Компания Canonical представила проект по разработке транслятора с Си на Rust
Компания Canonical анонсировала проект, развиваемый совместной с Бристольским университетом и нацеленный на разработку инструментария для автоматической трансляции кода с языка Си на Rust. Проект ориентирован на перевод больших репозиториев, содержащих сотни тысяч строк кода на Си, в безопасное (без unsafe-операций) и легко сопровождаемое представление на языке Rust. Canonical профинансирует работу исследователей над проектом в течение 3 лет. Развиваемая технология будет опробована для перевода на Rust пакетов AppArmor и snap-confine, чтобы проверить применимость метода к реальным системным компонентам.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66099
Компания Canonical анонсировала проект, развиваемый совместной с Бристольским университетом и нацеленный на разработку инструментария для автоматической трансляции кода с языка Си на Rust. Проект ориентирован на перевод больших репозиториев, содержащих сотни тысяч строк кода на Си, в безопасное (без unsafe-операций) и легко сопровождаемое представление на языке Rust. Canonical профинансирует работу исследователей над проектом в течение 3 лет. Развиваемая технология будет опробована для перевода на Rust пакетов AppArmor и snap-confine, чтобы проверить применимость метода к реальным системным компонентам.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66099
❤1
📰 I ditched three subscription services with a $15 Raspberry Pi Zero 2W, and my setup is bulletproof
A tiny DietPi and Docker base turns a Raspberry Pi Zero 2W into a privacy-first hub for passwords and PDFs.
🔗 Source:
#raspberry
👉@sysadminoff
https://www.xda-developers.com/my-pi-zero-2w-runs-the-three-services-i-actually-use/
A tiny DietPi and Docker base turns a Raspberry Pi Zero 2W into a privacy-first hub for passwords and PDFs.
🔗 Source:
#raspberry
👉@sysadminoff
https://www.xda-developers.com/my-pi-zero-2w-runs-the-three-services-i-actually-use/
XDA
I ditched three subscription services with a $15 Raspberry Pi Zero 2W, and my setup is bulletproof
A tiny DietPi and Docker base turns a Raspberry Pi Zero 2W into a privacy-first hub for passwords and PDFs.
📰 Two Very Exciting Memory Management Optimizations Going Into Linux 7.3
Andrew Morton on Tuesday sent out all of the memory management "MM" updates for the Linux 7.3 merge window. The MM pull was particularly heavy as he noted 1,250 "added-to-MM" emails were sent out this cycle compared to 920 the prior cycle. With a lot of patch churn, he also turned to Google's Gemini AI for writing his patch summaries.
🔗 Source:
#linux
👉@sysadminoff
https://www.phoronix.com/news/Linux-7.3-MM
Andrew Morton on Tuesday sent out all of the memory management "MM" updates for the Linux 7.3 merge window. The MM pull was particularly heavy as he noted 1,250 "added-to-MM" emails were sent out this cycle compared to 920 the prior cycle. With a lot of patch churn, he also turned to Google's Gemini AI for writing his patch summaries.
🔗 Source:
#linux
👉@sysadminoff
https://www.phoronix.com/news/Linux-7.3-MM
Phoronix
Two Very Exciting Memory Management Optimizations Going Into Linux 7.3
Andrew Morton on Tuesday sent out all of the memory management 'MM' updates for the Linux 7.3 merge window
Windows 11 is removing Drag Tray after it disrupted ordinary file moves
Microsoft is removing the Windows 11 Drag Tray, the file-sharing panel that appeared when users dragged files toward the top of the screen, after strongly negative Insider feedback. The feature will disappear from preview builds first, while Microsoft considers a different sharing experience for a future update.
Source
👉@sysadminoff
https://4sysops.com/archives/windows-11-is-removing-drag-tray-after-it-disrupted-ordinary-file-moves/
Microsoft is removing the Windows 11 Drag Tray, the file-sharing panel that appeared when users dragged files toward the top of the screen, after strongly negative Insider feedback. The feature will disappear from preview builds first, while Microsoft considers a different sharing experience for a future update.
