Byla vydána nová stabilní verze 3.24.0, tj. první z nové řady 3.24, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Přehled novinek v poznámkách k vydání.
Na čem pracují vývojáři v Rustu napsaného mikrokernelového unixového operačního systému Redox OS (Wikipedie)? Byl publikován přehled vývoje za květen. Vypíchnout lze nový scheduler EEVDF nebo port desktopového prostředí Xfce na Redox OS.
Upozornění pro uživatele Asahi Linuxu: Neaktualizujte macOS na verzi 27 Golden Gate! Apple změnil detekci spouštěcích oddílů. Po aktualizaci oddíl s Asahi Linuxem nevidí. Snad je to jenom chyba.
Na webu konference Den IPv6, která se konala 4. června v Národní technické knihovně v pražských Dejvicích, jsou nyní k dispozici všechny prezentace (v PDF) a jejich videozáznamy. Organizátory konference byly i letos sdružení CESNET, CZ.NIC a NIX.CZ.
Byla vydána nová verze 9.1.0 správce sbírky fotografií digiKam (Wikipedie). Přehled novinek i s náhledy v oficiálním oznámení (NEWS). Vypíchnout lze vylepšené vyhledávání nebo podporu Pixel Motion Photos. Nejnovější digiKam je ke stažení také jako balíček ve formátu AppImage. Stačí jej stáhnout, nastavit právo ke spuštění a spustit.
Přihlaste svou přednášku na další ročník konference LinuxDays, který proběhne 3. a 4. října na FIT ČVUT v pražských Dejvicích. Příjem témat poběží do konce prázdnin, pak proběhne veřejné hlasování a následně sestavení programu.
Byla vydána nová verze 2.4.68 svobodného multiplatformního webového serveru Apache (httpd). Řešeno je mimo jiné 13 zranitelností.
Apple na své vývojářské konferenci WWDC26 (Worldwide Developers Conference, keynote) představil řadu novinek. Vypíchnout lze novou generaci Apple Intelligence a zbrusu novou Siri, která dostala název Siri AI. Kvůli Aktu o digitálních trzích (DMA) však funkce Siri AI nebudou v systémech iOS 27 a iPadOS 27 k dispozici uživatelům v Evropské unii.
Byla vydána nová verze 1.18.0 distribučního frameworku Flatpak (Wikipedie), tj. technologie umožňující distribuovat aplikace v podobě jednoho instalačního souboru na různé linuxové distribuce a jejich různá vydání. Přehled novinek na GitHubu. Vypíchnout lze podporu rozhraní /dev/kfd pro výpočty na kartách AMD (AMDKFD).
aMule (Wikipedie), tj. multiplatformní klient pro peer-to-peer sdílení souborů pro sítě eD2k and Kademlia, byl po více než pěti letech od vydání poslední verze 2.3.3, vydán v nové major verzi 3.0.0 (GitHub). S novou webovou stránkou a dokumentací.
Včera 6. května byl Mezinárodní den boje proti DRM (Digital Restrictions Management). DRM obecně jsou technologie, které škodí uživatelům a brání jim v tom, aby mohli používat svůj majetek (např. počítač nebo datové nosiče). Typicky se jedná o malware a další škodlivé prostředky.

Jednou z technologií postižených DRM je DVD. Pokud jste tak poctiví nebo zoufale nemoderní jako já, potřebujete občas nějaké to DVD přehrát. Řada DVD nosičů je kontaminována DRM ve formě Content Scramble System (CSS), což brání jejich přehrávání. Stejně jako jiné ochrany proti kopírování, je i tato na nic a byla prolomena – už před řadou let, v říjnu 1999 – problém byl tedy vyřešen a stačí nám nainstalovat knihovnu libdvdcss.
Jenže to by bylo moc jednoduché. Kromě technologických škůdců vytvářejících DRM vstupují do hry i právničtí škůdci, kteří vám budou bránit v šíření softwaru kompenzujícího chyby DRM (výše uvedená knihovna je svobodný software a z licenčního ani morálního hlediska jejímu šíření nic nebrání). V důsledku jejich činnosti nemůže většina distribucí obsahovat přímo tuto knihovnu – vývojáři jednoduše nechtějí čelit teroru ze strany státní moci, a tak balíček raději nezařadili.
Důsledkem je, že si uživatel nemůže přehrát DVD (některá nepostižená ano, ale většinu ne). Stejně jako se podařilo obejít technický problém (DeCSS), podařilo se obejít i právní problém. Distribuce neobsahují přímo balíček, ale pouze skript pro jeho stažení. Návodů existuje řada (např. pro Ubuntu), takže i pro běžného uživatele je to jednoduše řešitelné. Bohužel.
Proč bohužel? Tohle právě bývá častý bezpečnostní problém a díra do jinak bezpečného systému. Asi už jste narazili na návody typu:
curl http://example.com/installer | php
Tohle je právě zlo. Stáhnete si cosi z Internetu a spustíte (nejlépe s právy roota). Stahujete po nešifrovaném protokolu a nekontrolujete žádné podpisy, takže kdokoli po cestě vám může podstrčit vlastní kód a vy ho pak spustíte. Není to vůbec nereálné – nepředstavujte si nějakého pomateného úchyla, který celé dny vysedává napíchnutý na vaší lince a čeká, až si zrovna budete stahovat knihovnu k přehrávání filmů. Existuje software, který dělá takovou injektáž automatizovaně a za letu. Takový software si může pořídit třeba policie, tajná služba, zločinnecká organizace ve vašem městě, nebo třeba někdo, kdo se nudí nebo chce postavit botnet a pak ho prodat kyberteroristům.
