糊锅
79 subscribers
6.09K photos
150 videos
56 files
5.39K links
Who cares?
Hu cares.
In case of emergency, wash your soul.
Download Telegram
Forwarded from Finder huaji
Forwarded from 每日消费电子观察 (septs)
现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用

https://www.landian.news/archives/113272.html

在 Meta 称已经修复漏洞后仍然有用户账户被盗,就连 Meta 自己的产品管理总监 Esther Crawford (曾任 X/Twitter 产品管理总监) 的 Instagram 账号都被黑客盗取,为什么会发生这种问题呢?因为 Meta 压根没有修复漏洞,只是简单的将 AI 账户恢复助手从前端页面隐藏。
Forwarded from Arch Linux Chinese Messages (依云)
AUR 大量孤儿包被投毒

近日,有大量 AUR 孤儿包被多名新注册用户接管,并增加 npm 依赖、在安装时通过安装脚本(.install)或者 pacman hook 执行 # npm install atomic-lockfile 操作以运行恶意代码。该 atomic-lockfile 包亦是于近日上传至 npm registry。

一旦安装有问题的软件包,恶意代码将以 root 权限安装并运行,收集至少包括浏览器、Shell 命令历史记录、各种应用程序中的凭据等信息,并将其上传。恶意代码也会利用 ebpf 程序隐藏自身。建议受影响的用户重装系统并重置所有网络账户密码和各类密钥、凭据。

如果 pacman.log 表明未曾安装过 npm、或者在多天以前已经卸载 npm,则应当未受影响。

用户从 AUR 安装软件时请注意审阅构建脚本。另外及时卸载从官方仓库移出的、不再需要的依赖包,比如 libgdata

另:[archlinuxcn] 仓库中的包未受影响。感谢 chaotic-aur 的通知

aur-general 邮件列表的相关讨论之一: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/
一份供参考的分析报告: https://ioctl.fail/preliminary-analysis-of-aur-malware/
Forwarded from Arch Linux Chinese Messages (依云)
涉事的 npm 包已经被清除,但相似的投毒仍在进行,现在使用的依赖包是 bun。
Forwarded from Arch Linux Chinese Messages (farseerfc 😂)
正在进行中的 AUR 软件包投毒事件

目前,Arch 用户软件仓库(AUR)中出现了大量恶意的软件包被接管和更新的情况。
我们正在积极追踪现有的恶意提交,并努力阻止新的恶意提交被推送。在此期间,在更永久的解决方案出台之前,用户可能会在以下方面遇到问题:
■在 AUR 上创建新账户
■推送软件包更新
■接管或创建新软件包
我们继续建议所有 AUR 软件包的用户在更新时仔细审查所有的 PKGBUILD 和安装脚本变更,特别是在这段时期。如果您发现正在使用的软件包有可疑的提交,请通过 aur-general 邮件列表联系 Arch 团队并提供更多信息。

https://www.archlinuxcn.org/active-aur-malicious-packages-incident/
Forwarded from 财经慢报
巴基斯坦总理:美伊协议已达成
金十数据 6 月 15 日讯,巴基斯坦总理:经过密集的谈判,美国与伊朗的和平协议已达成。双方已宣布在所有战线上,包括黎巴嫩,立即和永久终止军事行动。正式签字仪式将于 6 月 19 日星期五在瑞士举行。
Forwarded from 科技圈🎗在花频道📮
Linux 内核曝 DirtyClone 高危漏洞,本地用户可提权至 root

JFrog 安全研究团队披露了 Linux 内核本地提权漏洞 DirtyClone(CVE-2026-43503),CVSS 评分 8.8。该漏洞属于 DirtyFrag 家族的新变种,因 __pskb_copy_fclone() 等函数在克隆 socket buffer 时丢失 SKBFL_SHARED_FRAG 标志,导致内核将只读 page cache 内存误判为可写网络缓冲区。攻击者通过本地 IPsec 处理即可静默篡改内存中的特权可执行文件(如 /usr/bin/su)并获取 root 权限,且不留内核日志或审计痕迹。