Source
👉@sysadminoff
https://4sysops.com/archives/windows-11-is-removing-drag-tray-after-it-disrupted-ordinary-file-moves/
How to Manage Vulnerabilities Across Multiple Linux Distributions
The post How to Manage Vulnerabilities Across Multiple Linux Distributions first appeared on Tecmint: Linux Howtos, Tutorials & Guides .Linux has long been the operating system of choice for servers, databases, containers, and cloud workloads. For some time, it
The post How to Manage Vulnerabilities Across Multiple Linux Distributions first appeared on Tecmint: Linux Howtos, Tutorials & Guides.
👉@sysadminoff
https://www.tecmint.com/linux-vulnerability-management/
The post How to Manage Vulnerabilities Across Multiple Linux Distributions first appeared on Tecmint: Linux Howtos, Tutorials & Guides .Linux has long been the operating system of choice for servers, databases, containers, and cloud workloads. For some time, it
The post How to Manage Vulnerabilities Across Multiple Linux Distributions first appeared on Tecmint: Linux Howtos, Tutorials & Guides.
👉@sysadminoff
https://www.tecmint.com/linux-vulnerability-management/
How to Manage Vulnerabilities Across Multiple Linux Distributions
Learn how ManageEngine Vulnerability Manager Plus helps secure multi-distro Linux environments with risk-based vulnerability assessment, automated patching, and continuous monitoring.
📰 Garuda Linux Temeraire Released with New CachyOS-Based Kernel, Plasma Login Manager
Garuda Linux Temeraire arrives with a new CachyOS-based kernel, Plasma Login Manager, revamped Hyprland setup, and major tooling changes.
🔗 Source:
#kernel #linux #plasma
👉@sysadminoff
https://linuxiac.com/garuda-linux-temeraire-released-with-new-cachyos-based-kernel/
Garuda Linux Temeraire arrives with a new CachyOS-based kernel, Plasma Login Manager, revamped Hyprland setup, and major tooling changes.
🔗 Source:
#kernel #linux #plasma
👉@sysadminoff
https://linuxiac.com/garuda-linux-temeraire-released-with-new-cachyos-based-kernel/
Linuxiac
Garuda Linux Temeraire Released with New CachyOS-Based Kernel, Plasma Login Manager
Garuda Linux Temeraire arrives with a new CachyOS-based kernel, Plasma Login Manager, revamped Hyprland setup, and major tooling changes.
Chrome may let Gemini use saved passwords to complete web tasks
Google is testing a Chrome feature that would let its Gemini “Spark” agent use selected saved passwords to sign in to websites and complete multi-step tasks. The capability remains experimental and requires users to approve each action, but it would give an AI agent access to credentials that were previously confined to Chrome’s password manager.
Source
👉@sysadminoff
https://4sysops.com/archives/chrome-may-let-gemini-use-saved-passwords-to-complete-web-tasks/
Google is testing a Chrome feature that would let its Gemini “Spark” agent use selected saved passwords to sign in to websites and complete multi-step tasks. The capability remains experimental and requires users to approve each action, but it would give an AI agent access to credentials that were previously confined to Chrome’s password manager.
Source
👉@sysadminoff
https://4sysops.com/archives/chrome-may-let-gemini-use-saved-passwords-to-complete-web-tasks/
Опубликован KDE Gear 26.08, набор приложений от проекта KDE
После четырёх месяцев разработки представлено августовское сводное обновление приложений KDE Gear 26.08, развиваемых проектом KDE. В составе набора опубликованы выпуски более 250 программ, библиотек и плагинов. Информацию о наличии Live-сборок с новыми выпусками приложений можно получить на данной странице. Новые версии отдельных приложений можно загрузить из каталогов Flathub и SnapCraft.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66105
После четырёх месяцев разработки представлено августовское сводное обновление приложений KDE Gear 26.08, развиваемых проектом KDE. В составе набора опубликованы выпуски более 250 программ, библиотек и плагинов. Информацию о наличии Live-сборок с новыми выпусками приложений можно получить на данной странице. Новые версии отдельных приложений можно загрузить из каталогов Flathub и SnapCraft.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66105
Проект SoLo развивает загрузчик системных so-библиотек для полностью статических Linux-программ
Опубликован проект SoLo, позволяющий полностью статическим Linux-программам, собранным с musl, загружать через dlopen() установленные в системе glibc-библиотеки, в первую очередь GPU-драйверы. Обычно статическая сборка несовместима с драйверами Vulkan и OpenGL, которые дистрибутивы поставляют в виде разделяемых библиотек, собранных с glibc. SoLo снимает это ограничение при помощи встроенного в исполняемый файл загрузчика ELF и прослойки, транслирующей вызовы glibc в musl-рантайм процесса — сам glibc в процесс не загружается, второго libc в процессе не появляется. Код написан на C++ и распространяется под лицензией MIT.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66103
Опубликован проект SoLo, позволяющий полностью статическим Linux-программам, собранным с musl, загружать через dlopen() установленные в системе glibc-библиотеки, в первую очередь GPU-драйверы. Обычно статическая сборка несовместима с драйверами Vulkan и OpenGL, которые дистрибутивы поставляют в виде разделяемых библиотек, собранных с glibc. SoLo снимает это ограничение при помощи встроенного в исполняемый файл загрузчика ELF и прослойки, транслирующей вызовы glibc в musl-рантайм процесса — сам glibc в процесс не загружается, второго libc в процессе не появляется. Код написан на C++ и распространяется под лицензией MIT.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66103
❤1
Dynamic clock, calendar and weather icons extension adds new styles
You can bring Ubuntu’s clock, calendar and weather app icons to life with the Dynamic Calendar, Clocks and Weather Icons [Reborn] GNOME Shell extension – which has been updated with new icon styles. The extension already provided Yaru, Adwaita, Paprius, Big Sur and a couple of other icon styles built-in (they don’t depend on the icon sets themselves), so you can see real-time clock, date and weather conditions on app icons that look like the static originals. Two new icon styles were added in the latest update, v9, released this week (17 August 2026), Stylish and Pure: In my screenshot […]
You're reading Dynamic clock, calendar and weather icons extension adds new styles, a blog post from OMG! Ubuntu. Do not reproduce elsewhere without permission.
👉@sysadminoff
https://www.omgubuntu.co.uk/2026/08/dynamic-icons-gnome-extension-updated
You can bring Ubuntu’s clock, calendar and weather app icons to life with the Dynamic Calendar, Clocks and Weather Icons [Reborn] GNOME Shell extension – which has been updated with new icon styles. The extension already provided Yaru, Adwaita, Paprius, Big Sur and a couple of other icon styles built-in (they don’t depend on the icon sets themselves), so you can see real-time clock, date and weather conditions on app icons that look like the static originals. Two new icon styles were added in the latest update, v9, released this week (17 August 2026), Stylish and Pure: In my screenshot […]
You're reading Dynamic clock, calendar and weather icons extension adds new styles, a blog post from OMG! Ubuntu. Do not reproduce elsewhere without permission.
👉@sysadminoff
https://www.omgubuntu.co.uk/2026/08/dynamic-icons-gnome-extension-updated
Qualcomm pulls Snapdragon C benchmarks for idle apps and web browsing
Qualcomm has quietly withdrawn two Snapdragon C power-efficiency benchmarks nearly a week after publishing them, removing results for idle apps and web browsing from its budget-laptop presentation. The company says the revision improves clarity and relevance, but the change leaves important questions about the $300-class Windows chip unanswered.
Source
👉@sysadminoff
https://4sysops.com/archives/qualcomm-pulls-snapdragon-c-benchmarks-for-idle-apps-and-web-browsing/
Qualcomm has quietly withdrawn two Snapdragon C power-efficiency benchmarks nearly a week after publishing them, removing results for idle apps and web browsing from its budget-laptop presentation. The company says the revision improves clarity and relevance, but the change leaves important questions about the $300-class Windows chip unanswered.
