abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 22:44 | Nová verze

    Programovací jazyk Python byl vydán v nové major verzi 3.15.0. Podrobný přehled novinek v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    včera 22:33 | Zajímavý projekt

    BIGWORDS.PAGE je open-source webová aplikace, která po otevření odkazu v prohlížeči vykreslí přes celou obrazovku jednoduché informační sdělení. Zpráva i její nastavení jsou uložené v části URL za znakem #, například odkaz https://bigwords.page/#abclinuxu zobrazí jako velký bílý nápis 'abclinuxu' na černém pozadí. Obsah odkazu lze upravovat i vestavěným editorem, ten umožňuje nastavovat formátování a vizuální efekty textu, časovače, QR kódy a obrázky. Zdrojový kód je dostupný pod licencí MIT na GitHubu.

    ❗Červivý Hřib krade❗ | Komentářů: 7
    včera 11:55 | Upozornění

    V neděli 11. října proběhne rotace klíče kořenové zóny. Podruhé v historii. Ondřej Filip na blogu CZ.NIC: "Pokud je pro Vás DNS protokol spíše výzva, ale přesto spravujete nějakou síť či DNS resolver, zkuste si jednoduchý test, který připravila firma Cloudflare na této adrese. Obzvláště zbystřit byste měli, pokud uvidíte nějaká červená políčka."

    Ladislav Hagara | Komentářů: 13
    včera 09:55 | IT novinky

    Vláda Spojených států se rozhodla vyřadit americkou softwarovou společnost Microsoft a několik dalších velkých technologických podniků z programu, který umožňuje kvalifikovaným zahraničním pracovníkům získat povolení k trvalému pobytu. Oznámila to včera administrativa amerického prezidenta Donalda Trumpa. Opatření zdůvodnila rozsáhlým zneužíváním programu, který je dlouhodobě terčem kritiky ze strany Trumpových příznivců, neboť prý znevýhodňuje americké pracovníky.

    Ladislav Hagara | Komentářů: 11
    včera 09:44 | IT novinky

    Datové centrum největší ruské technologické společnosti Jandex v Rjazaňské oblasti se stalo cílem dronového útoku a zastavilo provoz. Jandexu se někdy přezdívá „ruský Google“. Provozuje nejoblíbenější internetový vyhledávač v Rusku nebo aplikace pro objednávky jídla a taxi. Využívají jej desítky milionů lidí v rusky mluvících zemích.

    Ladislav Hagara | Komentářů: 11
    včera 09:33 | Nová verze

    Francouzská společnost Mistral AI představila Mistral Large 4 (interně přezdívaný 'le Chonk', volně přeloženo 'pořádný macek'), 'open-weight multimodální hybridní instruct-and-reasoning model s architekturou granulárního MoE, nativně podporující více jak 160 jazyků'. Model má přes jeden bilión parametrů, z nichž při práci využívá 49 miliard, kontextové okno o délce milion tokenů a obrazový enkodér o 1,6 miliardách parametrů.

    … více »
    ❗Červivý Hřib krade❗ | Komentářů: 2
    včera 03:22 | Nová verze

    Svobodný multiplatformní herní engine Bevy napsaný v Rustu byl vydán ve verzi 0.20. Díky 227 přispěvatelům.

    Ladislav Hagara | Komentářů: 0
    včera 03:11 | Komunita

    Simon Long oznámil Raspberry Pi Desktop pro PC a Mac s Intelem postavený na aktualizovaném Debianu 13 Trixie. S klientem Raspberry Pi Connect pro vzdálenou správu. Ke stažení je vedle Raspberry Pi OS pro Raspberry Pi.

