LXQt готов к Wayland.
Источник: https://www.opennet.ru/opennews/art.shtml?num=60762
Еще одним DE с вяленым больше. Сообщается, что можно использовать любой композитный менеджер (kwin_wayland, sway, hyprland) и все будет работать хорошо. Версия 2.0 с полной поддержкой wayland ожидается в апреле.
А вы уже на вяленом?
Источник: https://www.opennet.ru/opennews/art.shtml?num=60762
Еще одним DE с вяленым больше. Сообщается, что можно использовать любой композитный менеджер (kwin_wayland, sway, hyprland) и все будет работать хорошо. Версия 2.0 с полной поддержкой wayland ожидается в апреле.
А вы уже на вяленом?
www.opennet.ru
Рабочий стол LXQt признан полностью готовым для использования Wayland
Разработчики пользовательского окружения LXQt сообщили о 100% готовности рабочего стола к использованию Wayland. В кодовую базу LXQt внесены изменения, переводящие PCManFM-Qt на использование компонента layer-shell-qt, что позволяет организовать функционирование…
❤3
Новая версия браузерного теста Speedometer - теперь 3.0.
Источник: https://www.opennet.ru/opennews/art.shtml?num=60773
Это первая версия, которая создана совместно разработчиками всех популярных браузерных движков (Blink/V8 от хромообразных, Gecko/SpiderMonkey от Firefox и WebKit/JavaScriptCore от Safari и других). В этой версии лидирует Chrome (22.6), за ним идет Firefox (20.7) и далее - Safari (19.0).
Интереснее тут пожалуй конец новости. В предыдущей версии теста (Speedometer 2.1) победил Safari (481), с небольшим отставанием далее идет Firefox (478), а Chrome... Что ж, его не зря называют "хромым" или "хромоногим". У него всего-лишь 404 балла.
Даже интересно, чем вызвано такое "вставание с ног на голову" - почему в 2.1 хром немножечко совсем чуть-чуть на одну пятую проиграл, а в свежей версии - всех обскакал. Спецоптимизации для тестов, как VAG в движках делал? :)
Источник: https://www.opennet.ru/opennews/art.shtml?num=60773
Это первая версия, которая создана совместно разработчиками всех популярных браузерных движков (Blink/V8 от хромообразных, Gecko/SpiderMonkey от Firefox и WebKit/JavaScriptCore от Safari и других). В этой версии лидирует Chrome (22.6), за ним идет Firefox (20.7) и далее - Safari (19.0).
Интереснее тут пожалуй конец новости. В предыдущей версии теста (Speedometer 2.1) победил Safari (481), с небольшим отставанием далее идет Firefox (478), а Chrome... Что ж, его не зря называют "хромым" или "хромоногим". У него всего-лишь 404 балла.
Даже интересно, чем вызвано такое "вставание с ног на голову" - почему в 2.1 хром немножечко совсем чуть-чуть на одну пятую проиграл, а в свежей версии - всех обскакал. Спецоптимизации для тестов, как VAG в движках делал? :)
www.opennet.ru
Mozilla, Google, Microsoft и Apple разработали тест производительности браузеров Speedometer 3.0
Спустя шесть лет c момента прошлого выпуска представлен обновлённый инструментарий для тестирования производительности и отзывчивости web-браузеров - Speedometer 3.0, подготовленный совместно компаниями Mozilla, Google, Microsoft и Apple. Ключевой задачей…
💯3
Apple заблокировала приложения разработки «КриптоПро CSP» и отозвала сертификат подписи продуктов.
Источник: https://habr.com/ru/news/799347/
Разработчики выпустили новый дистрибутив, который по идее должен исправлять невозможность запуска приложения. В инструкции есть картинки, поэтому не потеряетесь.
Дежурное напоминание - использовать закрытые ОС для чего-то, кроме как поиграть (Windows) или подизайнить (macOS) в настоящее время чревато разнообразными приколами. А КриптоПро есть и под Linux, который заблокировать точно никто не сможет (особенно в виду наличия отечественных дистрибутивов, какого бы качества они не были).
Источник: https://habr.com/ru/news/799347/
Разработчики выпустили новый дистрибутив, который по идее должен исправлять невозможность запуска приложения. В инструкции есть картинки, поэтому не потеряетесь.
Дежурное напоминание - использовать закрытые ОС для чего-то, кроме как поиграть (Windows) или подизайнить (macOS) в настоящее время чревато разнообразными приколами. А КриптоПро есть и под Linux, который заблокировать точно никто не сможет (особенно в виду наличия отечественных дистрибутивов, какого бы качества они не были).
