Linux Çekirdeğinde 'Dirty Pedit' Tehlikesi ve COLDCARD Bitcoin Hırsızlığı: Donanım ve Yazılımda Kök Erişim Açıkları
Güvenlik araştırmacıları bu dönem, Linux çekirdeğinde "Dirty Pedit" adı verilen kritik bir yerel yetki yükseltme açığını ortaya çıkardı. TC paket düzenleyicisindeki `tcf_pedit_act()` fonksiyonunda meydana gelen u32 tamsayı taşması, sayfa önbelleğinin bozulmasına ve bir saldırganın bir saniyeden kısa sürede kök erişimi elde etmesine olanak tanıyor.
Donanım cüzdanları tarafında ise daha önce görülmemiş bir tehdit gündeme geldi. Galaxy Research ve Block güvenlik ekipleri, COLDCARD cihazlarındaki bir firmware hatasının zayıf tohum (seed) üretimine yol açtığını ve bu durumun yaklaşık 89 milyon dolar değerinde Bitcoin çalınmasıyla bağlantılı olduğunu tespit etti. Tek bir operatörün 41 dakika içinde 1.000'den fazla adresten para çekmesi, üretim sürecindeki güvenlik zincirinin önemini gözler önüne seriyor. H96 Android TV kutularında keşfedilen "Fuyao" operasyonu da, tüketici cihazlarının fabrika arka kapıları aracılığıyla nasıl reklam dolandırıcılığı ve proxy ağları için kullanıldığını gösterdi.
Sistem programlama ve geliştirici araçları alanında birkaç önemli ilerleme kaydedildi. Rust projesi, türlerin taşınabilirliğini ve unutulabilirliğini sınırlayan yeni bir öneri sundu; bu, async işlemler ve güvenli görev başlatma için kritik bir adım. KernelScript ise eBPF uygulama geliştirmeyi kolaylaştırmak için sınır ötesi tipli bir DSL sunarak, çekirdek kodu, kullanıcı alanı ve paylaşılan haritaları tek bir kaynakta birleştiriyor. Python ve TypeScript arasında Pyodide FFI ile sıfır bağımlılıkla RPC sağlayan Çalışanlar RPC, çok dilli sistemlerde fonksiyon çağrılarını zahmetsiz hale getiriyor.
Büyük ölçekli sistemlerde Meta, GEM modeliyle reklam öneri sistemlerinde eğitim verimliliğini iki katına çıkarmayı başardı. Karmaşık öneri sistemleri ile LLM'ler arasındaki mühendislik zorluklarını aşarak, 12 ayda Model FLOPs Kullanım Oranını (MFU) %20-25 seviyesinde tutup FLOP ölçeğini 4 kat artırdı. Bu, kaynak kullanımı ve maliyet dengesi açısından mühendisler için önemli bir referans noktası oluşturuyor.
Web teknolojilerinde kullanıcı deneyimini yeniden tanımlayan bir perspektif teknolojisi ortaya çıktı. Webcam ile baş takibi yaparak sayfa katmanlarını kullanıcının bakış açısına göre yeniden projekte eden bu yöntem, veri gizliliğini korurken ekranın iç köşelerini görünür kılıyor. Öte yandan, içerik doğrulama tarafında Provenans kavramı masaya yatırıldı; C2PA gibi mevcut çözümlerin dosyaya bağlı kayıtlar ve merkezi otoriteye güven gibi yapısal hatalar taşıdığı, otonom sistemler için bunun yetersiz kaldığı vurgulandı.
Son olarak, AI kodlayıcı ajanların (Claude Code, Codex, OpenHands) yaygınlaşmasıyla birlikte güvenlik boyutu kritik hale geldi. Model tarafından üretilen rastgele komutların çalıştırılması, izolasyon sınırlarının sağlamlığını zorunlu kılıyor. Derlenen yeni sandbox listesi, izolasyon sınırının gücüne ve ajanın erişim seviyesine göre çözümleri değerlendirerek mühendisler için bir seçim rehberi sunuyor.
» İstatistikler
- Yayın
- 15
- Okunma
- 2
- Ort. puan
- 7.5
» En çok okunan
- Gizlilik Artık Bir Gereklilik Değil, Mimari Bir Kısıtlama
- Tahmin Pazarlarında Fiyat Normalizasyonu Problemi
- KernelScript: eBPF Uygulamaları için Sınır Ötesi Tipli DSL
- Meta'nın GEM Modeli ile Reklam Verimliliği İki Katına Çıktı
- COLDCARD Seed Üretimi Açığı ~89 Milyon Dolarlık Bitcoin Hırsızlığıyla İlişkilendirildi
- Kernel'den Ayrılmadan eBPF Cache Ölçümü
- Python ve TypeScript Arasında Sıfır Bağımlılıkla RPC
- Provenans: Bir Etiketle Olmaz
- AI Kodlayıcı Ajanlar için Güvenlik Temelli Sandbox Listesi
- H96 Android TV Kutuları Reklam Dolandırıcılığı ve Proxy Kullanımı
» En yüksek puan
- Linux'ta TC Pedit ile Sayfa Önbellek Bozulması: Yeni Bir Açık
- COLDCARD Seed Üretimi Açığı ~89 Milyon Dolarlık Bitcoin Hırsızlığıyla İlişkilendirildi
- Python ve TypeScript Arasında Sıfır Bağımlılıkla RPC
- Rust Projesi Hedefleri: Hareket Etmeyen Türler ve Garantili Destructor'lar
- Meta'nın GEM Modeli ile Reklam Verimliliği İki Katına Çıktı
- KernelScript: eBPF Uygulamaları için Sınır Ötesi Tipli DSL
- Provenans: Bir Etiketle Olmaz
- Web Sayfaları için Anamorfik, Baş Takipli Perspektif Teknolojisi
- AI Kodlayıcı Ajanlar için Güvenlik Temelli Sandbox Listesi
- H96 Android TV Kutuları Reklam Dolandırıcılığı ve Proxy Kullanımı