Přesně před 34 lety, 25. srpna 1991, oznámil Linus Benedict Torvalds v diskusní skupině comp.os.minix, že vyvíjí (svobodný) operační systém (jako koníček, nebude tak velký a profesionální jako GNU) pro klony 386 (486), že začal v dubnu a během několika měsíců by mohl mít něco použitelného.
86Box, tj. emulátor retro počítačů založených na x86, byl vydán ve verzi 5.0. S integrovaným správcem VM. Na GitHubu jsou vedle zdrojových kódů ke stažení také připravené balíčky ve formátu AppImage.
Vláda Spojených států získala desetiprocentní podíl v americkém výrobci čipů Intel. Oznámili to podle agentur americký prezident Donald Trump a ministr obchodu Howard Lutnick. Společnost Intel uvedla, že výměnou za desetiprocentní podíl obdrží státní dotace v hodnotě 8,9 miliardy dolarů (zhruba 186 miliard Kč). Částka podle Intelu zahrnuje dříve přislíbené subvence 5,7 miliardy dolarů z programu CHIPS na podporu výroby čipů v USA,
… více »Organizace Apache Software Foundation (ASF) vydala verzi 27 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.
Knihovna FFmpeg byla vydána ve verzi 8.0 „Huffman“. Přibyla mj. podpora hardwarově akcelerovaného kódování s využitím API Vulcan, viz seznam změn.
Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vydal Zprávu o stavu kybernetické bezpečnosti ČR za rok 2024 (pdf). V loňském roce NÚKIB evidoval dosud nejvíce kybernetických bezpečnostních incidentů s celkovým počtem 268. Oproti roku 2023 se však jedná pouze o drobný nárůst a závažnost dopadů evidovaných incidentů klesá již třetím rokem v řadě. V minulém roce NÚKIB evidoval pouze jeden velmi významný incident a významných incidentů bylo zaznamenáno 18, což oproti roku 2023 představuje pokles o více než polovinu.
Byl publikován aktuální přehled vývoje renderovacího jádra webového prohlížeče Servo (Wikipedie). Servo mimo jiné nově zvládne animované obrázky APNG a WebP.
Na chytré telefony a počítačové tablety v Rusku bude od začátku příštího měsíce povinné předinstalovávat státem podporovanou komunikační aplikaci MAX, která konkuruje aplikaci WhatsApp americké společnosti Meta Platforms. Oznámila to dnes ruská vláda. Ta by podle kritiků mohla aplikaci MAX používat ke sledování uživatelů. Ruská státní média obvinění ze špehování pomocí aplikace MAX popírají. Tvrdí, že MAX má méně oprávnění k přístupu k údajům o uživatelích než konkurenční aplikace WhatsApp a Telegram.
Společnost PINE64 stojící za telefony PinePhone nebo notebooky Pinebook publikovala na svém blogu srpnový souhrn novinek. Kvůli nedostatečnému zájmu byla ukončena výroba telefonů PinePhone Pro.
Po pěti měsících vývoje byla vydána nová verze 0.15.1 programovacího jazyka Zig (GitHub, Wikipedie). Verze 0.15.0 byla přeskočena. Přispělo 162 vývojářů. Přehled novinek v poznámkách k vydání.
Byla nalezena závažná bezpečnostní chyba v kryptografické knihovně OpenSSL. Heartbleed Bug se týká verze 1.0.1 a umožňuje útočníkovi získat přistup k paměti připojeného serveru nebo klienta a tím pádem k veškerým zpracovávaným informacím (soukromé klíče, certifikáty, jména, hesla, maily, dokumenty). Verze 1.0.1 vyšla v březnu 2012. Chyba CVE-2014-0160 byla opravena včera vydáním verze 1.0.1g (bezpečnostní upozornění). Jedná se o programátorskou chybu v implementaci rozšíření TLS Heartbeat. Diskuse například na Hacker News nebo Slashdot.
Tiskni
Sdílej:
...he discussed how UNIX-like systems like Debian...Nezdůrazňoval jsi náhodou nedávno v diskuzi, že nejsi žádný fanatik?
