Сисадмин В Kernel Panic
30 subscribers
227 photos
25 videos
1 file
106 links
Небольшой канал, злого сисадмина. Личные заметки и решения, мемы, интересные утилиты.
Download Telegram
Тот самый момент, когда впервые открываешь шкаф, доставшийся от предыдущего админа... ты смотришь в стойку, стойка смотрит в тебя 🎩

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👮‍♂️ Утренняя репетиция чебурнета положила GitHub, Google и Apple... походу кто-то задел рубильник.

Сегодня утром примерно с 10:00 по Москве посыпались таймауты на GitHub, а следом за ним улетели базовые домены Google и Apple. Масштаб проблемы представить несложно.

Что характерно, отвал был чисто отечественным, т.к. из-за бугра или через живые VPN всё открывалось со свистом. При этом внутри страны блокировка ложилась пятнами... у абонов Билайна всё умерло, а на МТС пакеты частично бегали.

Походу, в недрах ГРЧЦ (те кто рулят ТСПУ у провайдеров) кто-то опять баловался с рубильником и раскатывал новые правила фильтрации прямо на проде. То ли тестировали ковровые блокировки бигтеха на случай часа икс, то ли джун случайно применил DROP не к той системе. Загадка, но факт есть факт 🤔

Спустя примерно час видимо заметили, что вместе с западными сервисами легла часть собственных рабочих процессов, и откатили конфиги. Сайты ожили, графики на дашбордах позеленели, а РКН по традиции сделал вид, что ничего не произошло (комментариев пока никто не дал) 🙂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😨2🥰1
Столлман был единственным, кто адекватно оценивал реальность... он предупреждал нас о глобальном цифровом феодализме еще 30 лет назад. Но мы променяли свободу на удобные пуш-уведомления и красивые иконки 🏴‍☠️

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Классическая рабочая ситуация. Собственно, почему бы и нет?
😁2
😮 Ботнет из Smart TV от LG и Samsung

ИБшники из Include Security копнули прошивки умных телевизоров и вскрыли там ботнет. Выяснилось, что более 42% приложений в магазине LG webOS и свыше 25% в Samsung Tizen заражены скрытым прокси-SDK от израильской конторы Bright Data😱

Схема работала годами... продавцы прокси платят разрабам бесплатных приложений (всякие плееры, виджеты погоды, etc) за встраивание их SDK. Как только человек ставите аппку, то телевизор превращается в exit-ноду. Домашний, чистый IP сдается в аренду, через него покупатели прокси (хакеры и ИИ-лабы) гонят свой трафик.

На текущий момент Google TV, Roku и Fire TV эту дичь у себя в сторах забанили. А вот LG и Samsung - нет.

Из любопытного... в конфигах нашли забавные региональные профили. Если вы живете в США или ЕС, SDK работает аккуратно. А если устройство трекается например в Омане или Узбекистане - лимиты снимаются. Можно гонять через них больше трафика, чем по дефолту.

Юридически докопаться сложно. Нажимая кнопку "Принять" (при первом запуске) - вы добровольно согласились отдать своё железо в эту схему.

Случилась классика... опять доверчивых (не читающих соглашение) пользователей монетизировали 🤑

Ну и разумным будет никогда не пускать телевизоры, умные чайники и пылесосы в основную домашнюю сеть. Только изолированный гостевой VLAN, правила и запрет на любой исходящий трафик мимо нужных портов.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯2
Никто не поймет, что контейнер сошел с ума. Но в логах будут знаки.
🤪3
И это правда...
1
И к хорошим новостям ☺️
😍1
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто-то из смертных, несомненно, держал в своих хрупких конечностях подобные артефакты. Те дни были эпохой великой технической славы, достойной памяти в наших записях.

Слава Омниссии!
😁4