Micron CEO says low-price push by customers fueled the memory shortage20 days agohttps://www.neowin.net/news/micron-ceo-says-low-price-push-by-customers-fueled-t...内存与RAM短缺正在推高智能手机和电脑价格,部分原因是来自客户的激进价格压力导致制造商投资减少。美光科技CEO指出,2023年价格降至此前水平的三分之一,导致利润率低下且行业投资暂停,短缺问题可能持续至2027年以后。人工智能公司对存储芯片需求的增长加剧了供需失衡,导致消费价格上涨,包括苹果近期对Mac和iPad型号的提价。
New Research: A "Verified" GitHub Commit Is Not Unique14 days agohttps://www.internationalcyberdigest.com/new-research-a-verified-github-commit-i...Git使用内容哈希值来唯一标识提交,供应链工具依赖这些哈希值作为已签名内容的不变名称。一篇预印本揭示了哈希链的可塑性:攻击者可以创建一个具有相同树结构、元数据和有效签名的不同签名提交,仅改变哈希值,并影响后续提交。该问题源于基于GPG的方案(ECDSA、RSA、EdDSA)和S/MIME中的签名可塑性,而非SHA-1碰撞等哈希函数缺陷。GitHub的服务器端验证接受这些可塑性签名而不进行规范化,为每个变体颁发‘已验证’徽章,且即使密钥后来被撤销,验证状态仍保留。本地工具如git verify-commit表现出混合行为:接受某些可塑性签名,但拒绝GitHub接受的其他签名。
RubyGems Supply Chain Attack20 hours agohttps://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack通过一个名为git_credential_manager的新gem,发现了一起针对RubyGems的供应链攻击,该gem从Forgejo实例下载恶意二进制文件。该gem在九小时内演变了四个版本,最初是一个投放器,然后静默输出,最后在库加载时执行,而非通过显式命令执行。该恶意软件通过检查超过30个环境变量来规避CI环境,主要针对开发者的笔记本电脑。攻击者还通过将恶意gem添加为依赖项或劫持账户,入侵了其他gem(Dendreo和fastlane-plugin-run_tests_firebase_testlab)。两个长期休眠的维护者账户被重新激活以推送恶意代码,突显了包注册表中不活跃账户的风险。这标志着RubyGems首次发生此类重大事件,类似于之前npm和PyPI上出现的攻击。