Die «xz-Hintertür» gefährdet unzählige Computer weltweit – was wir bisher wissen.

  • Problematisch sind scheinbar nur die Version 5.6.0 und 5.6.1. Davor und danach, also schon 5.6.1-2 soll wieder ok sein. So zumindest der momentane Stand.

    Mageia (KDE Plasma) - LMDE (Cinnamon) - Ubuntu (Gnom) - Lubuntu (LXQt) - MX Linux (KDE Plasma) - ChromeOS

  • m Terminal werden beim Befehl "xz --version" die folgenden Informationen ausgegeben:
    xz (XZ Utils) 5.2.5
    liblzma 5.2.5

    Damit bist du nicht vom aktuellen Problem betroffen. ;)

    Arch Linux | Gnome | Kernel 6.8.8-arch1-1

    MSI MAG X570 Tomahawk WIFI | AMD Ryzen 9 3900X | 2x 16 GB G.Skill RipJaws V DDR4-3200 | Sapphire NITRO+ AMD Radeon RX 7800 XT | Seasonic Prime PX-750 80+ Platinum

  • Ich kann mir nicht vorstellen, dass du für dieses Paket keine Sicherheitsupdates bekommen wirst. Zumal Ubuntu 22.04 ja noch offiziell supportet wird.

    Arch Linux | Gnome | Kernel 6.8.8-arch1-1

    MSI MAG X570 Tomahawk WIFI | AMD Ryzen 9 3900X | 2x 16 GB G.Skill RipJaws V DDR4-3200 | Sapphire NITRO+ AMD Radeon RX 7800 XT | Seasonic Prime PX-750 80+ Platinum

  • aetti wie soll der Handlungsbedarf denn aussehen? Du hast die xz-Version aus dem Jammy-Repo auf Deinem System. Geh doch erst einmal davon aus, dass damit alles Okay ist.

    Lenovo ThinkPad T480s | Intel i7 8650U | 16 GB RAM | OS: Ubuntu 22.04

    Dell Inspiron 5590 | Intel i5 10210U | 8 GB RAM | OS: Ubuntu Mate 24.04

  • aetti wie soll der Handlungsbedarf denn aussehen? Du hast die xz-Version aus dem Jammy-Repo auf Deinem System. Geh doch erst einmal davon aus, dass damit alles Okay ist.

    Danke für die Rückmeldung. Gemäss Deiner und derjenigen von DenalB bin ich also auf der "sicheren" Seite.

    Mit dem Text "Canonical stellt Aktualisierungen für kritische Fehler von xz-utils bis Sa. Okt. 21 2023 bereit." komme ich nicht ganz klar. Ich interpretiere das so, dass ab dem 21.10.23 Canonical keine Updates für kritische Fehler mehr ausliefert.

  • In den Betriebssystemen wimmelt es von Paketen, die noch nicht einmal mehr Sicherheitspatches bekommen. Da müssen wir mit leben.8o

    Lenovo ThinkPad T480s | Intel i7 8650U | 16 GB RAM | OS: Ubuntu 22.04

    Dell Inspiron 5590 | Intel i5 10210U | 8 GB RAM | OS: Ubuntu Mate 24.04

  • aetti du hast keinen Handlungsbedarf. Der Backdoor kam nie in in die Ubuntu Repositorys, das ganze ist aufgeflogen bevor es die Ubuntu Entwickler gemerged haben.

    ABER, in der Lasche "Details" steht nach einigen Paketinformationen der folgende Eintrag:
    Canonical stellt Aktualisierungen für kritische Fehler von xz-utils bis Sa. Okt. 21 2023 bereit.

    Ich habe keine Ahnung woher "Muon" diese Information bezieht - vielleicht weiss da ja jemand mehr der KDE benutzt? xz-utils gehört zu Ubuntu Main und wird von Canonical bei der 22.04 bis April 2027 mit Updates versorgt. Bei Ubuntu Pro (gibt es für die KDE Version (Kubuntu) nicht) bis April 2032 und mit Ubuntu Legacy (gibt es für Kubuntu ebenfalls nicht) bis April 2034.

    --
    Ciao!

    Linux Nutzer seit über 20 Jahren. I ❤️ Freedom!