openssl x86_64 1.0.1e-16.el6_5.7 updates 1.5 M
ChangeLog for: openssl-1.0.1e-16.el6_5.7.i686, openssl-devel-1.0.1e-16.el6_5.7.i686 * Mon Apr 7 14:00:00 2014 Tomáš Mráz < tmraz@redhat.com > 1.0.1e-16.7 - fix CVE-2014-0160 - information disclosure in TLS heartbeat extension
./hb-test-proxy.py censored.eu Connecting... Sending Client Hello... Waiting for Server Hello... ... received message: type = 22, ver = 0302, length = 58 ... received message: type = 22, ver = 0302, length = 3644 ... received message: type = 22, ver = 0302, length = 525 ... received message: type = 22, ver = 0302, length = 4 Sending heartbeat request... ... received message: type = 24, ver = 0302, length = 16384 Received heartbeat response: @SC[���x � �+��H�Ͻ9 ���w3f� �"�!98����6��� 2��ED��/�A�� �I 42 #text/javascript, */*; q=0.01 X-Requested-With: XMLHttpRequest User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/32.0.1700.107 Safari/537.36 Referer: https://censored/index.php?page=dashboard Accept-Encoding: gzip,deflate,sdch Accept-Language: nl-NL,nl;q=0.8,en-US;q=0.6,en;q=0.4 Cookie: selectedcurrency=usd; usdperiod=Day; hashrate=90000; coincalc[0]=doge; coincalc[1]=fst; coincalc[2]=ltc; coincalc[3]=mec; coincalc[4]=wdc; __utma=43463865.381303622.1388356898.1396383387.1396897075.25; __utmc=43463865; __utmz=43463865.1396897075.25.14.utmcsr=chat.censored|utmccn=(referral)|utmcmd=referral|utmcct=/index.php; _ga=GA1.2.381303622.1388356898; PHPSESSID=0s9fq93njadcqgmfntmdrho6e3 6 h7 ���z WARNING: server returned more data than it should - server is vulnerable!
Can attacker access only 64k of the memory? There is no total of 64 kilobytes limitation to the attack, that limit applies only to a single heartbeat. Attacker can either keep reconnecting or during an active TLS connection keep requesting arbitrary number of 64 kilobyte chunks of memory content until enough secrets are revealed.A tvrdí že se jim povedlo získat kompletní privátní klíče. Já bych se tím, že vámi odkazovaný člověk nepřišel na to jak, tedy neutěšoval. Navíc ten bug nezávisle objevili nejen ti inženýři z Codenomiconu, ale i člověk z Googlu, a na tom zveřejnění pokud vím kooperovali. Takže bych tomu celkem věřil. A hlavně platí: Better safe than sorry.
typedef struct ssl3_record_st { int type; /* type of record */ unsigned int length; /* How many bytes available */ unsigned int off; /* read/write offset into 'buf' */ unsigned char *data; /* pointer to the record data */ unsigned char *input; /* where the decode bytes are */ unsigned char *comp; /* only used with decompression - malloc()ed */ unsigned long epoch; /* epoch number, needed by DTLS1 */ unsigned char seq_num[8]; /* sequence number, needed by DTLS1 */ } SSL3_RECORD;No a už víme, proč je OpenSSL šmejďárna. Neumí používat správne datové typy.
off_t
intmax_t
(C99).
Jinak skutečně se ten ssl3 record nevejde do 64kB? A dále taky je možné, že velikost intu kontroluje build systém.
Tak na Yahoo sere pes, nicméně tohle taky potěšíNa jejich blogu tvrdí, že tím uník dat uživatelů nastat nemohl.)) Do not sign in on Lastpass .com due to the OpenSSL bug #heartbleed All your passwords could get compromised.
ftp://ftp.redhat.com/pub/redhat/linux/enterprise/6Server/en/os/SRPMS/ 07-Apr-2014 19:47 openssl-1.0.1e-16.el6_5.7.src.rpm http://mirror.centos.org/centos/6/updates/x86_64/Packages/ 08-Apr-2014 02:49 openssl-1.0.1e-16.el6_5.7.x86_64.rpm http://public-yum.oracle.com/repo/OracleLinux/OL6/ 08-Apr-2014 03:02 openssl-1.0.1e-16.el6_5.7.x86_64.rpmMůžete se kouknout i na další distribuce a jejich oficiální repozitáře.
Já jsem tu aktualizaci nedělal včera nebo před týdnem, dělal jsem jí v době, kdy byla daná verze openssl považována za bezpečnou.Já taky netvrdím, že byly následky od začátku zřejmé.
Přejít na CentOS 6 nebylo možnéTohle nepodložené plácání do větru si dovolím ignorovat.
A podle vás je nerozumné používat jiné repozitářeZáleží na co a záleží které.
EPELEPEL je fedoří projekt, který rozšiřuje množinu dostupných balíků a neaktualizuje již dostupné balíky. Považuju za rozumné ho použít, pokud chci získat nějaké další jinak nedostupné balíky. Věřím, že nedostupnost SRPM u něj nenastane.
ELREPONeznám, stejně jako neznám AXIVA, a pravděpodobně bych ho nepoužil.
Pořád nějak nechápu v čem jsem udělal špatné rozhodnutí?Pokud chceš, můžeme tomu prostě říkat rozhodnutí se špatnými důsledky. Z technického pohledu je to úplně stejné, ale třeba se díky tomu budeš cítit lépe.