Source
👉@sysadminoff
https://4sysops.com/archives/qualcomm-pulls-snapdragon-c-benchmarks-for-idle-apps-and-web-browsing/
Выходит X.Org Server 26.1 RC1 с новыми фичами
Это касается всех оставшихся не-Xwayland серверов, включая Xorg,
Xephyr, Xnest, Xvfb, Xwin (Microsoft Windows) and Xquartz (MacOS).
Некоторые наиболее значимые изменения по сравнению с xorg-server 21.1:
Удалена поддержка системы сборки autoconf/automake, теперь используется meson
Добавлена поддержка событий DPMSInfoNotify от DPMS 1.2
Добавлена поддержка XFixes 6.1 и AllowForceTerminate параметра в xorg.conf
По умолчанию запрещены byte-swapped клиенты
По умолчанию запрещены подключения к серверу шрифтов
Xorg: Добавлена платформа DRM для BSD
Xorg: Перемещены файлы логов непривилегерованного пользователя по умолчанию в $XDG_STATE_HOME/xorg
Xvfb: Добавлена поддержка множества CRTC
Xvfb: Поддерживает до 13 кнопок мыши
Добавлено больше тестов
Оно живое :)
xorg, xorg.conf
👉@sysadminoff
https://www.linux.org.ru/news/opensource/18362594
Это касается всех оставшихся не-Xwayland серверов, включая Xorg,
Xephyr, Xnest, Xvfb, Xwin (Microsoft Windows) and Xquartz (MacOS).
Некоторые наиболее значимые изменения по сравнению с xorg-server 21.1:
Удалена поддержка системы сборки autoconf/automake, теперь используется meson
Добавлена поддержка событий DPMSInfoNotify от DPMS 1.2
Добавлена поддержка XFixes 6.1 и AllowForceTerminate параметра в xorg.conf
По умолчанию запрещены byte-swapped клиенты
По умолчанию запрещены подключения к серверу шрифтов
Xorg: Добавлена платформа DRM для BSD
Xorg: Перемещены файлы логов непривилегерованного пользователя по умолчанию в $XDG_STATE_HOME/xorg
Xvfb: Добавлена поддержка множества CRTC
Xvfb: Поддерживает до 13 кнопок мыши
Добавлено больше тестов
Оно живое :)
xorg, xorg.conf
👉@sysadminoff
https://www.linux.org.ru/news/opensource/18362594
PowerToys’ next release adds compact Command Palette and subtler Mouse Highlighter
PowerToys is preparing a broader release centered on two highly visible changes: a compact mode for Command Palette and a ripple effect for Mouse Highlighter. It follows a preview that fixed Command Palette’s blank dock and reduced its resource use, while nearly 300 merged pull requests bring additional reliability and quality-of-life improvements.
Source
👉@sysadminoff
https://4sysops.com/archives/powertoys-next-release-adds-compact-command-palette-and-subtler-mouse-highlighter/
PowerToys is preparing a broader release centered on two highly visible changes: a compact mode for Command Palette and a ripple effect for Mouse Highlighter. It follows a preview that fixed Command Palette’s blank dock and reduced its resource use, while nearly 300 merged pull requests bring additional reliability and quality-of-life improvements.
Source
👉@sysadminoff
https://4sysops.com/archives/powertoys-next-release-adds-compact-command-palette-and-subtler-mouse-highlighter/
Релиз пакетного менеджера RPM 6.1
Опубликован релиз пакетного менеджера RPM 6.1, который будет задействован в выпуске дистрибутива Fedora Linux 45. Проект развивается компанией Red Hat и используется в таких дистрибутивах, как RHEL, Fedora, SUSE, openSUSE, ALT Linux, Rosa Linux, OpenMandriva, Mageia, PCLinuxOS и Tizen. Код проекта распространяется под лицензиями GPLv2 и LGPLv2.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66106
Опубликован релиз пакетного менеджера RPM 6.1, который будет задействован в выпуске дистрибутива Fedora Linux 45. Проект развивается компанией Red Hat и используется в таких дистрибутивах, как RHEL, Fedora, SUSE, openSUSE, ALT Linux, Rosa Linux, OpenMandriva, Mageia, PCLinuxOS и Tizen. Код проекта распространяется под лицензиями GPLv2 и LGPLv2.
