User avatar
🪨 @Varpie@peculiar.florist
2y
GitHub a supprimé le repo de xz et suspendu le compte du mainteneur principal (qui n'était pas responsable des failles de sécurité) en plus du gars qui a introduit les failles de sécurité.

J'ai comme une impression de déjà vu...
Une petite piqûre de rappel que vos projets ne sont pas en sécurité chez GitHub, toujours avoir un miroir officiel où aller si Microsoft décide de vous supprimer.
⭐30
6
44
0
30
User avatar
Deuchnord @Deuchnord@mamot.fr
2y
@Varpie "banni le mainteneur principal (qui n'était pas responsable des failles de sécurité)"
tu tiens cette info d'où ?
1
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord Un post que j'ai vu passer ici... Peut-être que le compte du mainteneur principal a été rétabli depuis, je n'ai pas vérifié.
Ou bien si tu parles du fait qu'il n'était pas responsable des failles de sécurité, c'est un peu partout : le mainteneur principal a accepté Jia (le malfaiteur) en tant que mainteneur du projet il y a environ 2 ans, et ne semble pas directement impliqué dans l'ajout de code malicieux.
1
0
0
0

User avatar
Deuchnord @Deuchnord@mamot.fr
2y
@Varpie pardon, je voulais bien dire, où as-tu vu qu'il avait été banni ^^
Je demande, car je me documente sur le sujet pour une émission de veille que je prépare ^^

Edit : j'ai trouvé l'info ici :
tukaani.org/xz-backdoor/
:bolbheart:1
2
0
0
1
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord Parfait, une source fiable, j'espère que Lasse va la mettre à jour quand il y a du nouveau.
⭐1
1
0
0
1
User avatar
🪨 @Varpie@peculiar.florist
2y
@Deuchnord D'ailleurs je me rends compte que "banni" n'était probablement pas le bon terme, du coup j'ai corrigé mon post en mettant "suspendu" à la place.
0
0
0
0
User avatar
Blobster @blobster@infosec.exchange
2y
@Deuchnord @Varpie C'est intéressant d'avoir cette page web, mais vu les moyens déployés pour infiltrer l'écosystème autour de xz, on ne peut a priori pas exclure, à mon avis, que Jia Tan soit une “sock puppet” de Lasse (Jia Tan ayant visiblement plusieurs “sock puppets” qui sont intervenus à divers stades / dans divers projets pour aider à l'inclusion de la porte dérobée). Je ne le souhaite pas, évidemment, et je ne dis absolument pas que c'est le cas ! Mais sachant qu'une agence étatique est peut-être derrière tout ça, c'est tout à fait possible. 😐
0
0
0
0