Хабр
Apple заблокировала приложения разработки «КриптоПро CSP» и отозвала сертификат подписи продуктов
Компания Apple заблокировала приложения разработки «КриптоПро CSP» в AppStore и отозвала сертификат подписи кода продуктов для операционных систем MacOS. Блокировка произошла 9 марта...
👍4
В последнее время, как вы видите, я ничего не пишу в канал. Загрузочка приехала, однако, примерно в районе 146% :)
Однако не могу не поделиться интересным. В рамках разбора доки по API одной из интеграций, я увидел, что украинский язык решили обозначить как...
Компания эта российская, головной офис в Москве, так что видимо они знают, что пишут 😏
Для тех, кто в танке -
Однако не могу не поделиться интересным. В рамках разбора доки по API одной из интеграций, я увидел, что украинский язык решили обозначить как...
uk-UK! Компания эта российская, головной офис в Москве, так что видимо они знают, что пишут 😏
Для тех, кто в танке -
UK это "United Kingdom", Великобритания. Ну, откуда как минимум наполовину управляют хохлонациками.🌚7
Доброго времени суток, товарищи!
На всякий случай напоминаю, что сегодня день белой спины и развязанных шнурков. Все новости надо перепроверять, а также искать скрытых TCP over Avian Carriers. К случаю с xz это не относится😄 .
Ну и ждем подборочку первоапрельских шутеечных новостей на opennet, а то прошлый год как-то не впечатлил.
На всякий случай напоминаю, что сегодня день белой спины и развязанных шнурков. Все новости надо перепроверять, а также искать скрытых TCP over Avian Carriers. К случаю с xz это не относится
Ну и ждем подборочку первоапрельских шутеечных новостей на opennet, а то прошлый год как-то не впечатлил.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Ну а эпопея с xz довольно интересна и показательна на тему supply chain attack. Вкраце можно прочитать историю тут, а более подробное описание есть тут.
Это служит хорошим напоминанием о том, что в наше время необходимо ревьювить чуть ли не все зависимости, которые вы используете при написании софта. Ибо protestware активизировался в феврале 2022 и очень сильно выстрелил как минимум в веб (тут некоторый разбор и деобфускация).
В такие моменты реально задумываешься о том, что настала пора (и настала давно) иметь свои библиотеки для всего - логирования, работы с конфигами, IPC, и т.д.
Это служит хорошим напоминанием о том, что в наше время необходимо ревьювить чуть ли не все зависимости, которые вы используете при написании софта. Ибо protestware активизировался в феврале 2022 и очень сильно выстрелил как минимум в веб (тут некоторый разбор и деобфускация).
В такие моменты реально задумываешься о том, что настала пора (и настала давно) иметь свои библиотеки для всего - логирования, работы с конфигами, IPC, и т.д.
👍2
Computers were a mistake
Ну а эпопея с xz довольно интересна и показательна на тему supply chain attack. Вкраце можно прочитать историю тут, а более подробное описание есть тут. Это служит хорошим напоминанием о том, что в наше время необходимо ревьювить чуть ли не все зависимости…
Кстати, там еще и "псевдоподдержку" Landlock "сделали". Ну, как сделали... А вот так :). То есть тест есть, вроде бы все хорошо, но лишняя точка - это лишняя точка.
www.opennet.ru
В кодовой базе xz выявлено изменение, мешавшее включению механизма защиты Landlock
В репозитории проекта xz продолжают всплывать изменения, внесённые автором бэкдора для блокирования механизмов защиты. В сборочном сценарии CMakeLists.txt выявлено изменение, не позволявшее использовать в xz механизм изоляции приложений Landlock, при его…
СУБД Redis перешла на проприетарные лицензии: запущены форки проекта.
Источник: https://servernews.ru/1102542/
Собственно, вот и усе. Бродком (который через покупку VMWare получил контроль над Redis Ltd.) добрался и тут до оптимизаций. Конечно же, тут же начали появляться форки.
Источник: https://servernews.ru/1102542/
Компания Redis Ltd. объявила о смене политики лицензирования: вместо ранее использовавшейся лицензии BSD (Berkeley Software Distribution) для свободного ПО будут применяться проприетарные лицензии Redis Source Available License (RSALv2) и Server Side Public License (SSPLv1).
