Proběhla hackerská soutěž Pwn2Own Ireland 2025. Celkově bylo vyplaceno 1 024 750 dolarů za 73 unikátních zranitelností nultého dne (0-day). Vítězný Summoning Team si odnesl 187 500 dolarů. Shrnutí po jednotlivých dnech na blogu Zero Day Initiative (1. den, 2. den a 3. den) a na YouTube.
Byl publikován říjnový přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Pracuje se na podpoře M3. Zanedlouho vyjde Fedora Asahi Remix 43. Vývojáře lze podpořit na Open Collective a GitHub Sponsors.
Iniciativa Open Device Partnership (ODP) nedávno představila projekt Patina. Jedná se o implementaci UEFI firmwaru v Rustu. Vývoj probíhá na GitHubu. Zdrojové kódy jsou k dispozici pod licencí Apache 2.0. Nejnovější verze Patiny je 13.0.0.
Obrovská poptávka po plynových turbínách zapříčinila, že datová centra začala používat v generátorech dodávajících energii pro provoz AI staré dobré proudové letecké motory, konvertované na plyn. Jejich výhodou je, že jsou menší, lehčí a lépe udržovatelné než jejich průmyslové protějšky. Proto jsou ideální pro dočasné nebo mobilní použití.
Typst byl vydán ve verzi 0.14. Jedná se o rozšiřitelný značkovací jazyk a překladač pro vytváření dokumentů včetně odborných textů s matematickými vzorci, diagramy či bibliografií.
Specialisté společnosti ESET zaznamenali útočnou kampaň, která cílí na uživatele a uživatelky v Česku a na Slovensku. Útočníci po telefonu zmanipulují oběť ke stažení falešné aplikace údajně od České národní banky (ČNB) nebo Národní banky Slovenska (NBS), přiložení platební karty k telefonu a zadání PINu. Malware poté v reálném čase přenese data z karty útočníkovi, který je bezkontaktně zneužije u bankomatu nebo na platebním terminálu.
V Ubuntu 25.10 byl balíček základních nástrojů gnu-coreutils nahrazen balíčkem rust-coreutils se základními nástroji přepsanými do Rustu. Ukázalo se, že nový "date" znefunkčnil automatickou aktualizaci. Pro obnovu je nutno balíček rust-coreutils manuálně aktualizovat.
VST 3 je nově pod licencí MIT. S verzí 3.8.0 proběhlo přelicencování zdrojových kódů z licencí "Proprietary Steinberg VST3 License" a "General Public License (GPL) Version 3". VST (Virtual Studio Technology, Wikipedie) je softwarové rozhraní pro komunikaci mezi hostitelským programem a zásuvnými moduly (pluginy), kde tyto moduly slouží ke generování a úpravě digitálního audio signálu.
Open source 3D herní a simulační engine Open 3D Engine (O3DE) byl vydán v nové verzi 25.10. Podrobný přehled novinek v poznámkách k vydání.
V Londýně probíhá dvoudenní Ubuntu Summit 25.10. Na programu je řada zajímavých přednášek. Zhlédnout je lze také na YouTube (23. 10. a 24. 10.).
Portál Phoronix informuje, že binární ovladač nVidie obsahuje chybu, umožující uživateli získat přístup k root účtu. Přestože byl popis chyby reportován před více jak měsícem, do dnešního dne nVidia nijak nezareagovala.
Tiskni
Sdílej:
[*] IDT offset at 0xffffffff819f2000
[*] Abusing nVidia...
[*] CVE-2012-YYYY
[*] 64-bits Kernel found at ofs 0
[*] Using IDT entry: 220 (0xffffffff819f2dc0)
[*] Enhancing gate entry...
[*] Triggering payload...
Zabit (SIGKILL)
[*] IDT offset at 0xffffffff818f8000
[*] Abusing nVidia...
[*] CVE-2012-YYYY
[*] 64-bits Kernel found at ofs 0
[*] Using IDT entry: 220 (0xffffffff818f8dc0)
[*] Enhancing gate entry...
[*] Triggering payload...
[*] Hiding evidence...
callsetroot returned fffffffffffffffe (-2)
[*] Failed to get root.
:(
Finally, full access to our local Fermi cluster!
