Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
Frisst KDE mehr Leistung & Arbeitsspeicher?

Wenn ich mit KDE unabhängig von der Distro programme versuche rumzu „snappen“ also sozusagen chrome von halber grösse an die obere wand drücke um es auf volle grösse zu machen es (auf meinem zweiten bildschirm besonders) rumlaggt und nicht clean aussieht.
habe ohne geöffnete programme 1488 mb verbraucht, bei cinnamon 1470mb ca und xfe 950 mb ca von eigentlich 12gb(3x ddr4 4gb) / bzw 10,5 sind verfügbar davon.

windows hingehen läuft viel performanter wie geleckt, ubuntu gnome lief auch immer wie geleckt beim snappen, cinnamon xfce wahrscheinlich auch.
woran könnte es liegen? Ich mag auch. Nicht besonders das snap verhalten in der innenseite der 2 monitore man muss länger halten damit es funktioniert und es gibt keine art widerstand.
Hier ein paar specs, mein gaming pc ist in die jahre gekommen das ist mir bewusst aber irgendwie ist das seltsam denn es funktioniert sonst alles einwandfrei flüssig innerhalb der programme bis auf das hin und her schieben von programmen. was müsste ich im zweifel austauschen ? Die cpu denke ich, könnte es auch auf einem anderen laptop mal testen ob es daran liegt

Auch in Kubuntu, Debian, Fedora war dieses verhalten zu spüren.


    ~  neofetch                                                                                       ✔ 
██████████████████  ████████   X@x 
██████████████████  ████████   -------------------- 
██████████████████  ████████   OS: Manjaro Linux x86_64 
██████████████████  ████████   Host: x-x
████████            ████████   Kernel: 6.5.5-1-MANJARO 
████████  ████████  ████████   Uptime: 7 mins 
████████  ████████  ████████   Packages: 1151 (pacman) 
████████  ████████  ████████   Shell: bash 5.1.16 
████████  ████████  ████████   Resolution: 3840x1080 
████████  ████████  ████████   DE: Plasma 5.27.8 
████████  ████████  ████████   WM: KWin 
^[[A████  ████████  ████████       Theme: [Plasma], Breeze [GTK2/3] 
████████  ████████  ████████   Icons: [Plasma], breeze [GTK2/3] 
████████  ████████  ████████   Terminal: konsole 
                               CPU: AMD Ryzen 3 2200G (4) @ 3.500GHz 
                               GPU: NVIDIA GeForce GTX 1050 Ti 
                               GPU: AMD ATI Radeon Vega Series / Radeon Vega Mobile Series 
                               Memory: 2412MiB / 10901MiB 

Primär Bildschirm 1: aoc 24zoll 75hz

zweitbildschirm : irgendein samsung curved 27 zoll 60 hz

Server, Computer, Software, Windows, Microsoft, Betriebssystem, Linux, CPU, Hardware, Ubuntu, RAM, Anwendungsentwicklung, Bash, Gaming PC, Gnome, Informatik, KDE, Linux Mint, macOS, Open Source, Programmiersprache, Softwareentwicklung, Arch Linux, Bootloader, grub, Debian, github, CINNAMON, Manjaro
Wie installiert man in Arch/Manjaro Linux Software?

Wenn man von eigentlich Debian Nutzer ist ist das fremdlich etwas anderes als Apt zu nutzen.
Ich weiss nur das es 3 Möglichkeiten gibt.

  • AUR
  • pacman
  • flatpak
  1. Was ist das Genau ?
  2. Wie kann ich mir das merken / eine Software suchen ?
  3. Was ist am besten ?

Klar ich will das neuste & stabilste ganz bequem haben aber vor allem ist mir viel wichtiger es direkt von der quelle zu kriegen wenn es denn geht.

Ich will hier nicht anfangen irgendwie Github Zeug herunterladen und selber zu kompilieren oder von irgendwelchen privat personen meinen alltags Browser haben wo alle Passwörter sind.

Und die meisten Sachen haben nichts mit Manjaro bzw. Arch auf ihrer Download Seite.

Wenn du glück hast Deb File und sehr sehr selten rpm Pakete für Fedora hab ich das gleiche durchgemacht.

Wie soll ich da das Zeug finden ? Ohne jedes mal googeln how to install chrome manjaro.

Kann mir jemand das wichtigste zusammenfassend beantworten so als guide.
Man muss nicht umbedingt stundenlange videos gucken, ihr habt die Erfahrung schon gemacht wahrscheinlich oder kleines cheat sheet.

Anwendungsbeispiele:

chrome, vs code, discord, steam, firefox developer edition, xampp, node js & npm

Mehr brauch ich überhaupt nicht auf meinem System und ich seh das ohnehin als Test System.