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66106
❤1
📰 EXT4 Preps More Performance Improvements For Linux 7.3
In addition to the IOmap improvements helping EXT4 performance in Linux 7.3, the main EXT4 feature pull request has now been submitted for this next kernel version. That pull is set to land yet more performance optimizations for EXT4...
🔗 Source:
#kernel #linux
👉@sysadminoff
https://www.phoronix.com/news/EXT4-Linux-7.3
In addition to the IOmap improvements helping EXT4 performance in Linux 7.3, the main EXT4 feature pull request has now been submitted for this next kernel version. That pull is set to land yet more performance optimizations for EXT4...
🔗 Source:
#kernel #linux
👉@sysadminoff
https://www.phoronix.com/news/EXT4-Linux-7.3
Phoronix
EXT4 Preps More Performance Improvements For Linux 7.3
In addition to the IOmap improvements helping EXT4 performance in Linux 7.3, the main EXT4 feature pull request has now been submitted for this next kernel version
📰 KDE Gear 26.08 Apps Collection Released with Dolphin, Okular, and Kdenlive Improvements
KDE Gear 26.08 is now available with major updates to Dolphin, Okular, Kdenlive, Konsole, Minuet, and other KDE applications.
🔗 Source:
#kde
👉@sysadminoff
https://linuxiac.com/kde-gear-26-08-apps-collection-released-with-dolphin-okular-and-kdenlive-improvements/
KDE Gear 26.08 is now available with major updates to Dolphin, Okular, Kdenlive, Konsole, Minuet, and other KDE applications.
🔗 Source:
#kde
👉@sysadminoff
https://linuxiac.com/kde-gear-26-08-apps-collection-released-with-dolphin-okular-and-kdenlive-improvements/
Linuxiac
KDE Gear 26.08 Apps Collection Released with Dolphin, Okular, and Kdenlive Improvements
KDE Gear 26.08 is now available with major updates to Dolphin, Okular, Kdenlive, Konsole, Minuet, and other KDE applications.
Thunderbird will move to two-week releases in September
Thunderbird will double its release pace in September, switching from monthly updates to a new version every two weeks. Thunderbird 154 is the first interim release after version 153 became the Extended Support Release (ESR), giving administrators and cautious users a slower, year-long support option.
Source
👉@sysadminoff
https://4sysops.com/archives/thunderbird-will-move-to-two-week-releases-in-september/
Thunderbird will double its release pace in September, switching from monthly updates to a new version every two weeks. Thunderbird 154 is the first interim release after version 153 became the Extended Support Release (ESR), giving administrators and cautious users a slower, year-long support option.
Source
👉@sysadminoff
https://4sysops.com/archives/thunderbird-will-move-to-two-week-releases-in-september/
Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца
Опубликован релиз языка программирования Rust 1.98, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки).
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66108
Опубликован релиз языка программирования Rust 1.98, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки).
👉@sysadminoff
https://www.opennet.ru/opennews/art.shtml?num=66108
Escape SQL Server Express limits with Azure SQL Database Free Tier in 3 steps
SQL Server Express users can now move small applications to Azure SQL Database Free Tier with a short workflow that combines SSMS or Visual Studio Code, Azure provisioning, and GitHub Copilot-assisted migration. The option removes Express’s local hardware and maintenance burden, while Microsoft’s preview Azure SQL Developer container provides the same database engine for developers who want to stay local.
Source
👉@sysadminoff
https://4sysops.com/archives/escape-sql-server-express-limits-with-azure-sql-database-free-tier-in-3-steps/
SQL Server Express users can now move small applications to Azure SQL Database Free Tier with a short workflow that combines SSMS or Visual Studio Code, Azure provisioning, and GitHub Copilot-assisted migration. The option removes Express’s local hardware and maintenance burden, while Microsoft’s preview Azure SQL Developer container provides the same database engine for developers who want to stay local.