Why do people get upset because of this? It supports the "Freeness" cause. Information needs to be free. The NVidia blob makes sure that everybody can be root and therefore gain access to all information. This is truly "Free" as in "Libre" rather than "beer". What the hell do you people want?
To majú asi termíny ako u MS.
Jen je potreba pouzivat ho spravne. Problem neni nVidia ale blob. :(
Otazka je, jestli nejaky zastance blobu na argumenty hodla vubec reagovat.
Osobne me nejvic na binarnich driverech spis stve absence KMS.
Což je ale jen jiný důsledek stejného základního problému.
enterpriseNevím jestli notebook je enterprise prostředí.
Stejnými problémy? Tím myslíte to, že když je tam chyba nebo chybí nějaká funkce, tak nejsou k dispozici zdrojáky, takže jsme vydáni na milost a nemilost Velké Firmě, až se uráčí s tím něco udělat?Bohužel u opensource projektů Velké Firmy to bývá podobné.
Příklad ze života: řeším bug zákazníka na tcsh, vím, že problém spočívá ve volání free() z interrupt handlerů a že je opraven ve verzi 6.15. Jenže jediné, co mám, je tcsh-6.14.00.tar.gz a tcsh-6.15.00.tar.gz, přičemž diff zdrojáků má asi 30000 řádků (i po vyházení očividně nezajímavých částí). Když z toho budu chtít vybrat jen relevantní části, tak téměř zaručeně něco přehlédnu, takže mi nakonec nic jiného než update na novou verzi stejně nezbývá.
V případě Oracle, jestli jsem to správně pochopil, je situace o to horší, že do changelogu napíše jen "opravy bezpečnostních chyb", ale nic o tom, jaké chyby to vlastně byly.
…že problém spočívá ve volání free() z interrupt handlerů…
Oprava: …ze signal handlerů… Takhle to dopadá, když se dělá víc věcí najednou. :-(
Příklad ze života: řeším bug zákazníka na tcsh, vím, že problém spočívá ve volání free() z interrupt handlerů a že je opraven ve verzi 6.15. Jenže jediné, co mám, je tcsh-6.14.00.tar.gz a tcsh-6.15.00.tar.gz, přičemž diff zdrojáků má asi 30000 řádků (i po vyházení očividně nezajímavých částí). Když z toho budu chtít vybrat jen relevantní části, tak téměř zaručeně něco přehlédnu, takže mi nakonec nic jiného než update na novou verzi stejně nezbývá.Hele a v čem je problém?
Myslel jsem, že jsem ho právě popsal. :-)
Ten příklad ilustruje, že není open source jako open source. Mezi open source projektem, který jednou za čas vyvrhne jeden velký tarball (v horším případě jako bonus bez použitelného changelogu), a open source projektem s veřejně dostupnou historií (git, SVN, přinejhorším i CVS) je hodně velký rozdíl.
Jen jsem se pokoušel pavlixovi vysvětlit, v čem je problém s přístupem kritizovaným v tom blogpostu, na který odkazoval Michal.Úplně zbytečně. Já jsem reagoval na jeho komentář, ne na článek (i když jsem ho na pár vteřin otevřel). Pokud chceš někomu vysvětlit problematičnost něčeho, měl bys ho na to asi upozornit, aby si to buď přečet nebo nad tím rovnou mávl rukou. A jak už jsem odpověděl výše: Případ, kdy je chyba veřejně známá a nebyl by problém ji opravit třeba vlastním patchem, mi nepřijde ani v nejmenším srovnatelný s případem, kdy zdrojové kódy nejsou k dispozici vůbec.
Ať to čtu, kolikrát chci, pořád tam vidím to samé:
Multiple vulnerabilities are present in the mysql 5.1 branch and Oracle does not disclose them: the only choice is to use the latest version Oracle states that is bug free and safe.
