Telegram Web Link
英飞凌的 ECDSA 实现存在侧信道攻击漏洞;影响 Yubikey 5;攻击需要设备物理访问。

- Yubikey 5 系固件版本在 5.7.0 以下的设备及 YubiHSM 2 系固件版本在 2.4.0 的设备受到影响。
- 物理持有受影响设备的骇客或能够恢复设备中的 ECDSA 私钥;完成此攻击可能还需要设备 PIN 等信息。
- 用户可换用基于 RSA 的验证方式以规避此问题,组织则可考虑提高验证频率要求以使用户更早认知到 Yubikey 丢失情形。

https://ninjalab.io/eucleak/

1. yubico.com/~

linksrc: https://www.tg-me.com/bupt_moe/2237

#Cryptography #Security #Yubikey #Infineon #EUCLEAK
Internet Archive 上诉失败:法院判决 IA 的数字借阅行为不符合 fair use。

- Internet Archive 在 2020 年左右发布 Open Library 项目,按纸质书籍的保有数量 1:1 向用户提供数字扫描版本借出服务。
- COVID-19 流行时期间,IA 放宽了借阅政策,发布 National Emergency Library 项目,这个项目取消了 1:1 借出的限制。
- National Emergency Library 项目后,书籍发行商起诉 IA,认为这两个项目侵犯自身著作权。

theverge.com/~

#InternetArchive #Copyright
研究者发现自己可以注册一些 TLD 的旧 Whois 服务域名,并利用其获得 TLD 下非由自己控制域名的 TLS 证书。

- watchTowr 的研究人员发现 .mobi 的旧 whois 服务域名过期,因而购买了此域名并在原有域名上架设了 whois 服务。
- 研究人员发现 CA 服务 GlobalSign 允许使用 whois 记录中的邮箱作为验证邮箱,并且仍使用旧 whois 服务域名进行证书注册相关查证,因此可以为他们所用来申请任意 .mobi 域名的 TLS 证书。

labs.watchtowr.com/~
seealso: HackerNews:41510252

#Whois #MOBI #PKI
[已修复] 研究者发现在已知 Arc 用户 ID 后,可以利用 Arc Boosts 功能在用户访问网站时执行任意代码。

研究者还发现 Arc 浏览器会在用户访问网站时向 Firebase 查询用户创建的 Arc Boosts。这会泄露用户访问网站地址的信息,也违反 Arc 浏览器的隐私政策。

https://kibty.town/blog/arc/

CVE: CVE-2024-45489

#Arc #Security
Unix 打印套件 CUPS 存在任意代码执行漏洞。虽然目前尚无修复版本发布,但各大发行版大多已发布打了修正补丁的版本。

建议用户参考 [1] 在自己的设备上检查 cups-browsed system 服务是否运行;如果正在运行的话,将其停止并禁用。

- 文章作者建议立即从计算机移除 CUPS 套件。
- 作者还提到,由于 CUPS 项目消极应对此严重漏洞的报告,作者不得已将其公开。
- 作者还提到,其报告的漏洞信息在另外的站点被泄露,说明 CERT 内部人士可能已被渗透。

CVE: CVE-2024-{47076,47175,47176,47177}

evilsocket.net/~

1. redhat.com/~

EDIT 9/30: 添加关于发行版修复和 systemd 服务检查的信息。感谢订户提出。

#CVE #CUPS
英国移交查戈斯群岛主权至毛里求斯,ccTLD .io 或将被废弃。

- io 是 ISO 分配给英属印度洋领地 (British Indian Ocean Territory, BIOT) 的国家编码; .io 亦被分配为此地区的 ccTLD。
- 由于 IO 在计算机概念中的重要性 (Input/Output),.io 域名被大量科技类企业及站点所使用。
- 在 .su (前苏联) 和 .yu (南斯拉夫) 的废弃乱象后,IANA 出台了更严格的 ccTLD 废弃流程,而这套流程即将适用于 .io [1]。

theverge.com/~

1. every.to/~

#io #ccTLD
#PSA: 请立即升级 - Firefox 远程代码执行漏洞。

请升级至 Firefox 131.0.2、Firefox ESR 128.3.1 或 Firefox ESR 115.16.1。

mozilla.org/~

CVE: CVE-2024-9680
CVSS: (Critical)

#Firefox
Asahi Linux 现已提供 Vulkan 等支持,用户可以安装 Steam 并进行游戏。

公告中提到的体验良好的测试游戏包括《控制》、《空洞骑士》、《传送门 2》等。

https://asahilinux.org/2024/10/aaa-gaming-on-asahi-linux/

#AsahiLinux #Gaming
2025/06/29 16:26:34
Back to Top
HTML Embed Code: