Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
Asbest in der Immobilie?

Servus, ich nahm als Interessent an einer Immobilienbesichtigung Teil. Die Immobilie befindet sich im schwer renovierungsbedürftigen Zustand, da Sie durch ein Unwetter an Halt verlor und in Schräglage rutschte.

Die äußere Fassade ist mit Rissen überzogen und im inneren befand sich Schutt.

Mir ist das Baujahr unbekannt aber ich gehe schwer davon aus, dass dort Asbest verbaut wurde. Der Schornstein der Immobilie hat die charakteristische Farbe und ein Wabenmuster, was mir erst nach dem betreten auffiel, sonst hätte ich die Hölle niemals betreten! Der Anbieter selbst scheint ahnungslos, konnte keine Auskunft geben und hat nicht vor Asbest gewarnt, das Baujahr ist ihm wohl auch unbekannt.

Nachträglich habe ich über das innere nachgedacht und dort fielen mir keine typischen Anzeichen von Asbest auf. Die mir bekannteste Verwendung im Inneren, ist Asbest im Fußboden und in Heizkörpern.

Das Badezimmer wurde eventuell renoviert, hier gab es keine Holzfenster, sondern moderne. Wenn dort renoviert wurde, musste das Haus rein der Logik nach, vorher schon auf Asbest untersucht wurden sein, jedoch kennen erschreckend viele auch im 21 Jahrhundert, die Gefahren noch nicht!

Der Fußboden bestand aus PVC/Vinyl, der Eichenholz imitierte. (Beispiel der Optik: Eiche | Vinylboden kaufen bei HORNBACH)

Das geflieste Badezimmer schien modern, die Fliesen waren weiß. Nicht typisch, für Asbest, oder?

Noch eine Information, über die man mir vielleicht Aufschluss über das Baujahr und die Asbestwahrscheinlichkeit geben kann: Im nahezu gesamten Haus, fand Holz Verwendung! Die Fensterrahmen bestehen aus Holz (bis auf wenige Ausnahmen, zum Beispiel im Badezimmer), Türen bestehen aus Holz und sogar ein Paar der Wände, bestehen aus Holz!

So, Fragen besonders an die Experten!

Kann durch eine Schräglage Asbest im Inneren des Hauses freigesetzt werden, wenn dort Asbest enthalten ist?! Die inneren Wände schienen bis auf wenige Stellen intakt, die äußere Fassade bröckelte und riss!

Kann sich unter PVC Laminat, Asbest als Grundboden verbergen? Wenige Abschnitte hatten Schlaglöcher im Boden.

Fand Asbest Verwendung in Außenfassaden? Die Fassade war Glatt, keine Ziegel, Stein- oder offensichtliche Plattenfassade.

Wenn in der Immobilie Asbestfasern ausgetreten sind, wie Wahrscheinlich ist es, diese eingeatmet zu haben? Es nahmen mehrere Familien und Kinder an der Besichtigung Teil, die die Fasern potentiell aufgewirbelt haben.

Um rechtlichen Streitigkeiten vorzubeugen, werde ich keine Bilder anhängen, ich bitte dennoch um möglichst detaillierte Antworten. Danke!

Haus, Medizin, Gesundheit, Arbeit, Finanzen, Wohnung, Zukunft, wohnen, Angst, Sicherheit, bauen, Wirtschaft, Medikamente, Menschen, Bau, Wand, Handwerk, Deutschland, Recht, Immobilien, Renovierung, Psychologie, Asbest, Asbestsanierung, Baustoffe, Boden, Bodenbelag, Jura, Putz, Asbestplatten
Wie finde ich eine geeignete Schnittschutzhose? Was beachten?

Ich habe bisher tatsächlich immer ohne Schnittschutzhose gearbeitet, aber mich seit meinem Querschnittssyndrom mich bis jetzt noch immer nicht an die großere Kettensäge rangetraut, weil ich mittlerweile dadurch unsicher fühle, kann aber Laufen, aber halt unsicherer und schlechter als vorher (ich habe seitdem nur meine MINI-Kettensäge gebraucht, aber die hat natürlich kaum Power und die geht auch nur für dünnere Äste) . Meine Arme sind vollkommen unbeeinträchtigt: natürlich! Aber meine Standfestigkeit - Beine- ist beeinträchtigt- auch wenn ich die Kettensäge trocken - also nicht in Betrieb- für die gängigsten Schnitte führen kann. Aber in Betrieb ist das ja noch was anderes!

Und wenn das so ist, ist ein Schutz Pflicht, auch wenn in meinem Fall nicht gesetzlich vorgeschrieben.

Ich steige schon alleine nicht durch die Größenangaben durch.

Einige werden mit mir verständlichen Größen angeboten aber nicht alle. Und bei Latzhosen habe ich keine Ahnung , welche Größe geeignet wäre, trage sonst NIE Latzhosen.