Source
👉@sysadminoff
https://4sysops.com/archives/escape-sql-server-express-limits-with-azure-sql-database-free-tier-in-3-steps/
Атака на пакет arrayref Rust
Атака на цепочку поставок: вредоносный код в crates.io через пакет arrayref
20 августа 2026 года Команда безопасности Rust (Rust Security Response Team) сообщила об обнаружении вредоносных пакетов в реестре crates.io, связанных с популярной библиотекой arrayref.
Что произошло
20 августа 2026 года в 7:15 UTC команда получила сообщение о том, что пакет proc-macro1 является вредоносным. После проверки выяснилось, что его build-скрипт загружал вредоносное ПО.
Пакет proc-macro1, а также связанные с ним proc-macro-en, aovine, arone, aronenao и tinymember были удалены из реестра.
Дальнейшее расследование показало, что широко используемый пакет arrayref был недавно перевыпущен с добавленной зависимостью от вредоносного proc-macro1, при этом последние версии были помечены как yanked. Команда удалила вредоносную версию и восстановила ранее ошибочно отозванные версии.
Аналогичным образом пострадали другие пакеты того же автора — internment и append-only-vec. По ним были приняты те же меры. Аккаунт автора заблокирован в качестве меры предосторожности. По имеющимся данным, сам автор arrayref не действовал злонамеренно — вероятнее всего, были скомпрометированы его компьютер или учётные данные. Команда пытается связаться с ним.
Что нужно сделать пользователям
Рекомендуется проверить локальные зависимости на предмет использования следующих вредоносных версий, удалённых с crates.io:
append-only-vec@0.1.9
arrayref@0.3.10
internment@0.8.7
proc-macro1, proc-macro-en, aovine, arone, aronenao, tinymember (любые версии)
Проверить наличие этих пакетов в локальном кэше можно следующей командой:
find ~/.cargo/registry/cache -type f \( \
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
\) -print
Благодарности
Команда Rust поблагодарила исследователей Nextron Systems GmbH за первоначальное обнаружение проблемы и сообщение о ней, а также сотрудников, участвовавших в устранении инцидента.
cargo, rust, безопасность, сенсация
👉@sysadminoff
https://www.linux.org.ru/news/security/18362969
Атака на цепочку поставок: вредоносный код в crates.io через пакет arrayref
20 августа 2026 года Команда безопасности Rust (Rust Security Response Team) сообщила об обнаружении вредоносных пакетов в реестре crates.io, связанных с популярной библиотекой arrayref.
Что произошло
20 августа 2026 года в 7:15 UTC команда получила сообщение о том, что пакет proc-macro1 является вредоносным. После проверки выяснилось, что его build-скрипт загружал вредоносное ПО.
Пакет proc-macro1, а также связанные с ним proc-macro-en, aovine, arone, aronenao и tinymember были удалены из реестра.
Дальнейшее расследование показало, что широко используемый пакет arrayref был недавно перевыпущен с добавленной зависимостью от вредоносного proc-macro1, при этом последние версии были помечены как yanked. Команда удалила вредоносную версию и восстановила ранее ошибочно отозванные версии.
Аналогичным образом пострадали другие пакеты того же автора — internment и append-only-vec. По ним были приняты те же меры. Аккаунт автора заблокирован в качестве меры предосторожности. По имеющимся данным, сам автор arrayref не действовал злонамеренно — вероятнее всего, были скомпрометированы его компьютер или учётные данные. Команда пытается связаться с ним.
Что нужно сделать пользователям
Рекомендуется проверить локальные зависимости на предмет использования следующих вредоносных версий, удалённых с crates.io:
append-only-vec@0.1.9
arrayref@0.3.10
internment@0.8.7
proc-macro1, proc-macro-en, aovine, arone, aronenao, tinymember (любые версии)
Проверить наличие этих пакетов в локальном кэше можно следующей командой:
find ~/.cargo/registry/cache -type f \( \
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
Благодарности
Команда Rust поблагодарила исследователей Nextron Systems GmbH за первоначальное обнаружение проблемы и сообщение о ней, а также сотрудников, участвовавших в устранении инцидента.
cargo, rust, безопасность, сенсация
👉@sysadminoff
https://www.linux.org.ru/news/security/18362969