Computers were a mistake
587 subscribers
129 photos
6 videos
7 files
379 links
Kernel panic - not syncing: attempting to resolve IRQL_NOT_LESS_OR_EQUAL.

Для связи: coweram@pztrn.name
Download Telegram
РЕШЕТО!
Forwarded from Как выйти из айти (Владимир Ходаков)
В Telegram для Windows нашли потенциальную уязвимость, приводящую к исполнению кода на машине пользователя

Source: https://t.me/PrivSecGoy/906
Source: https://t.me/exploitorg/30

Группа «белых хакеров» @exploitorg нашла уязвимость в методе, которым Telegram автоматически воспроизводит медиаконтент в чатах на Windows. Уязвимость пока не исправлена и может эксплуатироваться в дикой природе — её может использовать злоумышленник для установки вредоносного ПО или получения контроля над компьютером или телеграм-аккаунтом пользователя.

Возможные решения проблемы:

* Установить Линукс.

Ещё одно решение проблемы:

* Перейти в Настройки
* Открыть расширенные настройки
* В пункте Автоматическое воспроизведение медиа убрать автоматическое скачивание и воспроизведение медиа в чатах, группах и каналах.
Драма между разработчиком hyprland Vaxry и FreeDesktop.org CoC Team.

Источник: https://www.reddit.com/r/linux/comments/1bzna16/hyprland_creator_vaxry_is_now_banned_from/

Прочитав письма из поста на Reddit, я так понял, что тотальные обиженки решили задушить разработчика Vaxry (лидодев Hyprland), потому что:

1. Пару лет назад он, как адекватный человек, не понимал трансов, и даже троллил их.
2. Трансы, увидев, что он коммитит в FDO и Wayland, решили потрепать ему нервы, потому что они же особенные!

Собственно, в ответах от Vaxry я не увидел какого-либо неуважения к собеседнику, вроде бы все четенько разложено, мол, мы уже поработали над ситуацией двухгодичной давности (что делац, приходится прогибаться - прим. COWERAM), и вообще Hyprland никак с FDO не связан и ваш CoC применяться к нему не может, вы чего вообще? Вы понимаете, что ваше поведение непрофессионально и кладет хорошую такую тень на RedHat (а Lyude Paul, CoC'ер красношапки, писал с рабочего имейла @redhat.com). Слово-заслово, в общем, теперь Vaxry не может участвовать в разработке протоколов Wayland.

И вот буквально пара интересностей, которую я заметил, проведя мини-исследование ситуации и людей:

1. Lyude Paul из красношапки... Трап! Ну или транс, я хз, я в этом не разбираюсь. Вот его видео с XDC 2021, где четко слышно мужской голос. Так? Даже фейсом на мужика похож. А теперь, следим за пальчиками...
2. В его профиле на gitlab.freedesktop.org мы видим что... Pronouns: She/her! То есть мужик отрастил волосы, хочет стать бабой, сменил имя на женское (гугление подсказало, что с вероятностью 60% это имя женское 😄), получил щепотку власти и пошел отыгрываться за то, что его считают идиотом!

Безусловно, ситуация неоднозначная, потому что судить мы можем только по одной стороне, которая вышла в паблик и рассказала эту историю (Vaxry), и очень любопытно было бы услышать противоположную точку мнения. Но то, что RedHat (да и владеющий ими IBM) - контора пидарасов, теперь можно считать, так сказать, официально. Не только по поступкам, но и по людям (независимо от того, насколько они упороты).
Please open Telegram to view this post
VIEW IN TELEGRAM
💯6
Forwarded from Как выйти из айти (Владимир Ходаков)
Fun fact:

Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».

Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.

И так у них вообще всё.
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux.

Источник: https://www.opennet.ru/opennews/art.shtml?num=60963

Это расширенный вариант атаки Spectre-v2, в котором для обхода добавленной защиты (Intel eIBRS и Arm CSV2) и организации утечки данных используется подстановка значений в буфер с глобальной историей переходов (Branch History Buffer), применяемый в CPU для повышения точности предсказания ветвления за счёт учёта истории прошлых переходов. В ходе атаки через манипуляции с историей переходов создаются условия неверного предсказания перехода и спекулятивного выполнения необходимых инструкций, результат которых оседает в кэше.


