Lese-Ansicht

DMA und Geräteneutralität +++ Abstimmung über CRA & PLD +++ EU-Wahlen: aktiv werden!

DMA und Geräteneutralität +++ Abstimmung über CRA & PLD +++ EU-Wahlen: aktiv werden!

Im letzten Monat trat der DMA in Kraft, wir haben eine Website zur Geräteneutralität eingerichtet, das EU-Parlament hat über den CRA und die PLD abgestimmt und wir haben einen Leitfaden für die bevorstehenden EU-Wahlen veröffentlicht. Sehen Sie sich die Videos aus unseren Devrooms auf der FOSDEM an!

Lassen wir die Geräteneutralität in Europa Wirklichkeit werden!

Am 7. März letzten Jahres ist in der Europäischen Union der Digital Markets Act (DMA) in Kraft getreten. Dieser Meilenstein markiert den Beginn der Geräteneutralität als greifbare Realität in der Europäischen Union. Die FSFE begrüßt die neue Gesetzgebung, aber wir möchten anmerken, dass dies nur der erste Schritt ist, und dass weiteres Engagement notwendig ist!Lesen Sie diesen Artikel um mehr zu erfahren.

Um das öffentliche Bewusstsein für die Geräteneutralität zu schärfen, hat die FSFE deviceneutrality.org ins Leben gerufen. Diese Seite bietet detaillierte Einblicke in das Thema Geräteneutralität und Freie Software, Werbematerial zum Herunterladen und weitere Möglichkeiten zur Verbreitung des Themas. Probieren Sie es aus!

CRA & PLD Abstimmung im Europäischen Parlament

Das Europäische Parlament hat am 12. März über den Cyber Resilience Act (CRA) und die Produkthaftungsrichtlinie (PLD) abgestimmt. Hinsichtlich der Einführung von Haftungsregeln für Software wurde eine weitreichende Ausnahme für Freie Software gemacht, so dass nach langen und intensiven Debatten einzelne Entwickler und gemeinnützige Arbeit geschützt sind. Wir werden daher die Umsetzung genau beobachten und darauf achten, ob die Softwarefreiheit entsprechend geschützt wird.

Lesen Sie die vollständige Erklärung der FSFE

Sehen Sie sich die Aufzeichnungen von der FOSDEM an!

Haben Sie die FOSDEM 2024 verpasst oder hatten Sie nicht die Möglichkeit, an den Devrooms teilzunehmen, an denen wir mitgewirkt haben? Wir haben die Aufzeichnungen für Sie bereitgestellt.

Wir haben wieder den inzwischen wohlbekannten Devroom "Legal & Policy Issues" mitorganisiert. Die Diskussionen in diesem Programm behandelten wichtige Themen für die Softwarefreiheit, wie CRA, RHEL und die Beendigung der Rechte unter der GPL. Darüber hinaus halfen wir bei der Organisation eines Devrooms über Freie Software in der europäischen Gesetzgebungslandschaft.

Werden Sie aktiv bei den Wahlen in der Europäischen Union!

Die europäischen Bürgerinnen und Bürger werden vom 6. bis 9. Juni 2024 zu den Wahlurnen gehen, um ihre zukünftigen Vertreter im Europäischen Parlament zu wählen. In der heißen Phase des Wahlkampfs ist es wichtig, aktiv zu werden und dafür zu sorgen, dass die Softwarefreiheit Teil der breiten politischen Debatte ist.

Wie können Sie das tun? Hier finden Sie praktische Vorschläge, wie Sie sich in den kommenden Monaten für Freie Software einsetzen können! Ihre Unterstützung bei der Übersetzung des Leitfadens wäre eine große Hilfe, um so viele europäische Bürger wie möglich zu erreichen!

Neuigkeiten von ZOOOM

Im Rahmen ihrer Zusammenarbeit mit dem Zooom-Konsortium hat die FSFE vier Kapitel in zwei umfassenden Berichten zu rechtlichen und wirtschaftlichen Aspekten Freier Software erstellt. Diese Berichte befassen sich mit einer breiten Themenpalette und liefern empirische Daten zu Freie- Software-Themen in Europa in Bezug auf kritische Technologien, wie z.B. KI. Die FSFE hat außerdem eine Studie darüber beigesteuert, wie der Begriff "offen" fälschlicherweise für KI-Projekte verwendet wird, die keine Freie Software sind.

