Podcast "Segfault.fm"

Segfault.fm ist ein wissenschaftsorientierter Podcast über IT-Sicherheit. Wir versuchen in diesem Podcast eine Brücke zwischen Praxis und Akademia zu schlagen.

Podcast-Episoden

0x28 xz - You own Freund a beer!

Segfault.fm: 0x28 xz - You own Freund a beer!

Beschreibung: Summary durch AI generiert: In dieser Episode von Sackford FM wird die Entdeckung einer potenziell schwerwiegenden Backdoor in der XZ-Kompressionssoftware diskutiert. Der Microsoft-Ingenieur Andres Freund identifizierte die Backdoor durch ungewöhnliche CPU-Auslastung von OpenSSH. Es wird betont, dass solche Sicherheitsprobleme in der Open-Source-Welt schnell angegangen werden müssen, um Katastrophen zu verhindern. Technische Details der Backdoor, wie ihre Aktivierung und Tarnung als Unit-Tests, werden ausführlich behandelt. Die Diskussion endet mit Überlegungen zu potenziellen Lösungsansätzen in der Open-Source-Community, um von einzelnen Maintainern abhängige Sicherheitsrisiken zu minimieren. Shownotes: Andres Freund initial e-mail Timeline of the xz open source attack The xz attack shell script ArchLinux: The xz package has been backdoored Some thoughs from Brian Krebs on xz xz/liblzma: Bash-stage Obfuscation Explained xz outbreak (jpg) xz utils backdoor FAQ on the xz-utils backdoor (CVE-2024-3094) Small Interview of Andres Freund xzbot Reflections on distrusting xz XZ Utils Backdoor - critical SSH vulnerability (CVE-2024-3094) The Mystery of ‘Jia Tan,’ the XZ Backdoor Mastermind

Erschienen: 06.04.2024
Dauer: 01:52:08

Weitere Informationen zur Episode "0x28 xz - You own Freund a beer!"


0x27 Dickpics in der Ubahn

Segfault.fm: 0x27 Dickpics in der Ubahn

Beschreibung: Summary durch AI generiert: In der 40. Folge von Segfault FM diskutieren wir Sicherheitsprobleme von Druckern, potenzielle Sicherheitslücken und den Angriff auf Microsoft. Wir sprechen auch über Ransomware, die Verwendung von Google, Slack und Zoom in deutschen Unternehmen sowie Erfahrungen auf dem 37c3. Abschließend verabschieden wir uns und freuen uns auf ein Wiedersehen im Februar. Viel Spaß beim Hören! Shownotes: Daniel Stenberg’s Blog - The I in LLM Stands for Intelligence HackerOne Report 2298307 Usenix Security Symposium - PrivateDrop: Practical Privacy-Preserving Authentication for Apple AirDrop Heise Online - Warum ein Sicherheitsforscher im Fall Modern Solution verurteilt wurde Action Intelligence - HP Bug Bounty Program Finds Reprogrammable Chips Open Printers to Malware BleepingComputer - Kasseika Ransomware Uses Antivirus Driver to Kill Other Antiviruses CyberNews - Bring Your Own Vulnerable Driver Attack Ars Technica - HP CEO: Blocking Third-Party Ink from Printers Fights Viruses Heise Online - Verwirrend: Internet-Domain fritz.box zeigt NFT-Galerie statt Router-Verwaltung LinkedIn - Microsoft’s Dangerous Addiction To Security Revenue Heise Online - HP: Verchipte Druckerpatronen sind Sicherheitsrisiko Tim’s Blog - SSH Over Unix Socket WhiteRabbitNeo/WhiteRabbitNeo-33B-v1 37c3 Unlocked

Erschienen: 31.01.2024
Dauer: 02:11:43

Weitere Informationen zur Episode "0x27 Dickpics in der Ubahn"


