新しいものを表示
tesaguri 🦀🦝 さんがブースト
めいめい  
みんなで同じ役割をするけど違う対策コードを書くの効率悪すぎなのだわ https://github.com/mei23/misskey-v11/commit/0d0a465c057837684633e66364e98c7adb8437c6 https://firefish.dev/firefis...
tesaguri 🦀🦝 さんがブースト

他所でもリリースとか公開されたのでセキュリティアドバイザリを出したのだわ
https://github.com/mei23/misskey/security/advisories/GHSA-f7g9-xhcq-5ww6

@mei23 当時の規格(<github.com/w3c-ccg/ld-signatur>)としては特に検証者側signature optionsのコンテクストを差し替えるような指示はなかったと思うので、差し替えるとしてもSecurity Vocabularyのコンテクストでも良さそうな気がしますね(そもそも厳密には署名者側から提供されたコンテクストでexpandしてから検証者側が理解するコンテクストでcompactするのが正しい気もしますが)

一応w3id.org/security/v1でも代替可能なはずなのに何故か今も使い回されているコンテクストIRI

スレッドを表示
tesaguri 🦀🦝 さんがブースト

https://akkoma.dev/FoundKeyGang/FoundKey/commit/c18a7a8d30fdbc2dee6bfbb02cf1f639ca677bec
リレーと言うかLD Signature検証だわね。まあ英断だわね。
- 潜在的に問題がある可能性がある
- 検証時に特定のサーバーにアクセスする必要があるという分散SNSとしてはダメダメな仕様
- 特定のサーバーが今はもうアクセスできないので検証不可 (MastodonやMisskeyはローカルに持っているのでいちおう出来ているが)

RE:
https://p1.a9z.dev/notes/9spej1r08h [参照]

aqz/tamaina  
FoundKey、リレー対応やめたんだ
tesaguri 🦀🦝 さんがブースト

A critical security issue has been fixed in version 20240430. Please upgrade your Firefish server as soon as possible.

Upgrade guide:
https://firefish.dev/firefish/firefish/-/blob/main/docs/upgrade.md
Changelog:
https://firefish.dev/firefish/firefish/-/blob/main/docs/changelog.md

tesaguri 🦀🦝 さんがブースト

PeerTube 6.1 is out!

We're pleased to announce the 6.1 release of #PeerTube 🥳

Integration of account import/export, shorter duration to count a view, 2 important security vulnerabilities fixes, and more!

It's time to upgrade your instances!

Check out: joinpeertube.org/news/release-

:boost_requested:

tesaguri 🦀🦝 さんがブースト
tesaguri 🦀🦝 さんがブースト

日本時間の夜分遅くに申し訳ねえ〜。いや、本当にすみません……

2024年4月29日から30日にかけてIceshrimpおよびめいすきーで修正されたMisskeyのセキュリティ上の問題を本家においても修正することを目的としたパッチを公開します。公開の経緯およびパッチの詳細については引用元の投稿とそのリンク先のREADMEを参照してください。
QT: fedibird.com/@tesaguri/1123559
[参照]

tesaguri 🦀🦝  
https://gist.github.com/tesaguri/f3c73f81bc000f669fc8adfab316603b I'm publishing a hotfix for Misskey v2024.3.1 (78ff90f) aimed at fixing the secur...
スレッドを表示

I deeply regret to disclose the patch by myself before the upstream releases a fix, but I'm doing this because the upstream appears so busy that they have not responded to my report for more than 7 days after the submission.

I'm disclosing the patch in the hope that it will help to protect the users of Misskey rather than to risk them, in light of the recent disclosure of the issue by the fork (but make sure to review the disclaimer in the UNLICENSE file).

スレッドを表示

gist.github.com/tesaguri/f3c73
I'm publishing a hotfix for Misskey v2024.3.1 (78ff90f) aimed at fixing the security issue disclosed by its forks Iceshrimp and Meisskey on 2024-04-29Z. See the README.md file of the Gist for details of the patch.

たとえ世界が終わろうがこれを観て寝るのでしばらくDo Not Disturbです(?)

Vpassのアプリを開いたらTポイントと統合されたVポイントの利用を今すぐはじめるか後ではじめるかみたいなダイアログが表示されて、迂回する方法も見当たらず再起動しても表示されるので、後ではじめるつもりもない私はいつまでもその先に進めずにいる(?)

ActivityPub Miscellaneous Terms
swicg.github.io/miscellany/
地味に便利そうなJSON-LDコンテクストだ(PURLがきちんと永続的に保守されるなら)

日本語圏の旧TwitterのオタクにFediverseのソフトウェアの例として紹介する分にはMisskeyの方が通りが良い状況になりつつあると思うけど、それも割とローカルな認識なのだなと(それはそう)

スレッドを表示

<forum.summerofprotocols.com/t/>でActivityPubの説明として"the federated social networking standards supported by Mastodon, Meta Threads, and dozens of other platforms."と書かれているのを見て「そうかそっちの方が通りが良いのか」と思った記憶

古いものを表示
Fedibird

様々な目的に使える、日本の汎用マストドンサーバーです。安定した利用環境と、多数の独自機能を提供しています。