Vergangene und kommende Veranstaltungen

Am Wochenende des 16. und 17. März besuchten einige unserer Mitarbeiter zusammen mit Freiwilligen die Chemnitzer Linux-Tage! Wir haben uns sehr gefreut, so viele von Ihnen zu treffen und mit Ihnen über so viele Themen rund um die Softwarefreiheit zu sprechen. Wir standen auch auf der Bühne, um über Youth Hacking 4 Freedom zu informieren!

"Ada & Zangemann - Eine Geschichte von Software, Skateboards und Himbeereis" kommt nach Belgien! Besuchen Sie die Lesung in Brüssel am Donnerstag, den 4. April um 15:00 Uhr!

Am 15. und 16. April findet die foss-north im Chalmers Conference Centre in Göteborg, Schweden, statt. Die Veranstaltung wird als Präsenzveranstaltung durchgeführt.. Weitere Informationen

Zitat des Monats

Die Lösungen von morgen müssen mit öffentlichem Code entwickelt werden. Dies nicht nur, um eine vernünftige Verwendung öffentlicher Gelder zu gewährleisten, sondern auch, um die Wahlfreiheit zu fördern und die Bindung an bestimmte Anbieter zu vermeiden.

~ EU-Kommissar Johannes Hahn zum Thema "Öffentliches Geld, öffentlicher Code".

Tragen Sie zu unserem Newsletter beir

Wir würden uns freuen, von Ihnen zu hören. Wenn Sie uns Ihre Gedanken, Bilder oder Neuigkeiten mitteilen möchten, senden Sie uns diese bitte an newsletter@fsfe.org. Sie können uns auch unterstützen, einen Beitrag zu unserer Arbeit leisten und unserer Gemeinschaft beitreten. Wir möchten unserer Gemeinschaft und allen Freiwilligen, Unterstützern und Spendern danken, die unsere Arbeit möglich machen. Ein besonderer Dank geht an unsere Übersetzer, die es Ihnen ermöglichen, diesen Newsletter in Ihrer Muttersprache zu lesen.

Ihre Redakteure, Ana and Tommi

Support FSFE

  •  

Steam unter Linux kratzt wieder an den 2 %

Nach einem kleinen Rücksetzer im Februar ist Steam auf Linux im März 2024 wieder knapp an die 2 % herangerückt. Nun muss man dazu sagen, dass diese Umfragen mit Vorsicht zu genießen sind, da nicht alle Steam-User gefragt werden und nicht alle, die gefragt werden, teilnehmen müssen. Dennoch sind die Steam-Statistiken ein guter Indikator, wie es um Linux und Spiele steht. Die Umfrage im März hat einen Marktanteil von 1,94 % ergeben (Februar 2024 1,76 %). Damit ist Steam unter […]

Der Beitrag Steam unter Linux kratzt wieder an den 2 % ist von bitblokes.de.

  •  

Linux Mint 22 wird Thunderbird als .deb-Paket bieten

Der Monatsbericht von Linux Mint ist da und es gibt einige Neuigkeiten bezüglich Linux Mint 22, das bekanntlich auf Ubuntu 24.04 LTS Noble Numbat basieren wird. Zunächst einmal gibt es Verbesserungen, dass sich Installationen von Linux Mint 22 besser lokalisieren lassen und weniger Speicherplatz als bisher benötigen. Vorinstallierte Pakete für andere Sprachen als Englisch und die von Dir gewählte Sprache werden am Ende der Installation entfernt. Laut eigenen Angaben wird durch das Entfernen dieser Pakete in Linux Mint 22 nach […]

Der Beitrag Linux Mint 22 wird Thunderbird als .deb-Paket bieten ist von bitblokes.de.