Vermutlich wäre eine Latzhose geeigneter oder? Ich laufe normal mit Jogginghosen rum, weil die nicht rutschen. Mein Körper hat am ehesten eine Apfelform bzgl. Fettverteilung. An Jogginghosen trage ich L, XL nur selten XXL(am häufigsten echt L). An Oberteilen erst ab XXXL , Was nähme man dann für eine Größe?

Weitere Frage! Eigentlich wäre dann wohl auch ein Schnittschutz für die Füße sinnvoll. Oder? Was nimmt man da? Stahlkappen würden wohl eher nicht reichen, oder?

Falls es von Belang sein sollte (z.B. bzgl Größen): ich bin weiblich

Fitness, Sicherheit, Wald, Brennholz, Forst, Forstwirt, Forstwirtschaft, Kettensäge, Sägen
Meinung des Tages: Pannenserie beim zweitgrößten Flugzeughersteller der Welt - Würdet Ihr derzeit noch bedenkenlos mit Boeing-Maschinen fliegen?

Die Pannenserie bei Maschinen des Flugzeugherstellers Boeing reißt aktuell nicht ab. Kaum eine Woche vergeht ohne Negativmeldungen über Maschinen, die während des Fluges Teile verlieren. Hinzu kommt der mysteriöse Todesfall eines Whistleblowers, der gegen den US-Konzern aussagte. Wirken sich diese Meldungen auf Euer persönliches Sicherheitsempfinden aus und würdet Ihr weiterhin bedenkenlos mit Boeing-Maschinen fliegen?

Massive Sicherheitsprobleme bei Boeing-Maschinen

Bereits in den letzten Jahren war Boeing aufgrund von Defekten an den Maschinen häufiger in den Schlagzeilen, doch seit im Januar eine Boeing 737 Max kurz nach dem Start einen Teil des Rumpfes verlor, scheinen die Negativmeldungen kaum abzureißen. Ein solcher Vorfall mit dem Rumpf wiederholte sich vor wenigen Tagen bei einer Boeing 737-800. Bei einer anderen Maschine brach im Januar ein Teil der Kabinenwand heraus. In wieder einem anderen Fall stellte sich nach der Landung heraus, dass ein Teil des Außenpanels während des Fluges abgefallen war. Besonders in der Kritik steht die Boeing 737 Max, die aufgrund von Mängeln derzeit ein Drittel aller Sicherheitstests der amerikanischen Luftfahrtbehörde nicht besteht.

Ein Washington Post-Artikel und ein toter Whistleblower

Im Januar erschien in der Washington Post ein Artikel, in dem von drastischen Qualitätsmängel beim Boeing-Zulieferer Spirit Aerosystems gesprochen wird. Darin werden aktuelle und ehemalige Mitarbeiter des Zulieferers zitiert, die über unrealistische Produktionsquoten seitens Boeing sowie geforderte Kostensenkungen klagen, die ursächlich für die Qualitätsmängel seien. So äußert sich ein ehemaliger Qualitätsprüfer von Spirit Aerosystems beispielsweise so: “Es ist bei Spirit bekannt, dass man versetzt wird, wenn man zu viel Lärm macht und zu viel Ärger verursacht.” Das Brisante daran: Spirit Aerosystem fertigt unter anderem die Rumpfmodelle für Boeing, aufgrund derer es in den letzten Monaten wiederholt zu sicherheitsrelevanten Vorfällen kam.

Und dann wäre da auch noch der Fall des ehemaligen Boeing-Qualitätsmanagers John Barnett, dessen Leiche Anfang des Monats in seinem Auto auf einem Hotelparkplatz gefunden wurde - kurz nach seiner ersten Aussage in einem Prozess gegen Boeing. Den Gerichtsmedizinern zufolge handelte es sich um einen Selbstmord. Barnetts Freunde, Familie und Anwälte bezweifeln dies. Jahrelang kritisierte Barnett die Produktionsabläufe -und standards bei Boeing. Sein Vorwurf: Unter anderem seien teilweise minderwertige Teile aus Schrottbehältern in Flugzeugen verbaut worden, um Produktionsziele zu erfüllen. Boeing wies dies stets zurück. Eine Untersuchung aus dem Jahr 2017 durch die US-Luftfahrtbehörde bestätigte jedoch einige von Barnetts Vorwürfen. In seinem Prozess warf er Boeing vor, seine Karriere beeinträchtigt zu haben, aufgrund der Mängel, die er als Qualitätsmanager aufgedeckt habe.

