu na Windows na YouTube.
Mobilní operační systém /e/OS (Wikipedie) založený na Androidu / LineageOS, ale bez aplikací a služeb od Googlu, byl vydán ve verzi 2.2 (Mastodon, 𝕏). Přehled novinek na GitLabu. Vypíchnuta je rodičovská kontrola.
Společnost OpenAI představila vyhledávač SearchGPT propojující OpenAI modely umělé inteligence a informace z webů v reálném čase. Zatím jako prototyp pro vybrané uživatele. Zapsat se lze do pořadníku čekatelů.
Distribuce Linux Mint 22 „Wilma“ byla vydána. Je založená na Ubuntu 24.04 LTS, ale s desktopovým prostředím Cinnamon (aktuálně verze 6.2), příp. MATE nebo Xfce, balíkem aplikací XApp, integrací balíčků Flatpak a dalšími změnami. Více v přehledu novinek a poznámkách k vydání.
Příspěvek na blogu Truffle Security: Kdokoli může přistupovat ke smazaným a privátním repozitářům na GitHubu.
Byla vydána nová verze 14 integrovaného vývojového prostředí (IDE) Qt Creator. Podrobný přehled novinek v cgitu. Vypíchnout lze podporu rozšíření v Lua.
Byla vydána verze 1.80.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.
Apple oznámil, že v beta verzi spustil své Apple Maps na webu. Podporován je také webový prohlížeč Chrome. Ne však na Linuxu.
Portál Stack Overflow po roce opět vyzpovídal své uživatele, jedná se především o vývojáře softwaru, a zveřejnil detailní výsledky průzkumu. Průzkumu se letos zúčastnilo více než 65 tisíc vývojářů. Z Česka jich bylo 710. Ze Slovenska 246.
Tak pánové z týmu sixense už mi privátně vysvětlili, že problémy řeší balistickou metodou, buď se do řešení trefí a nebo netrefí, což poznají podle toho, že zpráva je čitelná v Outlooku a na seznam.cz. Že by se snad obtěžovali naučit jak se email posílá je ani nenapadlo. Bohužel se tento přístup šíří jako mor a zasáhl už i dodavatele z nejrenomovanějších.
V dnešním svátečním dni mi přišlo potvrzení o podání daňového přiznání. Nevím proč zrovna dnes, chápal bych, že poslat potvrzení může pár dní (tentokrát 10) trvat, ale to asi jen v případě, že je posíláno lidmi. Jenže ti zase asi dneska nepracují. Nu to je drobnost. Horší je, že pánové z IBM neznají RFC.
A jak vypadá zdroják zprávy? Takto:
X-Amavis-Alert: BAD HEADER Non-encoded 8-bit data (char ED hex): From: vlastn\355k datab\341z\355 a so... Received: from mf00av05.mfcr.cz (mf01fw03.mfcr.cz [193.86.120.7]) by kraken.adminit.cz (Postfix) with ESMTP id 58661C012CA for <danXXXohnesorg.cz>; Mon, 9 Apr 2007 09:41:36 +0200 (CEST) Received: from mf580-2.ds.mfcr.cz (ibm580-2.ds.mfcr.cz [192.168.16.162]) by mf00av05.mfcr.cz (8.13.7/8.13.7) with ESMTP id l397Qx2x012051 for <danXXXohnesorg.cz>; Mon, 9 Apr 2007 09:26:59 +0200 (CEST) Received: (from adissys@localhost) by mf580-2.ds.mfcr.cz (AIX5.2/8.11.6p2/8.11.0) id l397PNO1069226 for danXXXohnesorg.cz; Mon, 9 Apr 2007 09:25:23 +0200 Date: Mon, 9 Apr 2007 09:25:23 +0200 From: vlastník databází a souborů aplikace ADIS <adissys@mf580-2.ds.mfcr.cz> Message-Id: <200704090725.l397PNO1069226@mf580-2.ds.mfcr.cz> To: danXXXohnesorg.cz Subject: "Prijeti podani" X-Virus-Scanned: Symantec AntiVirus Scan Engine Lines: 28 Podani cislo 235587 bylo doruceno na cilovy financni urad a bylo prijato ke zpracovani. Dalsi informace na URL http://adis.mfcr.cz/adis/jepo -> OVERIT STAV UCINENEHO PODANI -> Podle podaciho cisla.
Lehce poeditováno kvůli spammerům.
Jak je vidět, zpráva obsahuje 8 bitové znaky v hlavičce, což nelze v žádném případě, je to naprosto v zásadním rozporu s RFC. Lidé co blokují amavisem vadné hlavičky takovou zprávu nikdy nedostanou. Neobsahuje žádné MIME hlavičky, ale nakonec v těle žádné znaky s diakritikou nejsou, takže by se to dalo i pochopit.
Tým sixense alespoň zkusil, jestli jde zpráva doručit, IBM to ani nezkusilo, protože pokud by to zkusilo, tak zjistí, že nejde. Ministerstvo financí má před mailservery předřazeny Cisco PIX firewally, které takovou zprávu vůbec nepropustí. Takže nedokáží přijmout poštu z vlastního informačního systému. Styďte se.
Maně mě napadá, že nefunkčnost aplikace pod linuxem možná není dána tím, že by to bylo drahé, jak uvádí MFČR. Možná vytvoření takové aplikace dalece přesahuje schopnosti dodavatelů.
Tiskni
Sdílej:
Jak je vidět, zpráva obsahuje 8 bitové znaky v hlavičce, což nelze v žádném případě, je to naprosto v zásadním rozporu s RFC. Lidé co blokují amavisem vadné hlavičky takovou zprávu nikdy nedostanou. Neobsahuje žádné MIME hlavičky, ale nakonec v těle žádné znaky s diakritikou nejsou, takže by se to dalo i pochopit.Na tohle jsem kdysi upozorňoval v případě Seznamu a jeho potvrzovacích mailů. I když je pravda, že Seznam je soukromá firma, kdežto úřad by měl za naše peníze fungovat tak, jak má.