Computers were a mistake
587 subscribers
129 photos
6 videos
7 files
379 links
Kernel panic - not syncing: attempting to resolve IRQL_NOT_LESS_OR_EQUAL.

Для связи: coweram@pztrn.name
Download Telegram
LXQt готов к Wayland.

Источник: https://www.opennet.ru/opennews/art.shtml?num=60762

Еще одним DE с вяленым больше. Сообщается, что можно использовать любой композитный менеджер (kwin_wayland, sway, hyprland) и все будет работать хорошо. Версия 2.0 с полной поддержкой wayland ожидается в апреле.

А вы уже на вяленом?
3
Новая версия браузерного теста Speedometer - теперь 3.0.

Источник: https://www.opennet.ru/opennews/art.shtml?num=60773

Это первая версия, которая создана совместно разработчиками всех популярных браузерных движков (Blink/V8 от хромообразных, Gecko/SpiderMonkey от Firefox и WebKit/JavaScriptCore от Safari и других). В этой версии лидирует Chrome (22.6), за ним идет Firefox (20.7) и далее - Safari (19.0).

Интереснее тут пожалуй конец новости. В предыдущей версии теста (Speedometer 2.1) победил Safari (481), с небольшим отставанием далее идет Firefox (478), а Chrome... Что ж, его не зря называют "хромым" или "хромоногим". У него всего-лишь 404 балла.

Даже интересно, чем вызвано такое "вставание с ног на голову" - почему в 2.1 хром немножечко совсем чуть-чуть на одну пятую проиграл, а в свежей версии - всех обскакал. Спецоптимизации для тестов, как VAG в движках делал? :)
💯3
Apple заблокировала приложения разработки «КриптоПро CSP» и отозвала сертификат подписи продуктов.

Источник: https://habr.com/ru/news/799347/

Разработчики выпустили новый дистрибутив, который по идее должен исправлять невозможность запуска приложения. В инструкции есть картинки, поэтому не потеряетесь.

Дежурное напоминание - использовать закрытые ОС для чего-то, кроме как поиграть (Windows) или подизайнить (macOS) в настоящее время чревато разнообразными приколами. А КриптоПро есть и под Linux, который заблокировать точно никто не сможет (особенно в виду наличия отечественных дистрибутивов, какого бы качества они не были).
👍4
В последнее время, как вы видите, я ничего не пишу в канал. Загрузочка приехала, однако, примерно в районе 146% :)

Однако не могу не поделиться интересным. В рамках разбора доки по API одной из интеграций, я увидел, что украинский язык решили обозначить как... uk-UK!

Компания эта российская, головной офис в Москве, так что видимо они знают, что пишут 😏

Для тех, кто в танке - UK это "United Kingdom", Великобритания. Ну, откуда как минимум наполовину управляют хохлонациками.
🌚7
Пожалуй, это лучшее применение QR кодов.

Товарищи из компании "Ленинград" - вы реально гении :)
👍42
Доброго времени суток, товарищи!

На всякий случай напоминаю, что сегодня день белой спины и развязанных шнурков. Все новости надо перепроверять, а также искать скрытых TCP over Avian Carriers. К случаю с xz это не относится 😄.

Ну и ждем подборочку первоапрельских шутеечных новостей на opennet, а то прошлый год как-то не впечатлил.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Ну а эпопея с xz довольно интересна и показательна на тему supply chain attack. Вкраце можно прочитать историю тут, а более подробное описание есть тут.

Это служит хорошим напоминанием о том, что в наше время необходимо ревьювить чуть ли не все зависимости, которые вы используете при написании софта. Ибо protestware активизировался в феврале 2022 и очень сильно выстрелил как минимум в веб (тут некоторый разбор и деобфускация).

В такие моменты реально задумываешься о том, что настала пора (и настала давно) иметь свои библиотеки для всего - логирования, работы с конфигами, IPC, и т.д.
👍2
СУБД Redis перешла на проприетарные лицензии: запущены форки проекта.