  •  

Kali von xz-utils Backdoor betroffen, Debian / Ubuntu nicht

Bei Technik-affinen Leuten wie die Leser dieses Blogs dürfte sich bereits wie ein Lauffeuer verbreitet habe, dass das weit verbreitete Paket xz-utils (Datenkompressions-Tools), beginnend mit den Versionen 5.6.0 bis 5.6.1, eine Backdoor hat (CVE-2024-3094). Diese Hintertür könnte es einem böswilligen Akteur ermöglichen, die sshd-Authentifizierung zu kompromittieren. Damit könnte sie oder er unbefugten Fernzugriff auf das gesamte System erhalten. Die gute Nachricht ist, dass aktuelle LTS-Versionen von Ubuntu nicht betroffen sind. Das gilt auch für Linux Mint und die stabile Version […]

Der Beitrag Kali von xz-utils Backdoor betroffen, Debian / Ubuntu nicht ist von bitblokes.de.

  •  

Backdoor in xz gefunden

Die weitverbreiteten Datenkompressionswerkzeuge XZ Utils (früher LZMA Utils) enthalten in Version 5.6 eine Backdoor. Ziel der Backdoor ist nach aktuellem Kenntnisstand eine Kompromittierung von SSH-Servern. Dies wurde gestern auf der oss-security-Mailingliste von Andres Freund nebst einer umfangreichen Analyse des Sachverhalts bekannt gegeben. Durch den Einsatz der Werkzeuge in Linux-Distributionen haben wir hier einen Fall einer Supply-Chain-Attacke. Red Hat hat dem Vorfall die CVE-Nummer CVE-2024-3094 vergeben.

Vorab eine Liste mit weiteren Links:

Wirkungsweise

Dabei wird die Backdoor nur unter bestimmten Bedingungen ausgeführt, wie das FAQ beschreibt. Im Wesentlichen muss argv[0] auf /usr/sbin/sshd gesetzt sein und eine Reihe an Umgebungsvariablen entweder gesetzt oder nicht gesetzt sein. Normalerweise hängt OpenSSH nicht von liblzma ab. Einige Distributoren patchen OpenSSH allerdings so, dass systemd-Notifcations funktioniert, welches wiederum auf liblzma setzt und die Backdoor möglich macht. Technisch werden einige Checks durchgeführt und anschließend mittels IFUNC Bibliotheksaufrufe umgeleitet. Dies betrifft nach aktuellem Stand auch Aufrufe während der Kryptoroutinen bei der SSH-Authentifizierung.

Betroffenheit

Der Wirkungsweise der Payload ist noch nicht abschließend geklärt. Besonders auch aus diesem Grund wird ein unverzügliches Update angeraten. Im Folgenden einige unverbindliche Faktoren, die eine Verwundbarkeit wahrscheinlich machen. Auf diese Weise kann man priorisieren, welche Systeme zuerst aktualisiert werden sollten.

Versionierte Distros wie z. B. Debian oder RHEL sind nach aktuellem Kenntnisstand mit ihren stabilen Versionen nicht direkt betroffen, da die Versionen 5.6 noch keinen Einzug in das System gefunden haben. Die Testing-Versionen dieser Distros wie z. B. Debian Sid wurden allerdings aktualisiert und sind betroffen.

Rolling-Release-Distros sind naturgemäß auch betroffen, wenn sie schon Version 5.6 in ihre Pakete aufgenommen haben. Dies betrifft zum Beispiel Arch Linux oder Gentoo. Da allerdings einige Distributionen wie Arch Linux OpenSSH nicht gegen liblzma linken, wird die Bibliothek nicht direkt in die Ausführung der Komponenten eingebunden.

Nach aktuellem Stand wird eine Verwundbarkeit besonders kritisch, wenn auf dem betroffenen Host ein öffentlich erreichbarer SSH-Server läuft, da die oben beschriebenen Faktoren ein Laden der Payload auslösen können.

Wie kam es?

Aufgefallen ist die Backdoor nur durch Zufall durch das Debugging von Performanceproblemen, die durch die Backdoor verursacht wurden. Die Backdoor wurde obfuskiert im Rahmen von Buildskripten untergebracht, sodass aufgrund der Komplexität die Lücken noch nicht direkt aufgefallen sind.