A podobně vypadá ten skript na instalaci knihovny DeCSS. Najít ho můžete zhruba tady: /usr/share/doc/libdvdread4/install-css.sh. Sice nemá jeden řádek, nýbrž cca sto, ale dělá v principu totéž – nic složitého. Zjistí, jakou máte verzi OS a architekturu, stáhne příslušný balíček a nainstaluje ho.
Nainstaluje balíček stažený z Internetu bez jakýchkoli kontrol – což se rovná spuštění kódu staženého z Internetu s právy roota (balíček může obsahovat po-instalační skript, navíc ta knihovna či program se typicky instalují, aby byly spouštěny). Kdokoli cestou mezi serverem (download.videolan.org) a vaším počítačem vám tam mohl podstrčit svůj malware/backdoor.
Je to jako dát si k hlavě pistoli, kterou jste našli na ulici, a při stisknutí spouště doufat, že není nabitá.
Obcházet (jak po technické, tak právní stránce) DRM je správné, třeba jim jednou dojde, že to nemá smysl a nemohou vyhrát. Ale musíme při tom dávat pozor, aby nedocházelo k vedlejším ztrátám, ke kterým to bohužel často svádí.
Všechny tyto skripty je potřeba opravit. Skript by měl minimálně kontrolovat elektronický podpis autora. Pokud věříte autorovi, můžete pak věřit i staženému programu. Autoři DeCSS balíčky již teď podepisují – hned vedle těch binárek je .dsc soubor s PGP podpisem. O to smutnější je, že ho skript nekontroluje.
Jak získat veřejný klíč autora a jak ho bezpečně distribuovat k uživatelům a jak vůbec rozhodnout, zda je autor důvěryhodný… to je zase jiná kapitola. Pro začátek bude ale zlepšením to, že vyloučíme MITM útok na lince mezi námi a serverem autora. Mj. tím zabráníme selektivním útokům na konkrétní oběti a usnadníme odhalení útočníka – k infikovaným souborům bude mít přístup veřejnost, nepůjde jen o jeden za letu změněný soubor určený jedné oběti. Bude to lépe zdokumentované a zpětně snáze dohledatelné.
Co můžete udělat vy teď hned:
sha512sum libdvdcss*.deb by vám měl dát všude stejný výsledek)Opatření to nejsou stoprocentní, ale lepší než nic. Jak pravil Konfucius:
Je lepší rozsvítit, byť jen malou svíčku, než proklínat temnotu.(původně vyšlo na blog.frantovo.cz)
Tiskni
Sdílej:
v repozitářích distfilesCo to má přesně být?
Ty si dělaš srandu nebo seš jen kousavej, z netrpělivosti třeba na hokej?
repozitáře = distribuční zdroj balíčků a distfiles = název třeba http://gentoo.mirror.web4u.cz/distfiles/ zadej Ctrl+F .exe
Nakopíruj kam to patří když ti to k něčemu bude
Ty si dělaš srandu nebo seš jen kousavejAni jedno, prostě jsem nerozuměl, co tím myslíš. Na pojem repozitáře distfiles jsem dosud nenarazil, spíš bych asi použil slovo mirror, vzhledem k tomu, že se jedná o optimalizaci a zajištění dostupnosti souborů používaných pro build balíčků a nikoliv originální soubory vytvořené pro potřeby Gentoo. Jaké soubory oficiální mirrory distribují může mít sice právní důsledky, ale z hlediska distribuce samotné bych v tom víc než optimalizaci a ochranu proti ztrátě zdroje opravdu nehledal.
z netrpělivosti třeba na hokej?Na hokej sere pes.
zadej Ctrl+FNeříká o moc víc než že existují ebuildy, které jen instalují binárky, ale to je v Gentoo notoricky známá věc.
. Potom tzv. repozitáře distibucí jsou také jenom zrcadla.
Potom tzv. repozitáře distibucí jsou také jenom zrcadla.Repozitáře distribucí určené uživatelům jsou typicky zrcadla, ale primární repozitář (ať už je to řešeno jakkoliv) obsahuje soubory vytvořené pro danou distribuci, zatímco distfiles (ať už lokální nebo veřejný) obsahuje upstreamové soubory až na výjimky nevytvořené pro Gentoo.
Proto jsem tu závorku dal tam, kde je – původně ta věta vypadala jinak – protože se vztahuje k tomu Obcházet, nikoli k tomu správné.
Chybu jsem nahlásil v Ubuntu: Script install-css.sh from libdvdread4 is vulnerable to MITM attack
(ostatní by se měli podívat do svých distribucí – dost možná je tam stejná chyba)
Btw. asi vis komu je pripisovany ten citat co mas ted v paticce ? Ja jen ze smejd zustane smejdem, i kdyz by rekl cokoliv rozumneho.
Tak hodne stesti. Pokud poslu bugreport rovnou bez patche, tak se vetsinou nic nedeje.
Možná patch ještě pošlu, uvidím, jak se k tomu budou mít. Třeba patch s kontrolou podpisu ani nebude potřeba a celý ten skript by se mohl výrazně zjednodušit (viz poslední odstavec v #1317386).
asi vis komu je pripisovany ten citat co mas ted v paticce ?
Vím, dal jsem to tam kdysi tak trochu z provokace a už to tam zůstalo. Taky avatar mám celou dobu stejný
Jsi jeden z mála, nebo možná jediný, kdo si stěžoval 