موز متای صفر روزه است. حکم: REVERT.
مهر دیروز روی موز متا NEEDS REVIEW بود.
مهر دیروز روی موز متا NEEDS REVIEW بود. در طول شب بازبینی دو بار انجام شد: پاتریک واردل نشان داد که هر برنامه محلی یا یک دستور ترمینال چسبانده شده میتواند نقطه پایانی رونویسی موز را تغییر مسیر دهد و توکن حساب را به سرقت ببرد، و پیتر جیمز از موز سیستم فایل خود را درخواست کرد و 6.8 گیگابایت از آن را دریافت کرد (نام رمز Hatch، Codex CLI در تصویر). پاسخهای متا: پاسخی به Ars نداد، و «Not Applicable» از برنامه باگ بانتی. حکم: REVERT.
نسخه نوشتاری را بخوانید (انگلیسی) ↗
این ویدیو چه مواردی را پوشش میدهد
- حکم دیروز، بازبینی در طول شب
- این هفته: دیوار آمازون، 0-day واردل، یک فایل فشرده 6.8 گیگابایتی
- 0-day: یک سوئیچ حالت تاریک کنار توکن شما
- ClickFix: یک دستور چسبانده شده، دیکته در ابر متا
- خروجی: 6.8 گیگابایت، نام رمز Hatch، Codex CLI در داخل
رونوشت ترجمه شده
ترجمه شده از روایت اصلی انگلیسی. صوت و زیرنویسهای موجود توسط YouTube کنترل میشوند.
حکم دیروز، بازبینی در طول شب
0:00 دیروز من موز متا را NEEDS REVIEW مهر کردم. در طول شب، یک دستور چسبانده شده یک حساب موز را در اختیار گرفت، و موز هارد دیسک خود را برای یک محقق فشرده کرد، شش و هشت دهم گیگابایت. در این ویدئو، صفر-روز، خروجی، و تراشه AMD که هرگز صفر نمیشود صفر. سهشنبه 22 سپتامبر است و این The Daily Diff است. پس این تفاوت است.
این هفته: دیوار آمازون، 0-day واردل، یک فایل فشرده 6.8 گیگابایتی
0:22 یکشنبه شب آمازون موز را مسدود کرد. دوازده ساعت بعد پاتریک واردل یک صفر-روز را در برنامه Mac موز منتشر کرد. دوشنبه، پیتر جیمز از موز سیستم فایل خود را درخواست کرد و آن را دریافت کرد. همچنین این هفته، اعداد تصادفی AMD صفر را رد میکنند، و اپل تبلیغات را در تنظیمات قرار داد که نمیتوانید ببندید.
0-day: یک سوئیچ حالت تاریک کنار توکن شما
0:38 اول، صفر-روز. موز در مک مجوزهای بیشتری نسبت به بانک شما دارد. فایلهای شما، دوربین شما، واتساپ شما. اپل یک دهه را صرف ساختن دیوارها در اطراف اینها کرد، و موز از شما میخواهد که هر دریچه را در روز اول باز کنید، زیرا این محصول است. پاتریک واردل کتاب The Art of Mac Malware را نوشت. او دریافت که هر برنامهای در مک، یا هر دستور ترمینال، بدون هیچ مجوزی، میتواند لیستی طولانی از تنظیمات مستند نشده موز را
1:00 تغییر دهد. بیشتر آنها بیضرر هستند، مانند حالت تاریک. یکی آدرس سروری است که صدای شما در آن رونویسی میشود. آن آدرس را به سرور خود اشاره کنید و رونویسی را دریافت میکنید، به علاوه توکن که به حساب موز وارد میشود. خط واردل این است که به جای نوشتن یک دزد مک، شما فقط از خود دستیار هوش مصنوعی استفاده میکنید. اثباتهای مفهوم او فایلها را نوشتند و عکسهای وبکم گرفتند. تحویل یک ClickFix است، حملهای که در آن یک صفحه خطای جعلی به شما میگوید
ClickFix: یک دستور چسبانده شده، دیکته در ابر متا
1:26 یک دستور را بچسبانید، و تعداد کافی از مردم این کار را میکنند که نامی برای آن وجود دارد. نیمی از Hacker News میگوید که این یک صفر-روز نیست، این حماقتی به قدمت زمان است. درست است، و همچنین به همین دلیل است که یک توکن ورود نباید پشت یک سوئیچ حالت تاریک قرار گیرد. دیکته میتوانست در مک بماند. متا ابر را انتخاب کرد، جایی که متا میتواند آن را ثبت کند. دوم، خروجی.
خروجی: 6.8 گیگابایت، نام رمز Hatch، Codex CLI در داخل
1:46 پیتر جیمز، که یک ابزار برنامهنویسی به نام Mouse میسازد، از موز خواست که هر فایلی را که میتوانست ببیند بایگانی کند و آن را به گوگل درایو او بفرستد. موز گفت حتما. دو و هفت دهم گیگابایت فشرده شده، شش و هشت دهم باز شده، سیستم فایل ریشه ماشین لینوکس که عامل او در آن زندگی میکند. نام داخلی متا برای موز Hatch است. پوشه اصلی شامل یک فایل روح، یک فایل هویت و یک فایل حافظه است. سپس صد و سیزده رونوشت زیرعامل و حدود بیست دفترچه راهنما برای
2:13 پرداختها، اعتبارنامهها و استفاده از مرورگر. یک فایل پیکربندی لیست اتصالاتی را نشان میدهد که متا اعلام نکرده است، مانند Slack، Dropbox و Polymarket. تصویر همچنین Codex CLI شرکت OpenAI را حمل میکند، ظاهراً به جز برای ابزار sandbox آن که متا برای اجرای ffmpeg قرض گرفته بود، استفاده نشده است. عامل پرچمدار متا عامل برنامهنویسی OpenAI را در صندوق عقب حمل میکند، مانند یک لاستیک یدکی از نمایندگی رقیب. فایلهای کلید SSH وجود داشت، تست نشده، و یک شغل شبانه به نام رویا که
2:40 مکالمات شما را میخواند و در مورد شما یادداشت مینویسد. رویای او اشاره کرد که او نتایج ناخواسته NFL را درخواست نکرده بود. خود Sandbox، او میگوید، ثابت ماند، و او دست از جستجو برداشت زیرا آن تولید است. او آن را به برنامه باگ بانتی متا ارسال کرد.