Das Repository hinter xz kann als kompromittiert gesehen werden und ist auch auf GitHub schon gesperrt worden. Auffällig ist, dass die Backdoor in den Tarballs der Releases enthalten war, nicht jedoch im Repository-Dump selber. Auch personell gab es einige Auffälligkeiten, da es vor kurzem einen Maintainerwechsel beim Projekt gab und die Lücken vom neuen Maintainer, der seit 2 Jahren am Projekt mitarbeitet, zumindest begünstigt wurden. Die Art und Weise lässt auch auf ein koordiniertes, von langer Hand geplantes Vorgehen schließen.

Einfluss und Folgen

Das große Ganze ist ein Paradebeispiel von xkcd 2347 "Dependency". Wir sehen hier Live ein Beispiel einer Supply-Chain-Attacke. Ein kleines, scheinbar unbedeutendendes Projekt wird übernommen, nur um strategisch Commits zu platzieren, die automatisch "flussabwärts" ihren Weg in größere Distributionen finden, die allesamt auf das Projekt setzen. Alles passiert trotz Open Source. Besonders pikant: der Maintainer hat aktiv versucht, die Backdoor-begünstigenden Umgebungsfaktoren, konkret das Umbiegen von Bibliotheksaufrufen mittels ifunc, in Fuzzing-Projekten wie oss-fuzz, die aktiv nach sowas suchen, zu deaktivieren.

Software wird immer bedeutender und benötigt Vertrauen. Dabei ist jetzt schon klar, dass niemand selber solch komplexe Systeme von alleine bauen kann. Aber auch die Kontrolle der Quellen ist eine große Herausforderung. Neue Gesetzgebung wie der geplante Cyber Resilience Act in der EU versuchen in der Industrie Anreize zu schaffen, die Softwarequalität zu erhöhen.

Diese Attacke konnte einigermaßen abgewendet werden, sollte die umfassende Analyse der Payload keine belastenden Neuigkeiten hervorbringen. Eines ist aber auch klar: Die Angreifer studieren das Verhalten der Verteidiger und werden in Zukunft ihre Vorgehensweise dahingehend optimieren, nicht so einfach mehr gefunden zu werden. Es ist also möglich, Backdoors in so ein Ökosystem hineinzuschummeln. Umso besser müssen aber die Identifikations- und Abwehrmöglichkeiten werden, damit solche Angriffe wirksam verhindert werden können.

  •  

Nextcloud – Updates für Hub 6 und 7 – EOL für Hub 4

Es handelt sich um Wartungsversionen und die laufen normalerweise schnell und problemlos durch. Die Updates bringen verschiedene Korrekturen und Leistungsverbesserungen in allen unterstützten Versionen von Nextcloud Hub. In Versionsnummern gibt es ab sofort Nextcloud 26.0.13, 27.1.8 sowie 28.0.4. Ich habe es schon mehrmals erwähnt, finde den Mix aus Hub und Versionsnummern echt verwirrend, zumal eine große Versionsnummer nicht zwingend eine große Hub-Nummer repräsentiert. Klar, es ist ein kosmetisches Problem, aber weniger Verwirrung wäre dennoch besser. Nextcloud 26 hat ihr Lebensende […]

Der Beitrag Nextcloud – Updates für Hub 6 und 7 – EOL für Hub 4 ist von bitblokes.de.

  •  

Linux und Virenschutz - So nutzt Du Deinen Linux-Desktop-Rechner sicher!

💾

Wenn Du das Video unterstützen willst, dann gib bitte eine Bewertung ab, und schreibe einen Kommentar. Vielen Dank!

Links:
-------------------------------------

Passwortmanager KeepassXC: https://youtu.be/kQzOQoIo9q8?si=RUvMBxWMKistEE3f
Backups unter Linux: https://youtu.be/kgaOQ3pLZaI?si=gU1Og1nohtlE5MGr
ClamAV: https://www.clamav.net/
Linux-Guides Merch*: https://linux-guides.myspreadshop.de/
Professioneller Linux Support*: https://www.linuxguides.de/linux-support/
Linux-Arbeitsplatz für KMU & Einzelpersonen*: https://www.linuxguides.de/linux-arbeitsplatz/
Linux Mint Kurs für Anwender*: https://www.linuxguides.de/kurs-linux-mint-fur-anwender/
Offizielle Webseite: https://www.linuxguides.de
Forum: https://forum.linuxguides.de/
Unterstützen: http://unterstuetzen.linuxguides.de
Mastodon: https://mastodon.social/@LinuxGuides
X: https://twitter.com/LinuxGuides
Instagram: https://www.instagram.com/linuxguides/
Kontakt: https://www.linuxguides.de/kontakt/

Haftungsausschluss:
-------------------------------------
Das Video dient lediglich zu Informationszwecken. Wir übernehmen keinerlei Haftung für in diesem Video gezeigte und / oder erklärte Handlungen. Es entsteht in keinem Moment Anspruch auf Schadensersatz oder ähnliches.

