freut Euch auf die neuen Meteokarten

Wer in letzter Zeit unter Fedora, und vermutlich auch anderen Distros, die Kartenfunktionen von meteo benutzen wollte, bekam einfach nur eine Meldung „unacceptable TLS certificate“ zu sehen. *FIXED* und wie 😀

freut Euch auf die neuen Meteokarten

Da ich bei Fedora den Bugreport dazu eingereicht hatte, habe ich heute eine Benachrichtigung bekommen, daß die 0.9.9-2 Version fertig ist. Da habe ich gleich male in Update gemacht und muß sagen, es hat sich gelohnt. Nicht nur, daß die Karten wieder funktionieren, nein auch die Darstellung ist jetzt Windy.com angelehnt und es sieht einfach schick aus 😀

Sehr selbst:

Meteo Startkarteund wenn man da ein Ortsdetail anklickt:

Meteo ortsspzifische Temperaturdaten eingeblendet.So macht eine WetterApp richtig Spaß..  Wer war gnome-weather gleich nochmal? 😀

Linux am Dienstag: Programm vom 18.7.2023

Hui… die Ghostscriptlücke hatte ich ja schon im Blog, aber irgendwie müßte man sich dagegen schützen können… ob eine Firewall da hilft? Findet es raus und kommt heute Abend vorbei!

Linux am Dienstag: Programm vom 18.7.2023

u.a. im Programm am 18.7.2023, ab 19 Uhr:

  • Vortrag – Firewallen wir uns doch mal!
  • Linux – GhostScriptlücke nicht nur in Ghostscript
  • Sommerloch – bka.de ohne Strom – Ausfall beim Bund
  • Datenschutz – unzulässiges Cookiebanner bei Heise.de
  • Log4j – immer noch nicht überall gefixt

und andere IT-Newsbeiträge aus aller Welt. Wie jede Woche per Videokonferenz auf https://meet.cloud-foo.de/Linux .Hinweis: Die bisherigen Vorträge findet man unter https://linux-am-dienstag.de/archiv/ .

Der Ghostscript Exploit, der in andere Anwendungen eskaliert

Vor einigen Tagen hatte ich ja was zum Kernel Bug geschrieben, nämlich, daß ich mir mehr Sorgen mache, daß eins der Desktopprogramme geknackt wird. Jetzt ist es bei Ghostscript soweit.

Der Ghostscript Exploit, der in andere Anwendungen eskaliert

Ghostscript < 10.1.02  hat eine Schwachstelle, die das Ausführen von Code erlaubt. Das an sich ist schon schlimm, wenn man dann erfährt, daß das bei den Maintainer untergegangen ist 🙁

Schlimmer ist aber, daß die Lücke in andere Anwendungen wie InkScape, LibreOffice und Gimp eskaliert, dort also auch funktioniert. Möglich macht dies das Äquivalent der größten Container-Sorge überhaupt: Diese Anwendungen halten sich eine selbst gepatchte Version von Ghostscript in der Codebasis und naja, in der ist der Bug auch drin.

Das ist vergleichbar mit einer Sammlung von Docker Containern,Snaps & Flatpaks, welche alle die gleiche ausnutzbare libPNG drin haben und jetzt alle geupdated werden müssen, wo ja eigentlich nur eine Komponente das Update wirklich bräuchte: Ghostscript. Was zeigt das: Dumme Entscheidungen brauchen kein Containermodell 😉

Anstatt einer Komponente, müssen jetzt ein Haufen unübersehbarer Anwendungen aktualisiert werden, wozu man erstmal rausfinden muß, wo das überall drin ist. Das muß man erst mal schaffen. Log4J lässt so derbe grüßen, daß heute wohl Murmeltiertag ist.

Da zu allem Überfluss ein POC-Exploit bekannt ist, werden echte Exploits nicht lange auf sich warten lassen.

Die Situation auf Debian ist besser als die von Fedora, weil Debian immerhin das erste GS Update ausgeschickt hat, bei Fedora aber nichts am Horizont ist. Dagegen habe ich mal was gemailt…

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-36664

https://www.kroll.com/en/insights/publications/cyber/ghostscript-cve-2023-36664-remote-code-execution-vulnerability