Hauptsächlich werde ich was anderes benutzen, ich kann nicht von heut auf morgen auf Arch Linux umsteigen aber vielleicht wenn ich mehr Ahnung habe.

PC, Server, Computer, Windows, Betriebssystem, Technik, Linux, IT, programmieren, Ubuntu, USB-Stick, Anwendungsentwicklung, booten, Fachinformatiker, fedora, Hacker, Informatik, Informatiker, Linux Mint, Open Source, openSUSE, Programmiersprache, Softwareentwicklung, Treiber, Arch Linux, Debian, Manjaro
Ubuntu /etc/bin/bluetooth/main.conf Standard inhalt zurück bekommen?

Hab bisschen mist gebaut denke ich und bräuchte die Standart werte von Ubuntu 23.04 von einer Guten Quelle oder direkt von dem Source Code, leider nicht auf Github gefunden.

Wollte eigentlich nur meine Air Pods Pro 2 Fixen da immer nur einer gleichzeitig Musik abspielen konnte.
Der andere war wahrscheinlich als ein Mikrofon eingestellt da auch unter Klang und Eingang Air Pods eingestellt war uwas ich nicht will das das System überhaupt ein Mikro benutzt. Aber man muss eins wählen in diesem Options ding.

Und ja hab schon versucht von ControllerMode = bredr auf dual zu wechseln, deswegen geht es überhaupt erst auf einem ohr aber nicht auf beiden.
Ich muss auch bei jedem neustart des Pcs oder nach einer weile die Air Pods wieder erneut trennen und verbinden über bluetooth.
Das läuft dann jeden tag so ab : komplett entfernen, Case öffnen mit beiden air pods drinne.
taste auf der rückseite gedrückt halten bis es einen sound macht und weiss leuchtet.
auf verbinden klicken sobald es ubuntu erkennt und warten.
dann nehme ich erstmal einen kopfhörer raus und gucke ob sound kommt, es kommt keiner dann nehme ich den zweiten aus der case raus und da spielt sich dann musik ab.

das ist alles unmöglich zu benutzen und andere Kopfhörer hab ich leider zurzeit nicht. Meine overear mit aux sind kaputt gegangen und ich will auch keine Overear mehr weil ich dadurch haarausfall erleide, mit in ears hab ich keine Probleme.

PC, Server, Apple, Computer, Windows, Betriebssystem, Technik, Bluetooth, Linux, IT, Programmierer, Ubuntu, Bash, developer, Fachinformatiker, Informatik, Informatiker, IT-Sicherheit, Linux Mint, macOS, netzwerkadministrator, Netzwerktechnik, Open Source, openSUSE, OS, Programmiersprache, Script, Shell, Treiber, Unix, Arch Linux, Konfiguration, Systemwiederherstellung, Texteditor, Bluetooth-Kopfhörer, Dateisystem, Debian, PowerShell, Windows 10, github, Manjaro, Windows 11, AirPods, Air Pods Pro
Domain (Nextcloud) ist am PC nicht erreichbar, am Smartphone schon und von einem anderen Netz auch, warum?

Hallo Leute,

ich habe Nextcloud 27 frisch in einem LXC installiert und alles so konfiguriert, dass Nextcloud mir einen grünen Haken für die Sicherheitsüberprüfung zurück gibt. Leider habe ich das Problem, dass ich an meinem Mac mit Safari, Chrome, Brave & Firefox meine Nextcloud nicht aufrufen kann. Das gleiche mit meinem Gaming pc, auf dem Chrome und Edge installiert ist.

An einem Laptop mit Linux mint geht es auch nicht. In allen fällen erhalte ich folgende ähliche Fehlermeldung

Jetzt kommt es. Mit einem Smartphone, Tablet und dem Android Smartphone meines Vaters kann ich die Domain aufrufen, problemlos. Ich habe dann meinen Kollegen gebeten, von zuhause auf meine Domain aufzurufen. Es geht am PC als auch mit dem Smartphone nur nicht bei mir.

Nextcloud ist für IPv6 konfiguriert und nur erreichbar und dementsprechend zeigt meine Subdomain auf einen AAAA-Record.

Aus Sicherheitsgründen nutze ich nicht den Standard 443 Port sondern einen Highport (TCP/IP)

Ich drehe langsam am Rad

Was kann es sein????

PS:

Ich rufe so meine Nextcloud auf:
https://cloud.musterdomain.net:55555/

Exposed Host ist natürlich korrekt an der Fritzbox konfiguriert.

Auch die ufw Firewall ist korrekt konfiguriert

Bild zu Frage
Server, Internet, Browser, Linux, Netzwerk, IT, Ausbildung, FRITZ!Box, Informatik, IP-Adresse, IPv6, Open Source, recherche, Cloud, heimnetz, Nextcloud
Was haltet ihr von der Idee (Umfrage)?