Beschwichtigungsversuche seitens der Airline, Schadenfreude im Netz

Boeing kündigt unterdessen eine Untersuchung der jüngsten Vorfälle an. Zum Fall des Flugzeuges, das im März ein Außenpanel verloren hat, schreibt das Unternehmen: „Wir werden das Flugzeug gründlich untersuchen und alle erforderlichen Reparaturen durchführen, bevor es wieder in Betrieb genommen wird. Wir werden auch eine Untersuchung durchführen, um besser zu verstehen, wie dieser Schaden entstanden ist.“

Im Netz nimmt man die Schadens-Serie dagegen auch mit Humor. Es kursierten in den letzten Wochen unzählige Memes in den sozialen Netzwerken, die sich humoristisch mit der Pannenserie bei Boeing auseinandersetzten. So beispielsweise auch X(ehemals: Twitter)-Besitzer Elon Musk, der diesen Post über seinen Account auf dem Kurznachrichtendienst veröffentlichte.

https://twitter.com/elonmusk/status/1769197637440319718

Unsere Fragen an Euch: Wirkt sich die Pannenserie auf Euer subjektives Sicherheitsempfinden aus, wenn Ihr Flugreisen antretet? Achtet Ihr darauf, mit welchen Maschinen Ihr fliegt, wenn Ihr Flüge bucht? Sollten bestimmte Flugzeugmodelle wie die 737 Max Eurer Meinung nach ein vollständiges Flugverbot erhalten, bis Ursachen für die Pannenserie aufgeklärt ist? Was könnte grundsätzlich, damit Wettbewerbsdrucks und notwendige Kostensenkungen sich in der Luftfahrtindustrie nicht negativ auf die Sicherheit von Maschinen auswirken?

Wir freuen uns auf Eure Antworten!

Viele Grüße

Euer gutefrage Team

Quellen:

https://www.zdf.de/nachrichten/wirtschaft/unternehmen/boeing-737-max-faa-produktionsprobleme-100.html

https://www.heise.de/news/Wall-Street-Journal-Strukturelle-Qualitaetsmaengel-bei-Boeing-Zulieferer-9597079.html

https://www.heise.de/news/Weitere-Boeing-Maschine-verliert-ein-Rumpfteil-9657041.html

https://www.t-online.de/nachrichten/panorama/menschen-schicksale/id_100366104/suizid-von-boeing-whistleblower-john-barnett-freundin-zweifelt.html

https://www.businessinsider.de/wirtschaft/international-business/neue-boeing-panne-flugzeug-verliert-im-flug-ein-aussenpanel/

Bild zum Beitrag
Ja, die Vorfälle beeinträchtigen mein Sicherheitsempfinden 48%
Nein, mein Sicherheitsempfinden ist nicht beeinträchtigt 42%
Andere Meinung 10%
Twitter, Flugzeug, Lufthansa, Angst, Sicherheit, Politik, Psychologie, Flugangst, Boeing, Flugsicherheit, Journalismus, Kapitalismus, Pilot, Boeing 737, whistleblower, Elon Musk, Boeing 737 MAX, Meinung des Tages
Gibt es Vereine, die darauf spezialisiert sind, freiwillig in der Freizeit Falschparker und generelle Ordnungswidrigkeiten beim Ordnungsamt zu melden?

Hallo,

ich bin am Überlegen, ob ich einem Verein beitreten soll oder eher selbst einen gründen soll. Da ich in meiner Freizeit als eine vorbildliche Bürgerin für Recht und Ordnung sorge und die Straßen in meiner Gegend sicherer gestalte, würde ich dies gerne ausweiten. Beispielsweise kommen leider häufiger potentielle gefahrenerzeugende Ordnungswidrigkeiten vor wie zum Beispiel: abgelaufener TÜV, Parken auf dem Fahrrad/Gehweg, Parken oder falsches Parken an einem absolutem Halte/Parkverbot, Parken an Kreuzungen, Nicht genügende Distanz zum Bordstein beim Parken beachtet oder das Verkehrsschild nicht richtig beachtet und somit die Maße nicht eingehalten etc. Darüber hinaus melde ich auch diejenigen, die behaupten, sie müssen mit ihren Hunden ohne Leine Gassi gehen oder sich auf einem Kinderspielplatz befinden. Bei einigen meiner Nachbarn wurde zum Beispiel die Hundesteuer nicht beachtet, das habe ich dann auch direkt gemeldet.

Wir haben eben in Deutschland nicht unnötigerweise Gesetze, die beachtet werden müssen, um als Präventionsmaßnahme sichere Zonen zu schaffen, die Menschenleben retten.

Ich weiß lediglich, dass es die Wegeheld App gibt, mit der man sehr einfach digital Ordnungswidrigkeiten bzgl. des Straßenverkehrs melden kann. Diese App wird auch sehr häufig von mir verwendet und ist absolut empfehlenswert.

Nun würde es mich sehr interessieren, ob es diesbezüglich bereits Vereine gibt

Auto, Ordnung, Sicherheit, Verein, Recht, Gesetz, Anzeige, Bürger, delikt, Falschparken, Halteverbot, Ordnungsamt, Ordnungswidrigkeit, Strafe, Straßenverkehr, Fahrbahn

Meistgelesene Fragen zum Thema Sicherheit