    Ladislav Hagara | Komentářů: 1
    8.10. 21:33 | Zajímavý projekt

    ESP32-C3 adblock přemění lacinou vývojovou desku ESP32‑C3 na samostatný DNS blokovač nejenom reklamních domén, minimalistickou alternativu k populárnímu Pi-hole. ESP32-C3 adblock místo objemných názvů domén ukládá jejich 40-bitové FNV-1a hashe do flash paměti, které pak binárně prohledává, kontrola jedné domény trvá přibližně 10 milisekund. Blocklist pojme až 537 tisíc domén a lze jej spravovat přes webové rozhraní. Projekt zatím

    … více »
    ❗Červivý Hřib krade❗ | Komentářů: 0
    8.10. 21:00 | Zajímavý software

    ArtCraft je sada open source aplikací pro práci s obrázky a videi "inspirovaných" aplikacemi od Adobe. Napsaných v Rustu. Pro MacOS, Windows i Linux. Běží také ve webovém prohlížeči. Aktuálně se jedná o 7 aplikací: PhotoCraft (Photoshop), VectorCraft (Illustrator), FilmCraft (Premiere Pro), LightCraft (Lightroom), PdfCraft (Acrobat), EffectCraft (After Effects) a DesignCraft (InDesign). Zdrojové kódy jsou k dispozici na GitHubu.

    Ladislav Hagara | Komentářů: 10
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2823 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Opravdu hodný Google aneb APT-Backdoor

    28.8.2010 00:07 | Přečteno: 2215× | Linux

    S velkou slávou Google představil plugin přinášející na Linux podporu pro hlas a video v jejich Gmail IM klientu. Pod zprávičkou se objevila vtipná poznámka od anonyma Virt6: To je Apt-backdoor. Klasická součást všech balíků google :-D. Bohužel, při bližším ohledání mi zmrzl úsměv na rtech.

    Samotná stránka kde je odkaz na stažení balíčku není automaticky přenášená šifrovaně - tedy MITM útok není žádný problém. Ale řekněme, že uživatel je paranoidní a to s do adresního řádku dopíše. To je mu po kliknutí na tlačítko "Instalovat" na nic, protože Google odkaz vede na tunu JavaScriptu a výsledný soubor zase na nešifrované HTTP. A co hůř, tady už finta s přidáním s do protokolu nefunguje - jednoduše dojde k přesměrování na úvodní stránku Google. Na to, že k tomu balíčku nikde nenabízí kontrolní součty - a ani ten balíček není podepsaný je to už docela průšvih. Ale teď už se podíváme na samotný ballíček.

    Je to standardní .deb balík, takže rozbalíme ar x google-talkplugin_current_amd64.deb, vylezou nám z toho dva .tar.gz archivy: data.tar.gzkde se nachází soubory které přijdou do filesystému a control.tar.gz kde jsou umístěny drobnosti jako instalační skripty nebo MD5 jednotlivých souborů v archivu. Nejprve koukneme na data.tar.gz.

    Veškeré soubory jsou v /opt/google/talkplugin. V /usr je pár symlinků a changelog. To, co je zajímavé je ale v adresáři opt/google/talkplugin/cron a nasymlinkováno do etc/cron.daily/google-talkplugin. A tady to začíná být opravdu (ne)veselé. Nejen, že tento skript přidá do systému repozitář Google, on dokonce přidá svůj klíč mezi důvěryhodné klíče repozitářů. Pokud balíčkovač repozitář Googlu při upgradu zakáže, ten skript ho opět povolí. Tedy pokud si tento balíček nainstalujete, nejen, že je nijak neověřený ale dojde i k automatickému přidání nijak neověřeného GPG klíče mezi důvěryhodné zdroje. Výsledné dopady na bezpečnost mohou být katastrofální.