Собственно, вот и усе. Бродком (который через покупку VMWare получил контроль над Redis Ltd.) добрался и тут до оптимизаций. Конечно же, тут же начали появляться форки.
Жена поздравила и тролльнула меня одновременно :).
Сегодня не только день дурака, но и еще ровно 10 лет, как я переехал из Москвы в Екатеринбург. Никто до последнего не верил, что я уеду :)
#личное
Сегодня не только день дурака, но и еще ровно 10 лет, как я переехал из Москвы в Екатеринбург. Никто до последнего не верил, что я уеду :)
#личное
👍5🔥1
Ленна уходит в отставку.
Источник: https://www.securitylab.ru/news/547168.php
Во всех статьях и сравнениях на тему обработки компьютерной графики использовалось изображение Лены Форсен, которое сняли для Playboy 1972 года. И вот это изображение решили больше не использовать. Причины? А вот они:
Ну упоролись же...
Какой кошмар у них там творится, конечно. Объективизация, понимаешь ли. И, конечно же, не обошлось без "активисток" (которые, наверное, выглядят не как Лена, а как 150-килограмовый кусок сала).
В общем, ждем изображение на замену. А IEEE пожелаем вылечиться ментально, ибо у них серьезные проблемы :).
Источник: https://www.securitylab.ru/news/547168.php
Во всех статьях и сравнениях на тему обработки компьютерной графики использовалось изображение Лены Форсен, которое сняли для Playboy 1972 года. И вот это изображение решили больше не использовать. Причины? А вот они:
В посте на платформе Х вице-президент IEEE, Терри Бензел, пояснил, что дальнейшее использование снимка из мужского журнала идет вразрез с принципами инклюзивности, разнообразия и этики, которых придерживается общество. По его словам, решение принято с учетом прямого пожелания самой Форсен.
Ну упоролись же...
Однако помимо известности в профессиональных кругах, Ленна вызывала критику со стороны научных работниц и активисток. Они считают, что изображение создает нездоровую атмосферу объективации в академической среде и делает эту сферу менее привлекательной и комфортной для женщин.
Какой кошмар у них там творится, конечно. Объективизация, понимаешь ли. И, конечно же, не обошлось без "активисток" (которые, наверное, выглядят не как Лена, а как 150-килограмовый кусок сала).
В общем, ждем изображение на замену. А IEEE пожелаем вылечиться ментально, ибо у них серьезные проблемы :).
👍6👏1
Уязвимости Nagios XI могут превратить ваш сервер в часть ботнета.
Источник: https://www.securitylab.ru/news/547301.php
Все, как мы любим - XSS, SQL-инъекции и RCE.
Я надеюсь, что ваш инстанс нагиоса в паблик не торчит. Но если торчит - бегом обновляться!
Источник: https://www.securitylab.ru/news/547301.php
Все, как мы любим - XSS, SQL-инъекции и RCE.
Я надеюсь, что ваш инстанс нагиоса в паблик не торчит. Но если торчит - бегом обновляться!
SecurityLab.ru
Уязвимости Nagios XI могут превратить ваш сервер в часть ботнета
Обновите систему сейчас, чтобы избежать кибератак.
🌚2
Друже выдал админку в @leaveitru. Теперь буду репостить себя туда 😄 .
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🌚4
Forwarded from Как выйти из айти (Владимир Ходаков)
В Telegram для Windows нашли потенциальную уязвимость, приводящую к исполнению кода на машине пользователя
Source: https://t.me/PrivSecGoy/906
Source: https://t.me/exploitorg/30
Группа «белых хакеров» @exploitorg нашла уязвимость в методе, которым Telegram автоматически воспроизводит медиаконтент в чатах на Windows. Уязвимость пока не исправлена и может эксплуатироваться в дикой природе — её может использовать злоумышленник для установки вредоносного ПО или получения контроля над компьютером или телеграм-аккаунтом пользователя.
Возможные решения проблемы:
* Установить Линукс.
Ещё одно решение проблемы:
* Перейти в Настройки
* Открыть расширенные настройки
* В пункте Автоматическое воспроизведение медиа убрать автоматическое скачивание и воспроизведение медиа в чатах, группах и каналах.
Source: https://t.me/PrivSecGoy/906
Source: https://t.me/exploitorg/30
Группа «белых хакеров» @exploitorg нашла уязвимость в методе, которым Telegram автоматически воспроизводит медиаконтент в чатах на Windows. Уязвимость пока не исправлена и может эксплуатироваться в дикой природе — её может использовать злоумышленник для установки вредоносного ПО или получения контроля над компьютером или телеграм-аккаунтом пользователя.