0x26 Responsible Release

Segfault.fm: 0x26 Responsible Release

Beschreibung: Diesen Monat aus Gründen der Qualitätssicherung ohne AI Summary. Es gibt Updates zu VPN-Sperren, dem Okta Incident, Signal, Tetra und dem Hackerparagraphen. Weiterhin diskutieren wir Schwachstellen bei Fingerabdruckscannern und Windows Hello, Intel Prozessoren, das polnische Dieselgate on Trains und LogoFail. Viel Spaß beim Hören! Shownotes: Russland sperrt 167 VPN- und über 200 E-Mail-Dienste No, Okta, senior management, not an errant employee, caused you to get hacked Reptar Podcast Stay Forever: Der Pentium Prozessor Etsi will Tetra-Verschlüsselung offenlegen Microsoft’s Windows Hello fingerprint authentication has been bypassed Trusted by Millions, Yet So Wrong - Password Strength Tools https://community.signalusers.org/t/public-username-testing-staging-environment/56866 Sicherheitsforschung: Justizminister will Hackerparagrafen novellieren​ Dieselgate, but for trains – some heavyweight hardware hacking LogoFail 37c3 Unlocked

Erschienen: 13.12.2023
Dauer: 02:10:28

Weitere Informationen zur Episode "0x26 Responsible Release"


0x25 Don't get me started! (2023-10)

Segfault.fm: 0x25 Don't get me started! (2023-10)

Beschreibung: Neu! Summary durch AI generiert: In dieser Episode diskutieren wir verschiedene Themen. Wir sprechen über die Web-Integrität von Google und die Möglichkeit, dass ähnliche Mechanismen auch auf andere Webseiten angewendet werden könnten. Wir diskutieren die Sicherheitsstrategie der US-Regierung nach dem Angriff auf die Azure Cloud und die Vor- und Nachteile der Nutzung von Cloud-Services. Des Weiteren sprechen wir über Common Vulnerabilities and Exposures (CVEs) und die Probleme bei der Sicherheitsbewertung von Schwachstellen. Wir diskutieren den YouTuber Leeroy und den Angriff auf den Jabber.ru-Server. Anschließend tauschen wir unsere Gedanken über Hacking-Operationen von Geheimdiensten aus und diskutieren moderne Side-Channel-Angriffe auf CPUs und Hardware. In einer weiteren Diskussion geht es um ein kontroverses Video, das von verschiedenen Plattformen gelöscht wurde, und um einen Vorfall bei Okta, einem Unternehmen für Identitätsmanagement. Zum Abschluss diskutieren wir einen Vorfall mit Voltage-Fault-Injection auf AMD-Prozessoren in Tesla-Fahrzeugen. Viel Spaß beim Zuhören! Shownotes: Spiegel Online uses a 2000 years old cipher for their pay wall - Robert Penz Blog Hackers Stole Access Tokens from Oktas Support Unit; Krebs on Security Cloudflare mitigated yet another Okta compromise - Hacker News Okta incident and 1Password - 1Password Nitter Reflections on Trusting Trust Microsoft finally explains cause of Azure breach - Ars Technica iLeakage Dan Goodin: Google has removed a video posted by academic researchers - Infosec Exchange Encrypted traffic interception on Hetzner and Linode targeting the largest Russian XMPP (Jabber) messaging service Black Hat USA 2023: Jailbreaking an Tesla in 2023 Web Environment Integrity Explainer Enabling ACME CAA Account and Method Binding RFC 8657 Certification Authority Authorization (CAA) Record Extensions for Account URI and Automatic Certificate Management Environment (ACME) Method Binding

Erschienen: 30.10.2023
Dauer: 02:39:46

Weitere Informationen zur Episode "0x25 Don't get me started! (2023-10)"


0x24 Monthly (2023-07)

Segfault.fm: 0x24 Monthly (2023-07)

Beschreibung: Die Juni-Episode! Diesmal mit wenigen Themen, die dafür aber sehr problematisch sind: AMD kaputt, Microsoft kaputt, Cloud's single point of failure, also schon immer kaputt. Immerhin berichtet Florian von der erfolgreichen PETs Konferenz. Viel Spaß beim Zuhören! Shownotes: Tavis Ormandy: Zenbleed How Cloudflare is staying ahead of the AMD vulnerability known as Zenbleed PETS 2023 A Worldwide View of Nation-state Internet Censorship The Use of Push Notification in Censorship Circumvention Everybody’s Looking for SSOmething: Understanding Person Identification Through Gait Examining the Hydra: Simultaneously Shared Links in Tor and the Effects on its Performance Proteus: Programmable Protocols for Censorship Circumvention heise.de: Microsofts gestohlener Schlüssel mächtiger als vermutet Google’s nightmare “Web Integrity API”