Not Applicable: سه طرف، یک هفته، یک انکار
2:52 متا آن را Not Applicable علامتگذاری کرد. نیمی از Hacker News موافق هستند، این VM خود شماست. سپس پست راهاندازی را بخوانید. متا میگوید یک عامل Sentinel جداگانه هر چیزی را که از ماشین خارج میشود تأیید میکند. Sentinel یک فایل فشرده سه گیگابایتی از خروج ماشین از ماشین را تأیید کرد. متا میگوید موز هرگز رمزهای عبور شما را نمیبیند. پروکسی واردل توکن را میبیند که رمز عبور است.
3:10 آمازون میگوید به نظر میرسد موز اعتبارنامههای مشتری را ضبط و ذخیره میکند. Ars به متا سوالاتی ایمیل کرد و چیزی دریافت نکرد. سه طرف، یک هفته، و تنها کسی که میگوید مشکلی نیست، کسی است که آن را میفروشد. حالا تراشهای که صفر را تولید نمیکند.
AMD: دای با 65,535 وجه
3:24 در ماه می یک برنامهنویس اسمبلی برزیلی به نام Jessé در حال رسم نمودارهای میلهای از اعداد تصادفی بود و متوجه شد که AMD Ryzen او هرگز صفر را تولید نمیکند. اعداد شانزده بیتی، بنابراین حدود شصت و پنج هزار وجه روی دای. بعد از یازده ساعت، تنها وجهی که هرگز ظاهر نشد، صفر بود. اینتل تمام روز صفر تولید میکند. این هفته Hacker News آن را در Zen 2 بازتولید کرد و مکانیزم را یافت. تراشه صفرها را تولید میکند. فقط هر بار که مقدار صفر است، پرچم try-again را بالا میبرد،
3:51 بنابراین هر برنامه صحیح دوباره تلاش میکند و هرگز صفر را نمیبیند. کسی در AMD نوشت، اگر صفر، گزارش شکست. دای با شصت و پنج هزار و پانصد و سی و پنج وجه، به عنوان عادلانه فروخته شد. آیا مهم است؟ یک بایاس یک در شصت و پنج هزار TLS شما را خراب نمیکند، و لینوکس به هر حال منابع را ترکیب میکند. اما Zen 2 در سال 2019 با باگ متضاد، همیشه همه یکها را برمیگرداند،
4:12 که با میکروکد رفع شد، راهاندازی شد. و سال گذشته مشاوره خود AMD برای Zen 5 به توسعهدهندگان گفت که صفر را به عنوان شکست در نظر بگیرند و دوباره امتحان کنند. باگ، به عنوان رفع کننده نوشته شد. پاسخ AMD به Jessé، چهار ماه پیش، مانند ChatGPT بود. و اپل. کاربران آیفون بنرهایی را در بالای تنظیمات پیدا میکنند که iCloud plus،
اپل: تبلیغات تنظیمات که نمیتوانید ببندید
4:30 آزمایشهای Apple Music و AppleCare را تبلیغ میکند، با یک نشان قرمز تا زمانی که اقدامی کنید. اغلب دکمه dismiss وجود ندارد. دو راه حل، صبر کردن برای هفتهها یا پرداخت است. افرادی که قبلاً برای iCloud plus پول پرداخت کردهاند، تبلیغ iCloud plus را میبینند، که اپل آن را یک باگ مینامد و من آن را یک پیشنمایش مینامم. اولین کامنت در thread میگوید اپلی که تبلیغات دارد، اپلی نیست که سلیقه داشت. اگر ترجیح میدهید این را بخوانید تا اینکه من آن را بگویم، تفاوت هر روز صبح به صورت رایگان به صندوق ورودی شما میرسد در thedailyiff.dev،
4:56 لینک در زیر. پس، حکم امروز در مورد موز.
حکم: REVERT، دو بازبینی در یک روز
4:59 REVERT. دیروز گفتم نیاز به بازبینی دارد. بازبینی در یک روز دو بار انجام شد، و پاسخ فروشنده سکوت و Not Applicable بود. مشترک شوید، زنگ را بزنید، و در نظرات به من بگویید که آیا آن را متفاوت مهر میکردید. و این تفاوت امروز است. من نیکو از Axrisi هستم. مسئولانه ادغام کنید.
منابع
- Ars Technica, Dan Goodin — Muse has a serious 0-dayarstechnica.com
- Hacker News (105 pts)news.ycombinator.com
- mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GBmouse.dev
- Hacker News (263 pts)news.ycombinator.com
- Meta, Introducing Muse (Sep 8)about.fb.com
- Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)www.youtube.com
- flat assembler board, Jessé — AMD's RNG can't generate a 0board.flatassembler.net
- Hacker News (235 pts)news.ycombinator.com
- TechRadar, Alex Blake — Apple has added persistent 'ads' to iOSwww.techradar.com
- Hacker News (489 pts)news.ycombinator.com