           

    Hodnocení: 82 %

            špatné • dobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    28.8.2010 00:39 reqw5q23
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    28.8.2010 00:49 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Tak nevím, jestli se smát nebo brečet... Fingerprint klíče na čistém HTTP... Ale OK, odkaz už vede na HTTPS :)
    We lived, we danced, we raced, we run, from the oblivion to come, Dressed for the last dance of a hundred thousand suns.
    bazil avatar 28.8.2010 11:25 bazil | skóre: 33 | blog: sluje | Miroslav
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    a tohle je heslo: reqw5q23 ? :-)
    Jendа avatar 28.8.2010 00:44 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    No tak na něčem tu Rubikovu kostku počítat museli :-).
    Google však neprozradil, jaké počítače použil
    Jinak nepodepisováním balíčků trpí třeba i Arch (jeden ze dvou důvodů, proč jsem od něj odešel) a takovýto MITM možná používá i česká policie.
    28.8.2010 09:18 Dusan | skóre: 23 | blog: Moje_trable_s_internetom
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Takže Chrome a podobné "zaujímavosti" do môjho kompu ani nepáchnu. A tak som si chcel kúpiť telefón s androidom.

    A keď už tak si tie balíčky trochu po-upravím. ;-)

    Ako sa hovorí "to že som paranoický ešte neznamená že po mne nejdú". :-)
    28.8.2010 10:13 void
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    anonyma Virt6
    Tak od anonyma, nebo od Virt6?
    28.8.2010 10:14 virt6 | blog: hardware
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    za účelem napsání příspěvku jsem se nepřihlásil :-)
    28.8.2010 10:18 void
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Jestli ses přihlásil nebo ne, to je úplně jedno. Podepsal ses ("Virt6"), a tak nejsi anonymní.
    Václav 28.8.2010 15:07 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Nepřihlášený - nelze ověřit jeho identita a spojit s ostatními jeho příspěvky - dá se pracovně brát jako anonymní. Bez přihlášení se může jako Virt6 podepsat každej.
    Cross my heart and hope to fly, stick a cupcake in my eye!
    28.8.2010 15:15 virt6 | blog: hardware
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    třeba jako void :-D
    xkucf03 avatar 28.8.2010 16:05 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Ty příspěvky se dají někdy spojit podle stylu psaní, gramatiky, názorů atd. :-)
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    28.8.2010 17:09 void
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Přihlášení je ověření identity jako hrom!
    Václav 28.8.2010 17:39 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Identita - totožnost, jednoznačené určení jedinečného objektu (subjektu)

    Nemluvil jsem o totožnosti, ale o druhém významu. Ano, přihlášení je způsob jednoznačného určení jedinečného subjektu – identity.

    U tebe nikdy nevím (no dobře, dle stylu psaní se to zrovna u tebe dá poznat dobře) jestli je to stejný void jako před půl hodinou, týdnem… U přihlášeného člověka je podstatně pravděpodobnější že je to pořád on.

    Ještě nějaký problém?
    Cross my heart and hope to fly, stick a cupcake in my eye!
    29.8.2010 22:58 zulu
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Hlavně je to jedno, protože neověřený neznamená anonymní.
    Václav 30.8.2010 00:13 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Ovšem „neověřielný“ už se tomu blíží :) Z hlediska internetových diskuzí si zkus ověřit mé jméno (bez přezdívky). Myslím že jako Václav Novák budu krapet anonymnější než Darm, resp. Darmonlor.
    Cross my heart and hope to fly, stick a cupcake in my eye!
    Jendа avatar 30.8.2010 02:02 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Šmarjá, na mé jméno je šestý výsledek v Googlu ruska vana | Erotika | Videoportal.sk…
    28.8.2010 10:13 virt6 | blog: hardware
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    nejsem žádný anonym, mrkvo :-D
    28.8.2010 12:21 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Aspoň tím Google názorně demonstruje výhodu důvěryhodných (např. distribučních) depozitářů software. Asi si dám zápisek do odkazů a budu na něj odkazovat pokaždé, když někdo přijde s tím, jak je to báječné ve Windows, kde si prostě stáhnu kupu smetí z internetu a nechám ji, ať si dělám s mým počítačem, co chce.
    28.8.2010 12:52 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    on dokonce přidá svůj klíč mezi důvěryhodné klíče repozitářů
    Nepoznám debian/apt, ale fungujú tie kľúče? Ja overujem Slackware-ové balíky GPG kľúčmi a aby bol GPG kľúč Slackware-u dôveryhodný, tak musí byť podpísaný mojím GPG kľúčom. A to bezo mňa žiaden skript neurobí.
    xkucf03 avatar 28.8.2010 13:34 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    To zní rozumněji – v debianu/ubuntu stačí přidání do klíčenky a označení jako důvěryhodný. Na druhou stranu, když už ti tam běží něco pod rootem (třeba poinstalační skript), tak není problém nainstalovat třeba odposlech klávesnice nebo upravit binárku gpg/pinentry, aby odchytila heslo ke klíči a klíč si zkopírovat a podepsat ten vlastní.