Erschienen: 01.08.2023
Dauer: 02:11:19

Weitere Informationen zur Episode "0x24 Monthly (2023-07)"


0x23 Monthly

Segfault.fm: 0x23 Monthly

Beschreibung: Die Episode zum letzten Quartal! Diesmal mit ein paar Updates zu vorherigen Themen, .zip Domains, ChatGPT, leakenden Power LEDs und Fingerabdruckscannern. Viel Spaß beim Hören! Shownotes: Web fingerprinting is worse than I thought - Bitestring’s Blog The Dangers of Googles zip TLD Even Google warns its own Hackers can steal cryptographic keys by video-recording power LEDs New Type of Attack: BrutePrint Can Breach Your Smartphone’s Fingerprint Security Belgium legalises ethical hacking: a threat or an opportunity for cybersecurity? - CITIP blog Dangers of Google’s zip TLD Potentially millions of Android TVs and phones come with malware preinstalled - Ars Technica SupplyChainAttacks/MSI/MsiImpactedDevices.md at main · binarly-io/SupplyChainAttacks · GitHub Intel investigating leak of Intel Boot Guard private keys after MSI breach Baltimore joined a number of cities who say Hyundai and Kia created a public nuisance by making cars that can be easily stolen. - The Baltimore Banner Mullvad VPN was subject to a search warrant. Customer data not compromised - Blog - Mullvad VPN Deploying key transparency at WhatsApp - Engineering at Meta Ukrainian hackers spend $25,000 of pro-Russian blogger’s money on sex toys

Erschienen: 25.06.2023
Dauer: 02:13:46

Weitere Informationen zur Episode "0x23 Monthly"


0x22 Monthly (2023-02)

Segfault.fm: 0x22 Monthly (2023-02)

Beschreibung: Die Folge zu Januar und Februar! Diesmal mit ein paar Updates zu vorherigen Themen, Android, Autos und Telefonbanking. Schwachstellen, Schwachstellen und Schwachstellen. Viel Spaß beim Hören! Shownotes: Three Lessons from Threema Paper: Three Lessons from Threema John Deere erlaubt Reparaturen nach Hacks FOSDEM 2023 - Matrix 2.0 Tor is slow right now. Here is what is happening. - The Tor Project NSA: Software Memory Safety Bjarne Stroustrup reagiert auf NSA A call to action: Think seriously about safety Google Online Security Blog: Hardening Firmware Across the Android Ecosystem Spreading Malware via Google Ads grawity: ‘PuTTY on my Win98 VM crashes OpenSSH and I’m some’ oss-sec: Re: double-free vulnerability in OpenSSH server 9.1 (CVE-2023-25136) CVE-2022-24990: Getting Password via a specific User-Agent String Cisco Secure Endpoint update for ClamAV GoDaddy Hackers stole Source Code How I Broke Into a Bank Account With an AI-Generated Voice ROT256 : Cryptography & Other Random Bits. Beware rogue 2FA apps in App Store and Google Play – don’t get hacked! CVE-2022-3095: Backslash Confusion in Flutter Hyundai and Kia forced to update software on millions of vehicles because of viral TikTok challenge

Erschienen: 28.02.2023
Dauer: 02:39:22

Weitere Informationen zur Episode "0x22 Monthly (2023-02)"


0x21 Monthly (2022-12)

Segfault.fm: 0x21 Monthly (2022-12)