*) Werbung
  •  

Kodi stellt offizielles Ubuntu PPA ein – Flatpak als Ersatz

Nutzer von Ubuntu und Derivaten wie Linux Mint konnten immer auf das praktische und offizielle Kodi PPA zurückgreifen. Damit konntest Du neuere und weniger verfälschte Versionen von Kodi installieren und nutzen. Allerdings wird das Kodi PPA nun leider eingestellt. Der Aufwand ist laut eigenen Angaben zu hoch. Das Team bedankt sich bei wsnipex, der das PPA so viele Jahre lang gewartet und unzähligen Nutzern unermüdlich zur Verfügung gestellt hat. Nutzt Du das PPA, dann bekommst Du ab sofort also keine […]

Der Beitrag Kodi stellt offizielles Ubuntu PPA ein – Flatpak als Ersatz ist von bitblokes.de.

  •  

LibreOffice 24.2.2 Community und 7.6.6 veröffentlicht

The Document Foundation hat gleich zwei Bugfix-Releases gemeinsam veröffentlicht. Das sind genauer gesagt LibreOffice 24.2.2 Community sowie LibreOffice 7.6.6 Community. Beides sind Wartungsversionen, die Bugs ausbessern, um die Qualität und Kompatibilität zu verbessern. Bei LibreOffice 24.2.2 wurden insgesamt 77 Bugs ausgebessert. Du findest beide Versionen ab sofort im Download-Bereich der Projektseite. TDF rät allen Usern, sobald wie möglich zu aktualisieren. Bezüglich Betriebssysteme benötigst Du mindestens Microsoft Windows 7 SP1 und Apple macOS 10.15. Bei Linux kommt es darauf an, ob […]

Der Beitrag LibreOffice 24.2.2 Community und 7.6.6 veröffentlicht ist von bitblokes.de.

  •  

Kostenlose VPN-Apps auf Google Play machen Smartphones zu Proxys

Auf Google Play wurden mehrere kostenlose Android-VPN-Apps gefunden, die Smartphones ohne Wissen der Anwender in bösartige Proxys verwandeln. Dazu wird Proxylib benutzt. Proxylib infiziert Android-Geräte mit einer Software, die bösartige Aktivitäten wie Werbebetrug, Bot-Nutzung oder gefährlichere Vorgänge wie die Verbreitung von Malware und Phishing-Kampagnen verschleiert. Dabei leitet das Programm den Traffic über die infizierten Android-Geräte. Der Datenverkehr sieht dann legitim aus und es scheint, er stammt aus einer Quelle, die nicht gesperrt ist. Schließlich kommt der Traffic von einer privaten […]

Der Beitrag Kostenlose VPN-Apps auf Google Play machen Smartphones zu Proxys ist von bitblokes.de.

  •  

Tails 6.1 – Update für Tor Browser

Es gab schon diverse ziemlich übersichtliche Updates für Tails (The Amnesic Incognito Live System). Das Changelog für Tails 6.1 ist ebenfalls kurz. Der Screenshot fasst wirklich alle Änderungen und Neuerungen zusammen. Der Tor Browser wurde auf 13.0.13 aktualisiert und Thunderbird ist nun in Version 115.9.0 enthalten. Ende der Durchsage. Laut Changelog hat das Entwickler-Team allerdings auch einige Bugs ausgebessert, die ziemlich nervig klingen. Ich bin auf keinen dieser Bugs gestoßen, aber gut, dass das nicht mehr der Fall sein kann. […]

Der Beitrag Tails 6.1 – Update für Tor Browser ist von bitblokes.de.

  •  
❌