Источник: https://servernews.ru/1102542/

Компания Redis Ltd. объявила о смене политики лицензирования: вместо ранее использовавшейся лицензии BSD (Berkeley Software Distribution) для свободного ПО будут применяться проприетарные лицензии Redis Source Available License (RSALv2) и Server Side Public License (SSPLv1).


Собственно, вот и усе. Бродком (который через покупку VMWare получил контроль над Redis Ltd.) добрался и тут до оптимизаций. Конечно же, тут же начали появляться форки.
Жена поздравила и тролльнула меня одновременно :).

Сегодня не только день дурака, но и еще ровно 10 лет, как я переехал из Москвы в Екатеринбург. Никто до последнего не верил, что я уеду :)

#личное
👍5🔥1
Ленна уходит в отставку.

Источник: https://www.securitylab.ru/news/547168.php

Во всех статьях и сравнениях на тему обработки компьютерной графики использовалось изображение Лены Форсен, которое сняли для Playboy 1972 года. И вот это изображение решили больше не использовать. Причины? А вот они:

В посте на платформе Х вице-президент IEEE, Терри Бензел, пояснил, что дальнейшее использование снимка из мужского журнала идет вразрез с принципами инклюзивности, разнообразия и этики, которых придерживается общество. По его словам, решение принято с учетом прямого пожелания самой Форсен.


Ну упоролись же...

Однако помимо известности в профессиональных кругах, Ленна вызывала критику со стороны научных работниц и активисток. Они считают, что изображение создает нездоровую атмосферу объективации в академической среде и делает эту сферу менее привлекательной и комфортной для женщин.


Какой кошмар у них там творится, конечно. Объективизация, понимаешь ли. И, конечно же, не обошлось без "активисток" (которые, наверное, выглядят не как Лена, а как 150-килограмовый кусок сала).

В общем, ждем изображение на замену. А IEEE пожелаем вылечиться ментально, ибо у них серьезные проблемы :).
👍6👏1
Уязвимости Nagios XI могут превратить ваш сервер в часть ботнета.

Источник: https://www.securitylab.ru/news/547301.php

Все, как мы любим - XSS, SQL-инъекции и RCE.

Я надеюсь, что ваш инстанс нагиоса в паблик не торчит. Но если торчит - бегом обновляться!
🌚2
Друже выдал админку в @leaveitru. Теперь буду репостить себя туда 😄.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🌚4
РЕШЕТО!
Forwarded from Как выйти из айти (Владимир Ходаков)
В Telegram для Windows нашли потенциальную уязвимость, приводящую к исполнению кода на машине пользователя

Source: https://t.me/PrivSecGoy/906
Source: https://t.me/exploitorg/30

Группа «белых хакеров» @exploitorg нашла уязвимость в методе, которым Telegram автоматически воспроизводит медиаконтент в чатах на Windows. Уязвимость пока не исправлена и может эксплуатироваться в дикой природе — её может использовать злоумышленник для установки вредоносного ПО или получения контроля над компьютером или телеграм-аккаунтом пользователя.

Возможные решения проблемы:

* Установить Линукс.

Ещё одно решение проблемы:

* Перейти в Настройки
* Открыть расширенные настройки
* В пункте Автоматическое воспроизведение медиа убрать автоматическое скачивание и воспроизведение медиа в чатах, группах и каналах.
Драма между разработчиком hyprland Vaxry и FreeDesktop.org CoC Team.

Источник: https://www.reddit.com/r/linux/comments/1bzna16/hyprland_creator_vaxry_is_now_banned_from/

Прочитав письма из поста на Reddit, я так понял, что тотальные обиженки решили задушить разработчика Vaxry (лидодев Hyprland), потому что:

1. Пару лет назад он, как адекватный человек, не понимал трансов, и даже троллил их.
2. Трансы, увидев, что он коммитит в FDO и Wayland, решили потрепать ему нервы, потому что они же особенные!