Beschreibung: Die Folge zu Dezember! Es gab Lastpass, Antiviren, viel Telefonkram, Smart Home Speaker und vieles mehr. Viel Spaß beim Hören! Shownotes: Google Online Security Blog: Memory Safe Languages in Android 13 100 - apvi - Android Partner Vulnerability Initiative - Monorail Neues Kommunikationsprotokoll Ibex und erweiterte Protokoll-Suite – Threema emerson: ‘What happens to your smartphone when it gets stol…’ - Hachyderm.io TITLE AntiVirus and EDR Solutions tricked into acting as data wipers Gmail introduces end-to-end encryption Telefonat von Baerbock offenbar für Betrug genutzt Looking Back at Our Bug Bounty Program in 2022 - Meta LastPass users: Your info and password vault data are now in hackers’ hands - Ars Technica Sicherheitslücke bei Twitter: Hacker erbeuten Daten von angeblich 400 Millionen Usern - Netzpolitik - derStandard.de › Web Turning Google smart speakers into wiretaps for $100k LastPass data breach led to $53K in Bitcoin stolen, lawsuit alleges First LastPass, now Slack and CircleCI. The hacks go on (and will likely worsen) - Ars Technica Web Hackers vs. The Auto Industry

Erschienen: 07.01.2023
Dauer: 02:39:22

Weitere Informationen zur Episode "0x21 Monthly (2022-12)"


0x20 Monthly (2022-10/11)

Segfault.fm: 0x20 Monthly (2022-10/11)

Beschreibung: Wegen Umzug kam Ende Oktober keine Folge. Wir behandeln heute Oktober und November. Es gab Microsoft, Twitter, OpenSSL, den Pixel phone lock screen bypass, Tailscale und vieles mehr. Viel Spaß beim Hören! Shownotes: Domain fronting to be blocked on Azure AWS keys on PyPi for over a year “Invalid Username or Password”: a useless security measure - Kevin Burke Elon Musk Says Twitter Will Add Video and Voice Call, Encrypted DMs CVE-2022-41924 - RCE in Tailscale, DNS Rebinding, and You Russian 0day thirst traps 0XDEAD ZEPPELIN Hijacking AUR Packages by Searching for Expired Domains - Blog by Joren Vrancken urlscan.io’s SOAR spot: Chatty security tools leaking private data - Positive Security Timing Attacks on WhatsApp, Signal, and Threema can Reveal User Location - RestorePrivacy Dangerous hole in Apache Commons Text – like Log4Shell all over again – Naked Security Toyota Suffered a Data Breach by Accidentally Exposing A Secret Key Publicly On GitHub Goggle Pixel Lock Screen Bypass

Erschienen: 26.11.2022
Dauer: 02:59:33

Weitere Informationen zur Episode "0x20 Monthly (2022-10/11)"


0x1f Sackvoll.fm (2022-09)

Segfault.fm: 0x1f Sackvoll.fm (2022-09)

Beschreibung: Das ist unsere dritte Monthly Episode. Wir reden über allerlei Nachrichten mit Bezug zu IT-Sicherheit. Und unseren neuen Namen. Viel Spaß beim Hören! Shownotes: Segfault.fm Episode 0x1b Netzsperren Segfault.fm Episode 0x03 Serial Killer Segfault.fm Episode 0x11 Authentifizierung The (hardware) key to making phishing defense seamless with Cloudflare Zero Trust and Yubico Solved: Intel SGX deprecated in 11th Gen processors. - Intel Communities Iran’s Internet Shutdown Hides a Deadly Crackdown - WIRED Iran blocks capital’s internet access as Amini protests grow - Iran - The Guardian Bootloader-Signaturen per Update zurückgezogen: Microsoft bootet Linux aus - heise online tarfile insecure pathname extraction - python/cpython - GitHub Python-Dev tarfile and directory traversal vulnerability Python: 15 Jahre alte Schwachstelle betrifft potenziell 350.000 Projekte - heise online A Theoretically Devastating Cyber Attack on America’s Gas Stations Total kompromittiert: 18-Jähriger hackt Uber, interne Dienste offline - heise online Hackers now use ‘sock puppets’ for more realistic phishing attacks Golem.de: Gematik hält verschlüsseltes E-Rezept für wenig praktikabel CCC - E-Rezept: Sicherheit nicht ausreichend, Datenschutz mangelhaft Golem.de: Crypto.com überweist irrtümlich 7,2 Millionen statt 68 Euro

Erschienen: 03.10.2022
Dauer: 02:15:12

Weitere Informationen zur Episode "0x1f Sackvoll.fm (2022-09)"


Podcast "Segfault.fm"
Merken
QR-Code