waqur: (Default)
[personal profile] waqur
Новостной бэкграунд для тех, кто не в теме:
https://arstechnica.com/security/2024/04/what-we-know-about-the-xz-utils-backdoor-that-almost-infected-the-world/
https://www.openwall.com/lists/oss-security/2024/03/29/4
https://gynvael.coldwind.pl/?lang=en&id=782
https://www.opennet.ru/opennews/art.shtml?num=60877

Мои соображения: типичный код, связанный с m4/autotools выглядит в целом так же, как этот обфусцированный троянец, предоставляя этому и другим подобным троянцам обширный ландшафт для камуфлирования. В том-то вся и проблема. Ребята, юзайте Meson, или CMake, а не это древнее говно мамонта. Эту стюардессу давно пора закопать! Любой код или конфигурация, как-то связанный с утилитами autohell, выглядел как говно мамонта даже в начале двухтысячных годов, на фоне тогдашних SCons и Perforce Jam (не говоря уже о современных инструментах сборки), и я — ни тогда, ни сейчас — просто не мог(у) понять, как вменяемые (на первый взгляд) люди находят в себе силы копошиться в этом навозе. В итоге так и вышло, что мейнтейнеры многих дистрибутивов проморгали троянца при review.

Пару десятилетий назад, с нечитаемостью языка M4 и несопровождаемостью обширных правил, на нём написанных, была та же проблема в Sendmail (разумеется, повлёкшая многочисленные уязвимости), пока ту стюардессу успешно не закопал Postfix.

UPD. Также этот кейз демонстрирует полезность подхода defense-in-depth, в частности оборачивания ssh-трафика в spiped-туннели.

UPD2. Autodafe — утилита для избавления вашего проекта от autotools, авторства Eric S. Raymond.

Date: 2024-03-31 01:42 pm (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Ахалай - конфигур - махалай - мейк инсталл! Потому что, если не дунуть, то чуда не случится™

И, все-таки, сендмейлу конец пришел благодаря exim. Дефолтньій мейлер на локалхосте - єто здорово, но для больших МТА с нетривиальнім конфигом все сводится к єкзиму. НЯП, даже микрософт на фронте своего outlook.com держал пул из єкзимов, и кто знает, что там внутри біло.
Edited Date: 2024-03-31 02:30 pm (UTC)

Date: 2024-03-31 08:18 pm (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower
сендмейлу конец пришел благодаря exim

шкода тільки що ліки гірше за хворобу

кількість CVE за останні 10 років:

sendmail: 2
postfix: 1
exim: 41

https://security-tracker.debian.org/tracker/source-package/sendmail
https://security-tracker.debian.org/tracker/source-package/postfix
https://security-tracker.debian.org/tracker/source-package/exim4

Date: 2024-03-31 08:47 pm (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Ну так знаходять там, де шукають, нє?

Я не знаю, яка пропорція зараз, але був період, коли екзімів стояло втричі більше за постфікси, це якщо по головах рахувать. А якщо по смтп-трафіку, то чи не 85% всієї пошти так чи інакше проходило через екзіми.

Стидно сказати, але мої CVE там теж є :)

Date: 2024-04-01 07:20 am (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower

ухти, а які саме CVE, якщо не секрет?

Date: 2024-04-01 08:04 am (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Один був з регекспами (бо PCRE - це теж Хазел), а другий з фільтрами, неправильно парсило складні умови.

Я років 7 годувався з побудови корпоративних поштовиків, а потім гугель всьо мені пересрав.

Date: 2024-04-01 09:18 am (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower

топ

а чим завинив гоогл?

Date: 2024-04-01 09:34 am (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Гугель на самому початку давав приватні акаунти по інвайтах, і роздавав корпоративні акаунти на 200 ящиків на халяву. Там був різний ентерпрайзний функціонал, хоча й куций. А мені треба було платити. Ну то клієнти почали тікати туди. Там доволі швидко виясняли, що звичних фіч нема і не буде, а рочків за два гугель халяву прикрив, треба було платить, але все одно менше, ніж мені. Ну то я переключився на те, що зараз називається девопсятиною. Але й там почалася вовтузня з віртуалізацією, оркестровкою та лікуванням усіх болячок перестворенням хостів та трендом в бік "всьо як сервіс", то я здриснув у ДБА. І вже тут знайшов собі тишу і спокій :)

Date: 2024-04-01 09:42 am (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower

зрозуміло, дякую

Date: 2024-04-03 08:39 am (UTC)
euthanasepam: Ла-ла-ла-ла! Ла-ла-ла-ла! (Default)
From: [personal profile] euthanasepam
> у ДБА. І вже тут знайшов собі тишу і спокій


О, най лише скінчиться війна — теж собі шукатиму схожого спокою. :)

Date: 2024-04-01 09:51 am (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower

о, я так і робив з ікзімом та DKIM/SPF/DMARC і воно працювало ~місяць, а потім мудацький яху почав усі листи від мене ховати до спаму

там з імейлом ніби каліхфорнійський філіал коза ностри контролює всіх провайдерів

Date: 2024-04-01 10:20 am (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Мой опіт показал, что фильтрация спама - вообще не проблема. Сразу на коннекте проверяем 2-3 RFC, и локальній черній список, и 90% спама уже поймано. Все єто сіпется на байес спамассасина, и обязательно приделівается фидбек от юзеров (єто спам/не спам). Плюс раз в недельку глазами пробегать статистику и обновлять черній список. На одном из клиентов на потоке примерно в 6млн писем в месяц 99% резалось спаморезкой, а, судя по фидбеку юзеров, фальшнегативов біло примерно 3/1000, а фальшпозитивов - 1/10000. Но єто тюнилось руками, потому что фпозитив куда вреднее, чем фнегатив.

Чем больше поток писем, тем єффективнее біла работа спаморезки. И в скриптах, которіе все реализовівали, ВНЕЗАПНО баблсорт оказался наилучшим возможнім алгоритмом сортировки :)

Date: 2024-04-01 10:08 am (UTC)
kondybas: (Default)
From: [personal profile] kondybas
Я, кстатє, починав з сендмейлу в 1994-му, і тоді дуже поважав Столмана. Тюринг-повна мова конфігу і всьо таке. Але шось складніше там можна було зробити тільки через хеві вуду з м4, і я почав шукати альтернативи. Першим спробував qmail, це був тупо дерев'яний коник, покрашений у воєнний колір, на якому можна було гойдатися, можна було не гойдатися, і більше нічого. Зате оте "нічого" можна було зробить в абсолютно безпечний спосіб. Потім я спробував постфікса, і це, порівняно з qmail, було, як з дерев'яного коника пересісти на мопєд. Круто, але хотілося більшого. І тоді я спробував екзім. Наскільки класний сам екзім, настільки ж їбанутий його спек. Там є все, але знайти те, що шукаєш, можна тільки тоді, коли знаєш той спек напам'ять. Довелось вивчить. І тоді вже прочистилася чакра, і настало прозріння.

Я для клієнтів, для відділу продаж, робив одну хитру фічу: спільну папку в імапі, яка видна всім користувачам групи. Туди падали листи від невідомих адресатів на sales@tld. Кожен міг подивитися листа і, якщо мав бажання, відповісти на нього, але якщо вже відповів, то цей лист і все наступне листування автоматом спрямовувалося з sales@tld на конкретно цього продажника, і не було видне іншим (крім начвідділу). Це потребувало невеликого шаманства з екзімом та довекотом, але продажники були у захваті, бо кожен трусився над своєю клієнтурою. Шось схоже є у сейлсфорсі, але то всьо робиться не засобами МТА.

Date: 2024-04-01 11:35 am (UTC)
henry_flower: A melancholy wolf (Default)
From: [personal profile] henry_flower

дуже гарна фіча!

Date: 2024-04-03 08:38 am (UTC)
euthanasepam: Medical Cat (Medical Cat)
From: [personal profile] euthanasepam
Просто цитата:

> OmniOS is not affected by CVE-2024-3094
...
> The malicious code is only present in binary artefacts if the build system is Linux (and there are some additional constraints too) and if the system linker is GNU ld – neither of which are true for our packages. The payload is also a Linux ELF binary which would not successfully link into code built for OmniOS, and requires features which are only present in the GNU libc.

Date: 2024-04-03 01:07 pm (UTC)
euthanasepam: Ла-ла-ла-ла! Ла-ла-ла-ла! (Default)
From: [personal profile] euthanasepam
Да, OmniOS это одна из разновидностей сабжа, ориентированная на продакшин в его «чистом» серверном виде. С интересной философией.

March 2024

S M T W T F S
     12
3456789
10111213141516
17181920212223
24252627282930
31      

На этой странице

Автор стиля

Развернуть

No cut tags
Page generated 2025-04-23 05:52 pm
Powered by Dreamwidth Studios