Собственно, в ответах от Vaxry я не увидел какого-либо неуважения к собеседнику, вроде бы все четенько разложено, мол, мы уже поработали над ситуацией двухгодичной давности (что делац, приходится прогибаться - прим. COWERAM), и вообще Hyprland никак с FDO не связан и ваш CoC применяться к нему не может, вы чего вообще? Вы понимаете, что ваше поведение непрофессионально и кладет хорошую такую тень на RedHat (а Lyude Paul, CoC'ер красношапки, писал с рабочего имейла @redhat.com). Слово-заслово, в общем, теперь Vaxry не может участвовать в разработке протоколов Wayland.

И вот буквально пара интересностей, которую я заметил, проведя мини-исследование ситуации и людей:

1. Lyude Paul из красношапки... Трап! Ну или транс, я хз, я в этом не разбираюсь. Вот его видео с XDC 2021, где четко слышно мужской голос. Так? Даже фейсом на мужика похож. А теперь, следим за пальчиками...
2. В его профиле на gitlab.freedesktop.org мы видим что... Pronouns: She/her! То есть мужик отрастил волосы, хочет стать бабой, сменил имя на женское (гугление подсказало, что с вероятностью 60% это имя женское 😄), получил щепотку власти и пошел отыгрываться за то, что его считают идиотом!

Безусловно, ситуация неоднозначная, потому что судить мы можем только по одной стороне, которая вышла в паблик и рассказала эту историю (Vaxry), и очень любопытно было бы услышать противоположную точку мнения. Но то, что RedHat (да и владеющий ими IBM) - контора пидарасов, теперь можно считать, так сказать, официально. Не только по поступкам, но и по людям (независимо от того, насколько они упороты).
Please open Telegram to view this post
VIEW IN TELEGRAM
💯6
Forwarded from Как выйти из айти (Владимир Ходаков)
Fun fact:

Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».

Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.

И так у них вообще всё.
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux.

Источник: https://www.opennet.ru/opennews/art.shtml?num=60963

Это расширенный вариант атаки Spectre-v2, в котором для обхода добавленной защиты (Intel eIBRS и Arm CSV2) и организации утечки данных используется подстановка значений в буфер с глобальной историей переходов (Branch History Buffer), применяемый в CPU для повышения точности предсказания ветвления за счёт учёта истории прошлых переходов. В ходе атаки через манипуляции с историей переходов создаются условия неверного предсказания перехода и спекулятивного выполнения необходимых инструкций, результат которых оседает в кэше.


РЕШЕТО! Так скзать)
😢1
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования

Источник: https://www.opennet.ru/opennews/art.shtml?num=60964

Eсли в Unix-системах аргументы передаются процессу по отдельности в массиве, то в Windows при использовании API CreateProcess аргументы оформляются в виде одной строки, разбор которой ложится на плечи запускаемого про цесса.

При запуске bat- и cmd-сценариев на платформе Windows функция CreateProcess() неявно привлекает исполняемый файл cmd.exe, даже если приложение не указывает его при вызове. Программа cmd.exe содержит собственную сложную логику разделения аргументов для отделения собственных аргументов, запускаемого сценария и аргументов этого сценария. Для защиты от подстановки аргументов на платформе Windows в стандартных библиотеках применяется отдельные обработчики экранирования, которые оказалось можно обойти через манипуляцию с кавычками.


То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".

Например, в программе, вызывающей сценарий './test.bat' с аргументом на основе полученных от пользователя данных, атакующий может передать значение '"&calc.exe', которое при запуске сценария будет развёрнуто в строку 'C:\Windows\System32\cmd.exe /c .\test.bat ""&calc.exe"' и приведёт к запуску процесса calc.exe. Метод действует и при неявном запуске сценариев, когда запускается исполняемый файл с именем "test" без указания расширения, а в одном из каталогов, упомянутых в переменной окружения PATHEXT, присутствует файл "test.bat".


Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.

С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.

Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
👍4