    Někdy to prostě nejde jinak a když člověk nedůvěřuje, je potřeba spouštět to ve virtuálním počítači. Pokud program nepotřebuje k instalaci rootovaská práva, pak stačí spouštět pod jiným uživatelem a/nebo AppArmor.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    29.8.2010 00:27 Christof | skóre: 22 | Havířov
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Chromium Linux Technical FAQ

    Q. Why do the Google Chrome packages automatically add the Google Chrome repository and repository key to my distribution's package manager?

    A. We wanted installing the packages and getting updates to require a single click: download the package, click OK, and it's installed. Requiring users to add an extra sources line, update the package list, then find the package in the updated list is too much effort. If you don't want this behavior, Create an empty /etc/default/google-chrome before installing. You can also add the line: repo_add_once=false to /etc/default/google-chrome to achieve the same effect.
    29.8.2010 01:26 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    Oukej, ale já neinstaluju Chromium :)
    We lived, we danced, we raced, we run, from the oblivion to come, Dressed for the last dance of a hundred thousand suns.
    29.8.2010 20:12 Christof | skóre: 22 | Havířov
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    s/Google Chrome/Google Talk Plugin/g
    31.8.2010 08:55 peep
    Rozbalit Rozbalit vše Re: Opravdu hodný Google aneb APT-Backdoor
    nejste paranoidní???

    Q. Why do the Google Chrome packages automatically add the Google Chrome repository and repository key to my distribution's package manager? A. We wanted installing the packages and getting updates to require a single click: download the package, click OK, and it's installed. Requiring users to add an extra sources line, update the package list, then find the package in the updated list is too much effort. If you don't want this behavior, Create an empty /etc/default/google-chrome before installing. You can also add the line: repo_add_once=false to /etc/default/google-chrome to achieve the same effect.

    Q. Why does the Google Chrome package install a cron job on RPM systems? (i.e. Fedora, OpenSUSE, Mandriva) A. On some RPM-based distros, the RPM / repo database is locked while the installer is running. As a result, we cannot add the repository and/or the repository key during the install. Instead, a cron job does this at a later time. See previous entry for instructions on how to disable this cron job.

    Q. Why does the Google Chrome package install a cron job on Debian systems? (i.e. Debian, Ubuntu) A. We found some Debian-based distros will remove the Google Chrome source when doing an upgrade, meaning users will silently stop getting updates. All the cron job does is verify the above sources line still exists; it doesn't do any updating itself. Again, /etc/default/google-chrome controls this behavior. You can either create an empty /etc/default/google-chrome or explicitly add the line: repo_reenable_on_distupgrade=false.

    Q. Why does the Google Chrome RPM package install Qt as a dependency? A. The Google Chrome package depends on the LSB (Linux Standard Base) package and the LSB package depends on Qt, as specified in the LSB Desktop specs. Depending on the LSB package lets Google Chrome pull in many required dependencies without specifically requiring them, and makes it easier to create a Google Chrome package that is distribution agnostic. I.e. the same Google Chrome RPM works on RPM distro A and distro B, even if distro A provides a lsb-required package as libfoo, and distro B provides the same package as libfoo-version.

    Založit nové vlákno • Nahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.