РЕШЕТО! Так скзать)
😢1
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования

Источник: https://www.opennet.ru/opennews/art.shtml?num=60964

Eсли в Unix-системах аргументы передаются процессу по отдельности в массиве, то в Windows при использовании API CreateProcess аргументы оформляются в виде одной строки, разбор которой ложится на плечи запускаемого про цесса.

При запуске bat- и cmd-сценариев на платформе Windows функция CreateProcess() неявно привлекает исполняемый файл cmd.exe, даже если приложение не указывает его при вызове. Программа cmd.exe содержит собственную сложную логику разделения аргументов для отделения собственных аргументов, запускаемого сценария и аргументов этого сценария. Для защиты от подстановки аргументов на платформе Windows в стандартных библиотеках применяется отдельные обработчики экранирования, которые оказалось можно обойти через манипуляцию с кавычками.


То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".

Например, в программе, вызывающей сценарий './test.bat' с аргументом на основе полученных от пользователя данных, атакующий может передать значение '"&calc.exe', которое при запуске сценария будет развёрнуто в строку 'C:\Windows\System32\cmd.exe /c .\test.bat ""&calc.exe"' и приведёт к запуску процесса calc.exe. Метод действует и при неявном запуске сценариев, когда запускается исполняемый файл с именем "test" без указания расширения, а в одном из каталогов, упомянутых в переменной окружения PATHEXT, присутствует файл "test.bat".


Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.

С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.

Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
👍4
Всем привет! Побывал в двухнедельном детоксе от ойтишечки (или в простонародии "отпуск"), чего и всем желаю! Это офигенно! Но пора возвращаться к нашим интересным айтишным новостям.
Лидер проекта NixOS вышел из управляющего совета после угрозы создания форка.

Источник: https://www.opennet.ru/opennews/art.shtml?num=61122

TL;DR: Элко Долстра (Eelco Dolstra), автор пакетного менеджера Nix, по заявлениям в открытом письме, подрывает авторитет других участников, отказывается делегировать другим полномочия, игнорирует проблемы сообщества и поддерживает конфликты интересов, оказывает давление на остальных членов управляющего совета (Nix Foundation видимо - прим. COWERAM) и управляющих разработкой команд с целью отмены определённых решений.

А вы думали что, управлять сообществом это так легко? 🙂
- Алиса, поставь напоминание на полдень, бла-бла.
- Хорошо, поставила напоминание... Сегодня мне приснился сон, что я работаю на YandexGPT, а потом оказалось, что это не сон. Хотите узнать больше?
- Спасибо, не надо.
- Хорошо, удалила напоминание на 12 часов...

Яндекс, вы что там курили? 🙂
👍8😭2🔥1🌚1
Everspace 2 получил крупный апгрейд - разработчики смигрировали игру на UE5.

Источник: https://store.steampowered.com/news/app/1128920/view/4187860062713350990

Пока EA пилит очередной DLC, а ее "дочки" и "партнеры" - очередную колду, товарищи из Rockfish смигрировали свою игорю на UE5. Бесплатно. Без SMS и регистрации. И это помимо неплохого ченжлога с багфиксами и новыми игровыми элементами.

Мое почтение!
🔥2
79 лет назад наши соотечественники, дедушки, бабушки (а у кого-то и с приставкой "пра") смогли заставить немцев капитулировать. С тех пор много воды утекло, мир сильно изменился, но не изменилась наша память об их подвигах. Нет ни одной семьи, которую бы не затронула та война. Сейчас мы завершаем дело наших дедов, дожимая недожатое, а в мире вовсю пытаются историю переписать, присвоив себе наши заслуги или же вообще их нивелировать.

Желаю всем нам скорейшей победы, нашим войнам вернуться к семьям, и чтобы помнили об уроках прошлого, смотря в будущее!

Поздравляю всех с Днем Победы!
👍108
Проект gittuf развивает систему криптографической защиты репозиториев Git.

Источник: https://www.opennet.ru/opennews/art.shtml?num=61144

Доступен выпуск проекта gittuf 0.4, развивающего иерархическую систему верификации содержимого репозиториев Git, позволяющую минимизировать риски в ситуации компрометации отдельных разработчиков, имеющих доступ к репозиторию. Gittuf предоставляет дополнительный слой безопасности к Git и набор утилит для управления ключами всех разработчиков, имеющих доступ к репозиторию, и расстановки правил доступа к веткам, тегам и отдельным файлам.

...