Ich möchte gerne eure Meinung zu einem Projekt einholen. Um genau zu sein würde ich gerne folgendes wissen:

  • Wäre Satori etwas für euch?
  • Haltet ihr Satori für sinnvoll?
  • Würdet ihr Satori weiterempfehlen?

Es handelt sich um die Lernplattform "Satori". Zunächst einmal: Auf Satori ist alles kostenlos. Alles, was wir hier beschreiben, wird kostenlos umsetzbar sein. Bitte denkt nicht an den kommerziellen Aspekt, dieser ist für mich zumindest zu Beginn nicht besonders wichtig. Satori hat andere Ziele als nur finanziellen Erfolg.

Das Konzept von Satori ist sehr einfach. Menschen können ihre Projektideen hochladen, inklusive Logo, Konzept und mehr. Die Community kann dann diese Ideen ähnlich wie auf Reddit einfach hochvoten und wenn ein Projekt genehmigt wird, können sie sich darauf bewerben.

Wenn Satori Kapazitäten frei hat, nehmen wir uns das Projekt vor, das zu diesem Zeitpunkt die meisten Upvotes erhalten hat. Wir setzen uns dann mit den Projektbesitzern in Verbindung. Wenn alles passt, gehen wir das Konzept mit den Projektbesitzern durch, verfeinern es und anschließend bildet der Projektbesitzer sein Team. Danach werden Aufgaben verteilt. An diesem Punkt beginnt der Prozess, und das Team unterstützt (bei der Planung und gegebenenfalls auch bei der Programmierung), um das Projekt voranzutreiben.

Sobald das Projekt abgeschlossen ist, wird es auf Satori gehostet, und im Laufe der Zeit können bei Bedarf neue Aufgaben erstellt und zugewiesen werden, um eventuelle Fehler zu beheben.

Satori verfolgt hiermit mehrere Ziele:

  • Satori eröffnet neue Möglichkeiten für größere Open-Source-Projekte. Oft bleiben Programmierer bei kleineren Projekten, da ihnen entweder die Beherrschung aller benötigten Technologien fehlt oder es ihnen schwerfällt, ein solides Team auf die Beine zu stellen. Doch Satori ändert diese Dynamik grundlegend.
  • Satori vermittelt Programmierern die Kunst der Teamarbeit, eine Fähigkeit, die viele von ihnen nicht beherrschen. Auf Satori wird der Umgang mit GitHub durch praktische Erfahrungen erlernt. Dank eines kompetenten Teams als Rückhalt haben auch weniger erfahrene Programmierer die Möglichkeit, ohne das Projekt zu beeinträchtigen, aktiv mitzuwirken.

Danke im Vorraus und lg.

Computer, Arbeit, Software, online, Forum, Technik, Community, HTML, Webseite, programmieren, Java, JavaScript, Communitys, development, Geschäft, Geschäftsidee, Ideen, Konzept, Open Source, Projekt, Softwareentwicklung, Team, Technologie, User, Software Update, github, Discord
Seltsames Elektrisches Phänomen?

Moin, moin,

Ich bin auf ein seltsames Elektrisches Phänomen gestoßen.

Und zwar sind gerade (gegen 06:25) sämtliche Elektrischen Digitalen Geräte wie Smartphone, Fernseher (Flachbild) etc. plötzlich aus gegangen und wieder angegangen. Das Smartphone wurde gesperrt, ging aus und wieder an (bleib gesperrt).

Es waren nur Geräte mit Prozessoren betroffen.

Lampen, Verstärker (Analog aus den 80ern) waren nicht betroffen.

Wie gesagt, nur Elektronik mit mindestens einem Prozessor war betroffen.

Kein Flackern etc.

Hat jemand eine ahnung was passiert sein könnte, hat jemand in dieser Zeit etwas ähnliches erlebt?

Eventuell ein Sonnensturm, Hacking, NSA/BND-überwachung, Atombombe, kurze krasse Spannungsspitze/abfall (millisekunden), Sonstiger EMP (z.B. Erdmagnetfeld), div. Astronomische Phänomene (wie Aliens, Neutronenstern, Schwarzes Loch, Magnetar in der nähe (in Lichtjahren) usw.), CERN (irgendwas besonderes gefunden, vorgefallen o. Anomalie, etc.), sonstige Anomalien (Paranormale Phänomene bsw.), auswirkung von Erdbeben neuerer Ereignisse, Kraftwerk Explodiert oder was auch immer?

Kreis Gießen

Aufgetreten um ca. 06:25, 07.02.2023

Lieben Gruß

PS:

Ich habe eine Umfrage eingestellt (würde mich einfach mal interissieren.)