Возможные решения проблемы:
* Установить Линукс.
Ещё одно решение проблемы:
* Перейти в Настройки
* Открыть расширенные настройки
* В пункте Автоматическое воспроизведение медиа убрать автоматическое скачивание и воспроизведение медиа в чатах, группах и каналах.
Драма между разработчиком hyprland Vaxry и FreeDesktop.org CoC Team.
Источник: https://www.reddit.com/r/linux/comments/1bzna16/hyprland_creator_vaxry_is_now_banned_from/
Прочитав письма из поста на Reddit, я так понял, что тотальные обиженки решили задушить разработчика Vaxry (лидодев Hyprland), потому что:
1. Пару лет назад он, как адекватный человек, не понимал трансов, и даже троллил их.
2. Трансы, увидев, что он коммитит в FDO и Wayland, решили потрепать ему нервы, потому что они же особенные!
Собственно, в ответах от Vaxry я не увидел какого-либо неуважения к собеседнику, вроде бы все четенько разложено, мол, мы уже поработали над ситуацией двухгодичной давности (что делац, приходится прогибаться - прим. COWERAM), и вообще Hyprland никак с FDO не связан и ваш CoC применяться к нему не может, вы чего вообще? Вы понимаете, что ваше поведение непрофессионально и кладет хорошую такую тень на RedHat (а Lyude Paul, CoC'ер красношапки, писал с рабочего имейла @redhat.com). Слово-заслово, в общем, теперь Vaxry не может участвовать в разработке протоколов Wayland.
И вот буквально пара интересностей, которую я заметил, проведя мини-исследование ситуации и людей:
1. Lyude Paul из красношапки... Трап! Ну или транс, я хз, я в этом не разбираюсь. Вот его видео с XDC 2021, где четко слышно мужской голос. Так? Даже фейсом на мужика похож. А теперь, следим за пальчиками...
2. В его профиле на gitlab.freedesktop.org мы видим что...😄 ), получил щепотку власти и пошел отыгрываться за то, что его считают идиотом!
Безусловно, ситуация неоднозначная, потому что судить мы можем только по одной стороне, которая вышла в паблик и рассказала эту историю (Vaxry), и очень любопытно было бы услышать противоположную точку мнения. Но то, что RedHat (да и владеющий ими IBM) - контора пидарасов, теперь можно считать, так сказать, официально. Не только по поступкам, но и по людям (независимо от того, насколько они упороты).
Источник: https://www.reddit.com/r/linux/comments/1bzna16/hyprland_creator_vaxry_is_now_banned_from/
Прочитав письма из поста на Reddit, я так понял, что тотальные обиженки решили задушить разработчика Vaxry (лидодев Hyprland), потому что:
1. Пару лет назад он, как адекватный человек, не понимал трансов, и даже троллил их.
2. Трансы, увидев, что он коммитит в FDO и Wayland, решили потрепать ему нервы, потому что они же особенные!
Собственно, в ответах от Vaxry я не увидел какого-либо неуважения к собеседнику, вроде бы все четенько разложено, мол, мы уже поработали над ситуацией двухгодичной давности (что делац, приходится прогибаться - прим. COWERAM), и вообще Hyprland никак с FDO не связан и ваш CoC применяться к нему не может, вы чего вообще? Вы понимаете, что ваше поведение непрофессионально и кладет хорошую такую тень на RedHat (а Lyude Paul, CoC'ер красношапки, писал с рабочего имейла @redhat.com). Слово-заслово, в общем, теперь Vaxry не может участвовать в разработке протоколов Wayland.
И вот буквально пара интересностей, которую я заметил, проведя мини-исследование ситуации и людей:
1. Lyude Paul из красношапки... Трап! Ну или транс, я хз, я в этом не разбираюсь. Вот его видео с XDC 2021, где четко слышно мужской голос. Так? Даже фейсом на мужика похож. А теперь, следим за пальчиками...
2. В его профиле на gitlab.freedesktop.org мы видим что...
Pronouns: She/her! То есть мужик отрастил волосы, хочет стать бабой, сменил имя на женское (гугление подсказало, что с вероятностью 60% это имя женское Безусловно, ситуация неоднозначная, потому что судить мы можем только по одной стороне, которая вышла в паблик и рассказала эту историю (Vaxry), и очень любопытно было бы услышать противоположную точку мнения. Но то, что RedHat (да и владеющий ими IBM) - контора пидарасов, теперь можно считать, так сказать, официально. Не только по поступкам, но и по людям (независимо от того, насколько они упороты).