Stejně se dočkám akorát urážek a ponížení, že jsem blbej, nic neumím, udělal jsem špatné rozhodnutí atp...Urážky od Lol Phirae mi přijdou nezajímavé. Nicméně urážky od tebe jakožto tazatele je něco, na co jsem vcelku alergický stejně jako mnoho dalších lidí, kteří se musejí běžně vypořádat s nadávkami od těch, kterým nějakým způsobem pomáhají. Je to opravdu denní chleba, tak doufám, že ti to pomůže moje reakce pochopit.
jsem blbejNěco se ti nepovedlo a chováš se jako bůh, kterému ostatní nesahají po kotníky. Je to opravdu směšné.
nic neumímMinimálně netušíš spoustu základních věcí ohledně údržby distribuce a balíčků. Nejsi jediný, kdo se takové věci zjevně učí na produkčním systému, ale to ještě neznamená, že tě za to budou obdivovat ;).
udělal jsem špatné rozhodnutí atp...Ano, to je můj názor. Nicméně pro účely diskuze nemám problém to nazývat rozhodnutím se špatnými důsledky, jak už jsem psal výše.
Prostě jsem potřeboval jedničkové openssl na CentOS 5, toť vše... zbytek byl jen hloupý flame.Ano, máš pravdu, jsi prostě nepoučitelný...
možná jen dnes neměl svůj den, možná jsem ho neměl jáTož na tom úplně nesejde. Mnoho lidí prostě trpí utkvělou představou, že když do diskuze položí dotaz, tak mají snad nějaký nárok na to, aby jim v reakci chodily jen odpovědi, které se jim budou líbit. Nejenže tahle diskuze není vůbec v poradně, ale ani v místní nebo jiné poradně se člověk nevyhne reakcím, které se s jeho představami jaksi míjejí. Původně položenému dotazu chyběla mnohá důležitá fakta jako třeba zdůvodnění nasazení či ponechání CentOS 5, použití potenciálně pochybných repozitářů, detailní informace o neúspěšném pokusu o řešení včetně zdůvodnění jeho kroků. Když to vezmu kolem a kolem, tak ten dotaz byl vlastně dost blbě položený. Třeba Stack Exchange má na tohle docela pěkný systém, kde se dotazy hodnotí, komentují a průběžně doplňují, stejně tak jako odpovědi, v běžné diskuzi ale takové nástroje nemáš. Nehledě na to, že patří k základním znalostem správy jakýchkoli linuxových systémů, že software se do produkčních systémů neinstaluje pomocí
make install
a především proč to tak je. To je ovšem i hlavním sdělením little.owl, pokud nepočítám odkazy na návody, které ovšem není problém najít internetovým vyhledávačem.
ani do budoucna se z toho člověk nemůže poučitNesmysl. Rozumný člověk po takovéto zkušenosti bude přemýšlet o tom, na co může při své práci spoléhat a na co nikoliv. Je z toho jasně vidět v čem spočívá jedna z hlavních výhod open source a jak se dá vcelku spolehlivě zabít. To, o čem teoretizují lidé v dizkuzích tady člověk pocítí na vlastní kůži.
Nakonec se mi povedlo zkompilovat poslední verzi 1.0.1g v CentOS 5 jako rpm balíčky včetně libraries. Díky (myslím little.owl) za nakopnutíJestli ti to opravdu přijde tak přínosné mít novou verzi openssl na CentOS 5, chystáš se zdrojový balík nebo konkrétní postup jeho vytvoření někde publikovat?
zbytek byl jen hloupý flame.I na ten flame musejí být alespoň dva ;).
Pokusím se obrazně shrnout užitečnost odpovědí na mou otázku na jednoduchém příkladu:Ptám se, jak nakreslit 7 navzájem kolmých červených čar ve tvaru kotěte zeleným a průhledným inkoustem. Odpovědi na sebe nenechávají dlouho čekat. První je, že si máš vzít červený inkoust. Další, proč kreslit průhlednou čáru, když pak nebude vidět. Další, že nemůže být tolik čar na sebe navzájem kolmých. Absolventi matfyzu dodají něco o velikosti ortogonální báze lineárního prostoru. Já se neptám na to co mi radíte kreslit, neptám se, jakou barvu inkoustu byste mi na kreslení červených čar doporučili. Já se ptám, co dělám blbě při kreslení červených čar zeleným inkoustem.
Absolventi matfyzu dodají něco o velikosti ortogonální báze lineárního prostoru.
No takové chytráky mám nejradši.Zvlášť když mají zrovna pravdu, že :).
Co třeba když pro mou kombinaci openssl a distra balíček není?Taky se těším na jméno distribuce, která nechala openssl nezáplatované.
OpenSSL využívají Windows od společnosti MicrosoftHle, zase jsem se dozvěděl něco nového... N@ha nikdy nezklame!
ČTĚTE TAKÉ: Zakáží lékaři počítače? Wi-fi signál zabíjel a Evropou se šíří panikaWTF did I just read?...
Hle, zase jsem se dozvěděl něco nového... N@ha nikdy nezklame!No, alespoň nezkomolili tu informaci o ~2/3 postižených serverů. To na novinkách tuto informaci promptně přetransmutovali na "dvě třetiny uživatelů internetu" [1].![]()
![]()
se objevená chyba vůbec netýká kvality klíčů → takže čtení soukromého klíče nijak bezpečnost nenarušujeNevidím tuto implikaci.
Aha, takže čtení soukromého klíče nijak bezpečnost nenarušujeMáš velmi neotřelé myšlenkové pochody.