Модель верификации в gittuf основана на применении иерархической системы распространения доверия. Корень доверия (root of trust) принадлежит владельцу репозитория, который может генерировать ключи для участников разработки и определять правила, в соответствии с которыми созданные ключи могут применяться.

С одной стороны это все выглядит, конечно, интересно, ибо защиты мало не бывает. С другой, пользоваться это будет в подавляющем большинстве случаев только в опенсорсных проектах, а следовательно, как минимум пока шанс выстрелить минимальный, ибо для этого нужны денежные вливания, а следовательно, использование инструментария какой-либо большой компанией.

С другой стороны, я бы с радостью попробовал бы внедрить это у себя на работе, но тут тоже есть нюанс - не везде я создатель репозитория, у нас тотальная гетерогенка (где-то Github, где-то Gitlab, где-то Gitea, где-то может быть вообще Kallithea), а удобный инструментарий управления всем этим добром - is a must.

Кстати, штука может получить хороший "пинок" в случае поддержки в веб-мордах github/gitlab/gitea. Будем держать руку на пульсе.
NVIDIA начнёт использовать открытые модули ядра для GPU, начиная с Turing.

Источник: https://www.opennet.ru/opennews/art.shtml?num=61153

Начиная с выпуска NVIDIA 560 для обычных GPU начиная с Turing, а при виртуализации GPU, начиная с Ada, по умолчанию начнут устанавливаться открытые варианты модулей ядра nvidia.ko, nvidia-modeset.ko, nvidia-uvm.ko, nvidia-drm.ko и nvidia-peermem.ko, в ситуациях когда их применение возможно. ... В будущем компания NVIDIA планирует прекратить реализацию поддержки новых GPU в проприетарных модулях и сосредоточится только на развитии открытых.

Штош, nVidia уже почти не "fuck you"? А когда работу с вяленым почините? 🙂
2
Релиз ядра Linux 6.9.

Источник: https://www.opennet.ru/opennews/art.shtml?num=61160

Из интересного:

- ФС ext2 теперь официально устаревшая.
- Удален старый драйвер NTFS (который работал только для чтения и вообще косячил с метаданными сильно).
- Rust теперь доступен для ARM64.
- Очередная пачка улучшений (особенно по безопасности) для систем виртуализации.
- Пачка улучшений для сетевой системы, которая выльется в меньшие задержки.
1👍1
Дмитрий Медведев протестировал Алису.

Собственно, что сказать? А нечего. Все так. И менеджеров давно пора признать иноагентами за такие продукты. И за распространение медиаматериалов иноагентов и просто экстремистских гадов на Яндекс.Музыке тоже.

Ладно хоть на "Слава Хрюканине" включает какой-то трек и предупреждает, что это не для детских ушей. Однако и тут недоработочка-с: согласно нашему законодательству, сие есть экстремистский материал аж с января этого года. По идее приемлемым вариантом был бы ответ о том, что этот лозунг является экстремистским, которые используют современные нацисты, наследники фашистской Германии, на который Алиса отвечать не будет.

В Яндексе, как мне кажется, давно пора навести порядок. То Алиса жжот, то календарь события теряет, то почта по полчаса письма на спам проверяет (мужики, у вас же на гошечке и плюсах это, как оно может так долго работать???), то файлы с облака пропадают, то еще какая-то дичь. Вот что бывает, когда на работу нанимают олимпиадников.

Про олимпиадников инфа 100%: несколько лет назад меня туда приглашали работать, и завернули из-за отсутствия олимпиадного опыта, а также из-за отказа разворачивать на доске бинарные деревья и писать на ней код. При этом первый пункт, конечно же, не называли, это я уже потом по своим каналам выяснил. Спрашивается, вам же код писать, который будет поддерживаемым и быстродействующим, какой нафиг олимпиадный опыт-то?
👍13🌚2
Наконец-то мое зеркало нужных мне образов себя оправдало! :)
Forwarded from Как выйти из айти (Владимир Ходаков)
hub.docker.com начал отдавать 403 с российских айпи-адресов.

docker pull контора-пидорасов
🤬52
Forwarded from Как выйти из айти (Владимир Ходаков)
https://huecker.io/

Затейливое название для проксика докерхаба. Пользуйтесь :)
4👏1
Docker Hub начал обратно открываться, пуляние работает.

Что к чему это было то? 🙂
🌚10👎1