Please open Telegram to view this post
VIEW IN TELEGRAM
Reddit
From the linux community on Reddit: Hyprland creator Vaxry is now banned from contributing to freedesktop
Explore this post and more from the linux community
💯6
Computers were a mistake
Драма между разработчиком hyprland Vaxry и FreeDesktop.org CoC Team. Источник: https://www.reddit.com/r/linux/comments/1bzna16/hyprland_creator_vaxry_is_now_banned_from/ Прочитав письма из поста на Reddit, я так понял, что тотальные обиженки решили задушить…
Мне больше всего доставил этот коммент с реддита:
😄 😄 😄
TL;DR Lyude got butthurt about some comments made 2+ years ago as a joke and went on a powertrip
Please open Telegram to view this post
VIEW IN TELEGRAM
💯2
Forwarded from Как выйти из айти (Владимир Ходаков)
Fun fact:
Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».
Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.
И так у них вообще всё.
Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».
Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.
И так у них вообще всё.
Forwarded from Computers were a mistake
YouTube
Welcome to the Internet - Bo Burnham (from "Inside" -- ALBUM OUT NOW)
merch: https://boburnham.store/
vinyl/cd/cassette: https://boburnham.lnk.to/Shop
listen to the album: https://boburnham.lnk.to/INSIDE
inside now streaming on netflix.
thank you for watching.
vinyl/cd/cassette: https://boburnham.lnk.to/Shop
listen to the album: https://boburnham.lnk.to/INSIDE
inside now streaming on netflix.
thank you for watching.
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux.
Источник: https://www.opennet.ru/opennews/art.shtml?num=60963
РЕШЕТО! Так скзать)
Источник: https://www.opennet.ru/opennews/art.shtml?num=60963
Это расширенный вариант атаки Spectre-v2, в котором для обхода добавленной защиты (Intel eIBRS и Arm CSV2) и организации утечки данных используется подстановка значений в буфер с глобальной историей переходов (Branch History Buffer), применяемый в CPU для повышения точности предсказания ветвления за счёт учёта истории прошлых переходов. В ходе атаки через манипуляции с историей переходов создаются условия неверного предсказания перехода и спекулятивного выполнения необходимых инструкций, результат которых оседает в кэше.
РЕШЕТО! Так скзать)
www.opennet.ru
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux
Группа исследователей из Амстердамского свободного университета выявила новый метод атаки "Native BHI" (CVE-2024-2201), позволяющий на системах с процессорами Intel определить содержимое памяти ядра Linux при выполнении эксплоита в пространстве пользователя.…
😢1
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования
Источник: https://www.opennet.ru/opennews/art.shtml?num=60964
То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".
Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.
С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.
Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
Источник: https://www.opennet.ru/opennews/art.shtml?num=60964
Eсли в Unix-системах аргументы передаются процессу по отдельности в массиве, то в Windows при использовании API CreateProcess аргументы оформляются в виде одной строки, разбор которой ложится на плечи запускаемого про цесса.
При запуске bat- и cmd-сценариев на платформе Windows функция CreateProcess() неявно привлекает исполняемый файл cmd.exe, даже если приложение не указывает его при вызове. Программа cmd.exe содержит собственную сложную логику разделения аргументов для отделения собственных аргументов, запускаемого сценария и аргументов этого сценария. Для защиты от подстановки аргументов на платформе Windows в стандартных библиотеках применяется отдельные обработчики экранирования, которые оказалось можно обойти через манипуляцию с кавычками.
То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".
Например, в программе, вызывающей сценарий './test.bat' с аргументом на основе полученных от пользователя данных, атакующий может передать значение '"&calc.exe', которое при запуске сценария будет развёрнуто в строку 'C:\Windows\System32\cmd.exe /c .\test.bat ""&calc.exe"' и приведёт к запуску процесса calc.exe. Метод действует и при неявном запуске сценариев, когда запускается исполняемый файл с именем "test" без указания расширения, а в одном из каталогов, упомянутых в переменной окружения PATHEXT, присутствует файл "test.bat".
Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.
С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.
Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
www.opennet.ru
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования
Приложения, запускающие сценарии в формате bat и cmd на платформе Windows при помощи штатных функций запуска процессов, подвержены уязвимости, позволяющей добиться выполнения своего кода в случае передачи при запуске аргументов без отдельного экранирования…
👍4