    Offizieller Proton-Botschafter aus der Schweiz 🇨🇭 😅

    Meine Haupt-Distribution ist Ubuntu.

    Mein Blog: https://rueegger.me

    Wer meinen sinnlosen Gedanken folgen möchte, kann dies gerne auf Mastodon tun: https://swiss.social/@srueegger

  • Bin da total Tiefenentspannt. Solche Dinge erwarte ich inzwischen. Bin beruflich mit Windows unterwegs. Bei Microsoft-Produkten muss man immer wieder mal mit unschönen "Überraschungen" rechnen, vor allem bei Servern wie Exchange und Domänen-Controllern. Immer wieder Spaß pur. <X

    Deshalb habe ich mich privat auf sehr breite Füße gestellt:
    - PCs: LMDE, MX Linux, Mageia, Ubuntu, Windows, MacOS, ChromeOS
    - NAS: Mehrere Syno und QNAP
    - Mobile: iOS, iPadOS, Android
    - Zusätzliche Sicherungen in der Cloud und Off-Site mittels USB-Festplatten

    Irgendetwas wird schon überleben. :evil:

    Abgesehen davon: Ein PC / NAS ist bei mir immer Baustelle. :D

    >> Edit <<
    kim88 auch von mir ein Dankeschön. Habe zwar schon darüber gelesen, aber was es wirklich damit auf sich hatte kam aus diesem Artikel nicht so klar heraus.

    Finde ich gut auf breitem Fuss zu sein. Online Banksachen erledigen, ist mir wohler auf meinem Mobile als Linux. Die Grätsche zwischen Privacy und Security ist nicht immer einfach.

  • Die Grätsche zwischen Privacy und Security ist nicht immer einfach.

    Du meinst wohl Komfort und Sicherheit? Privatsphäre und Sicherheit sollten eigentlich Hand in Hand gehen. Ansonsten besteht da wohl ein konzeptionelles Problem.

    Mageia (KDE Plasma) - LMDE (Cinnamon) - Ubuntu (Gnom) - Lubuntu (LXQt) - MX Linux (KDE Plasma) - ChromeOS

  • Wie die Computerwelt gerade haarscharf an einer Sicherheitskatastrophe vorbeigeschrammt ist

    Nur durch Benchmarks eines einzelnen Programmierers fliegt die über Jahre vorbereitete Unterwanderung von Millionen Systemen auf. Dahinter dürften staatliche Angreifer stehen

    Eine sehr schöne Zusammenfassung von Andreas Proschofsky DerStandard.at zu dem Thema.

    Bevor du mit dem Kopf durch die Wand willst, frage dich, was du im Nebenzimmer willst!

  • LMDE 6 Faye

    Code
    xz (XZ Utils) 5.4.1
    liblzma 5.4.1

    Mehr Infos mit apt show xz-utils

    Mageia (KDE Plasma) - LMDE (Cinnamon) - Ubuntu (Gnom) - Lubuntu (LXQt) - MX Linux (KDE Plasma) - ChromeOS

  • Gerade werden mir unter Arch Linux neue Updates dazu angeboten.

    Code
    xz 5.6.1-2 -> 5.6.1-3
    lib32-xz 5.6.1-2 -> 5.6.1-3

    War das Hintertürchen vielleicht doch nicht direkt geschlossen worden? :/

    Arch Linux | Gnome | Kernel 6.8.8-arch1-1

    MSI MAG X570 Tomahawk WIFI | AMD Ryzen 9 3900X | 2x 16 GB G.Skill RipJaws V DDR4-3200 | Sapphire NITRO+ AMD Radeon RX 7800 XT | Seasonic Prime PX-750 80+ Platinum

  • Wenn ich das richtig verstanden habe, wurde Jia Tan mit seinen Keys aus dem letzten Build entfernt. Das hier ist jetzt eine Version mit angepassten Signaturen. Aber vielleicht kann kim88 da Genaueres sagen. Als Info wird "rebuild packages without signature in sync db" angegeben.

    💾 AMD EPYC 7452 (8 Cores) 40GB | 💾 Unraid Homeserver i5-4570 16GB

    💻 Ryzen 9 7900X RX7800XT 32GB | 💻 MacBook Pro M2Pro 32GB

    EndeavourOS <3

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!