Nichts mitbekommen 100%
Das gleiche erlebt 0%
Schonmal erlebt (vergangenheit) 0%
Apple, Gerät, Windows, Microsoft, Google, Aliens, Linux, Prozessor, Programm, Elektronik, Samsung, Elektrotechnik, iOS, Astronomie, Atombombe, Außerirdische, Ausserirdisches Leben, BSD, EMP, Gerätemanager, Hacking, künstliche Intelligenz, NSA, Open Source, Paranormale Aktivitäten, Quantenmechanik, Quantenphysik, Sicherheitstechnik, solaris, Stromausfall, Stromversorgung, Überwachung, Audiophil, BND, CERN, erdmagnetfeld, Sicherheitsfrage, elektroniker für geräte-und-systeme, Quantencomputer, Fairphone, Xiaomi
Kann keine Videos in Libreoffice einfügen?

Guten Tag,

Früher konnte ich ganz normal Videos in Libreoffice Impress einfügen und abspielen. Nach längerer Zeit hab ich mir ein paar Präsentationen wieder angeschaut, während mir aufgefallen ist, dass ich die verwendeten Videos nicht abspielen konnte. Die Videos waren aber immernoch vorhanden, da die Datei sonst nicht so ungewöhnlich groß wäre. Die Videos hatten nicht mal mehr ein Thumbnail angezeigt...

Erst gestern saß ich wieder an einer Präsentation, als mir aufgefallen ist, dass ich keine Videos einfügen kann! Jedes mal wenn ich das versuche, erscheint ein Pop up mit der Beschriftung "Das Format der ausgewählten Datei wird nicht unterstützt.".

Ich hab schon alles mögliche unternommen:

  • Windows aktualisiert
  • Libreoffice auf die neuste Version aktualisiert (Also gelöscht und wieder installiert)
  • Nachgeschaut ob irgendwelche Treiber fehlen
  • Videos in Windows Media Player geöffnet (Es funktioniert)

Beim einfügen habe ich auch mehrere Formate ausprobiert, wie:

  • MP4
  • MOV
  • WAV

MP4 und MOV wollte Libreoffice nicht erst einfügen, während bei der WAV Datei ein nicht abspielbares Objekt mit Fragezeichen erschienen ist...

Ich würde mich freuen wenn mir hier jemand aushelfen könnte!

Windows Version: 19045.2311

Libreoffice Version: 7.4.3

Video, Software, MP4, Windows, Office, Fehler, Präsentation, Error, LibreOffice, Open Source, OpenOffice, Fehlermeldung, Softwareproblem, Windows 10, LibreOffice Impress, Laptop
Blender 2.90.1 friert Desktop ein?

Guten Tag, liebe Gemeinde.

Ich benötige dieses Semester Blender für mein Studium.

Daher versuche ich mich mithilfe von Youtube-Tutorials einzuarbeiten. Jedoch komme ich kaum voran, da Blender fast immer (manchmal hat er auch gute Phasen für ein oder 2 Stunden) nach wenigen Minuten (zirka 5 bis 10 Minuten) meinen Desktop komplett einfriert.

Den Ton höre ich dann meistens noch. Manchmal hört aber auch der auf. Gelegentlich startet auch direkt mein Desktop neu. Meistens aber nicht und ich muss dann per [STRG]+[ALT]+[F2] in eine neue Session (nennt man das so?) wechseln und von dort aus der Konsole meinen Rechner neu starten.

So kann ich einfach nicht vernünftig arbeiten :-(

Da Youtube und auch alles Andere ohne Blender funktioniert, gehe ich davon aus, dass es an Blender liegt. Aber per Google sieht es aus, als bin ich die Einzige mit dem Problem, denn finde nichts dazu. Zumindest nicht bei der aktuellen Blender-Version.

Meine Hardware:

  • GPU: nVidia GeForce GTX 1060 6GB
  • CPU: Intel i7-7700HQ @ 2.80GHz (Quadcore)
  • RAM: 16GB

Meine Software:

  • Betriebsystem: Manjaro 20.2 Nibia
  • Kernel: 5.9.3-1-MANJARO #1 SMP PREEMPT x86_64
  • Desktop: XFCE 4.14
  • Blender: 2.90.1 (offizielles Snap-Release)
  • nVidia: 455.38
  • CUDA: 11.1

Ich habe bereits im Manjaro-Forum einen Thread dazu erstellt aber trotzdem bisher noch keine Lösung gefunden: https://de.manjaro.org/index.php?topic=10079.0

Computer, Animation, Technik, Linux, 3D, Blender, Nvidia, Open Source, Technologie, cuda, Manjaro, Spiele und Gaming

Meistgelesene Fragen zum Thema Open Source