Debian、Ubuntu、Fedora 等默认启用非特权用户命名空间的发行版风险最高,多租户云环境和 Kubernetes 集群尤需警惕。该漏洞已于 5 月 21 日在 Linux v7.1-rc5 中修复,Ubuntu 等发行版已发布补丁内核。若无法立即更新,可临时将 kernel.unprivileged_userns_clone 设为 0,或屏蔽 esp4、esp6、rxrpc 内核模块作为缓解措施。

JFrog Security Research | Linuxiac | The Hacker News | Ubuntu

🌸 在花频道 · 茶馆水群 · 投稿通道
Forwarded from rvalue的生草日常
好了,花點時間去討論優秀的百合同人,不要再挑戰數學有趣的難題了
Forwarded from bupt.moe
特大喜讯:美国众议院通过全年统一使用夏令时法案
https://www.reuters.com/world/us/us-house-votes-make-daylight-saving-time-permanent-2026-07-14/
Forwarded from David's random thoughts
前几天还在因为拿LLM把某玩具项目里的ORM给干掉了而想着AI coding会不会逐渐演变成消灭一切为了方便人类使用产生的中间件,最后回归本源直接操作最底层。现在还真看到个更极端的例子。

https://www.phoronix.com/news/Frame-X11-Server-Assembly
Forwarded from 竹新社
日本小说家东野圭吾本月23日因大肠癌去世,享年68岁。
NHK
Forwarded from Arch Linux Chinese Messages ((ɔɥʌɔ) oɐɥınɔ)
AUR 正遭遇新一轮投毒攻击。已知的投毒方式是在包中添加一个可执行文件(如配图所示),并在 PKGBUILD 中以 root 权限执行。

目前还没有官方通报,但可能有上百软件包被投毒。看起来官方正在清理被投毒的包,并暂时禁止了接管孤儿包(package adoption)。
Forwarded from 一个存在的世界 (Miao Wu)
https://leodemoura.github.io/blog/2026-8-1-postmortem-for-kernel-soundness-bug-14576/ lean 的 bug On July 25, Ramana Kumar published a repository containing a sorry-free "disproof" of the Collatz conjecture, produced with AI assistance. It is not a valid proof because it exploits a bug in the kernel's handling of nested inductive types.
Forwarded from Solidot
FFmpeg 9.0 释出

2026-08-04 20:58 by 驶入深海

开源多媒体库 FFmpeg 9.0 "Lei" 释出。新特性包括:Vulkan APV 视频解码和 Apple ProRes RAW Vulkan 加速、Vulkan v360 视频滤镜、HE-AAC 960 解码、NVIDIA CUDA 转置滤镜、动画 WebP 解码和解复用(demuxing)、AMD AMF 增强、AVX-512 优化等。其它包括 扩展 AMF 色彩转换器 (vf_vpp_amf) 的 HDR 功能、MP4 复用器支持 LCEVC 音轨复用,等等。

https://www.phoronix.com/news/FFmpeg-9.0-Released
https://github.com/FFmpeg/FFmpeg/blob/n9.0/RELEASE_NOTES

#开源
Forwarded from 聚合解析姬
FFmpeg 9.0版本刚发布了。这个版本的代号是“Lei”
按照惯例,“Lei” 应该是哪个计算机科学家/数学家,可想了好久也对不起来这是谁。

查了一下FFmpeg的开发邮件列表,才发现原来是纪念已故的@雷霄骅 [蜡烛]。

他在 2013–2016 年间撰写了大量 FFmpeg API、源码分析及音视频编解码、封装和传输协议方面的中文教程与示例,帮助许多中国开发者入门音视频和 FFmpeg。于 2016 年疑似因过劳突然离世。
今年是离世10周年,FFmpeg用了这个大版本号来纪念他。

Source