Portál Phoronix informuje, že binární ovladač nVidie obsahuje chybu, umožující uživateli získat přístup k root účtu. Přestože byl popis chyby reportován před více jak měsícem, do dnešního dne nVidia nijak nezareagovala.Dohromady s tvým:
Multiple vulnerabilities are present in the mysql 5.1 branch and Oracle does not disclose themJsou problémy na úplně jiné úrovni. Přiznávám rozdíl v tom, že v případě Oraclu se jedná o FUD ohledně údajných bezpečnostních chyb. A podporuju tvrzení, že toto může tvrdit kdokoli o čemkoli. Nechci se pouštět do otázky, jak náročné by bylo auditovat změny mezi verzemi, ačkoli to stačí v globálním měřítku udělat jen jednou. Podporuju i tvrzení, že je to v mnohých případech natolik nepraktické, že může být lepší software vyměnit. Nicméně tvrdím, že je účelnější open source software s privátním vývojem vyměnit za open source software s veřejným vývojem než za closed source software (kde se privátní vývoj považuje za automatický). Tedy tvrdím, že closed source obecně není vhodnou náhradou open source pro zlepšení bezpečnosti. Měnil bych pouze hodně špatné kousky open source za hodně dobré kousky closed source. Nicméně článek je o nvidii a kvalita binárních driverů je pochybná jak z technického hlediska, tak z bezpečnostího. A teď nejen že je pochybná, ale i prokazatelně špatná a nemyslím tím binární driver ke stažení, ale projekt, který selhává v dodání bezpečnostní opravy. Nvidia, fuck you. Aby bylo jasno, připouštím některé kvalitativní výhody binárního nvidia driveru i to, že pro někoho můžou být klíčové. Mým štěstím je, že pro mě klíčové nejsou.
Přiznávám rozdíl v tom, že v případě Oraclu se jedná o FUD ohledně údajných bezpečnostních chyb.
Nelze samozřejmě vyloučit, že je to jen FUD, ale připadá mi pravděpodobnější, že tam nějaké opravdu jsou, proto jsem vycházel z předpokladu, že to tak je. Je spíš otázka, nakolik jsou ty chyby skutečně závažné, protože poslední dobou může třeba CVE id dostat lecjaká blbost (napadají mne třeba 24-bitové ISN u TCP v linuxovém jádře).
Nelze samozřejmě vyloučit, že je to jen FUDJá jsem ale nepsal, že je to jen FUD.
Ne, mám na mysli to, jak jsem se vám trpělivě snažil odpovídat a poraditJe zajímavé, jak dokážeš ze svého pohledu vnímat něco, co já osobně vnímám úplně jinak. 1) Postnul jsem komentář, u kterého jsi nepochopil, že není otázkou, ač jsi četl mailing list. 2) Ty sis do mě začal kopat a shazovat mě. 3) Nechal jsem tě vyložit karty s nadějí, že napíšeš něco přínosného. Přišlo mi to dospělejší, než na tvůj kopanec odpovědět kopancem. 4) Vyložil jsi karty a ukázalo se, že jsi rýpal hloupě, protože to, co jsi popsal, vůbec nebyl postup jak v tu chvíli jednoznačně potvrdit/vyvrátit začlenění commitu do 3.5. Usoudil jsem tedy, že nevyhledáváš diskuzi k tématu, tak jsem si trochu kopnul taky a to tě nejspíš rozhodilo. Ale to bych ti klidně odpustil :). V této diskuzi však histericky reaguješ na pouhé upozornění na to, že jsi nepochopil, co jsem se ti pokoušel sdělit. To nemusí být nutně tvoje chyba, třeba jsem se měl vyjádřit lépe. Ale to byses nesměl chovat jako hysterka. Hele já naprosto chápu, že mě nemáš rád. Mám na některé věci odlišný názor a to se někdy těžko snáší. Ale co mě hodně překvapuje je, že ti nedochází, že svými výpady shazuješ především sebe.
2) Ty sis do mě začal kopat a shazovat mě.
Jestli slušné a věcné odpovědi říkáte "kopání", tak to vystihuje jediný výraz: paranoia.
4) Vyložil jsi karty a ukázalo se, že jsi rýpal hloupě, protože to, co jsi popsal, vůbec nebyl postup jak v tu chvíli jednoznačně potvrdit/vyvrátit začlenění commitu do 3.5.
Popsal jsem hned několik fungujících způsobů, jak to ověřit. Že vám žádný nebyl (z různých důvodů) dost po chuti, to není můj problém.
Hele já naprosto chápu, že mě nemáš rád. Mám na některé věci odlišný názor a to se někdy těžko snáší. Ale co mě hodně překvapuje je, že ti nedochází, že svými výpady shazuješ především sebe.
Vůbec ne, stále vás považuji za jednoho z nejrozumnějších lidí ve zdejších diskusích. Tím víc je mi líto těch dvou nesmyslných sérií příspěvků a výpadů vůči mně v nich. A stále doufám, že je to jen mimořádný úlet a že v podobném duchu nebudete pokračovat.
Pokud jste pořád přesvědčen, že já jsem tím, kdo začal "kopat", a že vám to dává morální právo chovat se tak, jak jste to předvedl v těch dvou diskusích, tak to je jen a jen váš problém, ne můj. Pokud v takovém chování hodláte pokračovat, tak se holt přizpůsobím, na blacklistu je místa dost.
Pokud jste pořád přesvědčen, že já jsem tím, kdo začal "kopat"Ano, jsem o tom přesvědčen v případě obou diskuzí.
a že vám to dává morální právo chovat se tak, jak jste to předvedl v těch dvou diskusích, tak to je jen a jen váš problémAno, cítím, že mi to dává právo slušně a korektně ti dát najevo, že je na tvé reakci něco špatně.
Pokud v takovém chování hodláte pokračovat, tak se holt přizpůsobím, na blacklistu je místa dost.Ano, hodlám se k tobě i nadále chovat slušně a můžeš si mě za to umístit na blacklist. Časem ti to nejspíš dojde a odblokuješ si mě, protože zjistíš, že jsou moje příspěvky kolikrát hodnotnější než tvoje. Před časem k tomu došel i Bedňa.
Ano, jsem o tom přesvědčen v případě obou diskuzí.Vnějšímu pozorovateli se nicméně věc jeví zcela jinak. Michalovy odpovědi mi přijdou naprosto korektní a k věci, až nezvykle na to, jak to tu v poslední době vypadá... Opravdu je nutné ke každému věcnému příspěvku přidat deset dalších, které rozvíjejí metadiskusi o tom, jaké hovado kdo z diskutujících je?
Vnějšímu pozorovateli se nicméně věc jeví zcela jinak.Od tebe se rád nechám upozornit. Rozklikal sis tu minulou diskuzi, kvůli které se do mě Michal opírá už delší dobu, aniž bych si jakkoli začal? Jsi si naprosto jistý, že se názorové výměny mezi mnou a Michalem dají chápat tak, že je chyba jednoznačně na mojí straně?
.
třeba já jsem tady, jen jsem si toho všiml později - co mám dělat? - mít OS ovladač co u mě funguje tak nějak (desktop efekty ok, ale něco náročnějšího ani náhodou) a ve kterém podobný bug může být taky - viz diskuze tady, nebo budu mít ovladač který mi funguje jak má a holt riskuju?
podává docela sexy výsledkyco me to jenom pripomelo ?
:
LISTER: Ale mě nezajímá, co to bylo za model. Kvůli vysavači to člověk přece nemá dvakrát takový.
je ovladač od Nvidie s hardwarem téže společnosti pro reálný provoz to nejlepší,Zalezi realny provoz ceho a za jakych podminek a co ma pro vas prioritu. Na neco je nejlepsi, na neco neni.
Jedna stará kočičí moudrost, která se sem teď moc hezky hodí, říká "Co to sakra meleš, ty vořechu!"-- rdw
Měl jsem blob, připojil k FullHD TV, nastavil. Po několika dnech jsem se přesunul k jinačímu monitoru, připojil...a pořád mi to hází FullHD rozlišení. Smažu xorg.conf, rozjedu konfigurační utilitu, nechám ji vygenerovat xorg.conf se správným rozlišením, restart X serveru, pořád FullHD. Strávil jsem nad tím asi 3 hodiny, pak jsem se nas*al, radši si dal komplet reinstall, nechal nouveau a je to perfektní 
Chce to zakázat framebuffer a jinak nainstaluju a "funguje to" 
já jsem sice linuxačka jen pár dní
[*] IDT offset at 0x81968000 [*] Abusing nVidia... [*] CVE-2012-YYYY [X] 64-bits kernel found at ofs 0 [X] Compiled for 32-bits only [X] No kernel found! >:(
A sakra, já nemám kernel! 