Forwarded from Как выйти из айти (Владимир Ходаков)
Fun fact:
Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».
Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.
И так у них вообще всё.
Первым пунктом в том самом freedesktop.org Code of Conduct в списке «запрещённого поведения» значится «The use of sexualized language».
Имя Lyude, выбранное господином трапом, является созвучным (и отсылкой) к слову lewd, обозначающему похабщину.
И так у них вообще всё.
Forwarded from Computers were a mistake
YouTube
Welcome to the Internet - Bo Burnham (from "Inside" -- ALBUM OUT NOW)
merch: https://boburnham.store/
vinyl/cd/cassette: https://boburnham.lnk.to/Shop
listen to the album: https://boburnham.lnk.to/INSIDE
inside now streaming on netflix.
thank you for watching.
vinyl/cd/cassette: https://boburnham.lnk.to/Shop
listen to the album: https://boburnham.lnk.to/INSIDE
inside now streaming on netflix.
thank you for watching.
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux.
Источник: https://www.opennet.ru/opennews/art.shtml?num=60963
РЕШЕТО! Так скзать)
Источник: https://www.opennet.ru/opennews/art.shtml?num=60963
Это расширенный вариант атаки Spectre-v2, в котором для обхода добавленной защиты (Intel eIBRS и Arm CSV2) и организации утечки данных используется подстановка значений в буфер с глобальной историей переходов (Branch History Buffer), применяемый в CPU для повышения точности предсказания ветвления за счёт учёта истории прошлых переходов. В ходе атаки через манипуляции с историей переходов создаются условия неверного предсказания перехода и спекулятивного выполнения необходимых инструкций, результат которых оседает в кэше.
РЕШЕТО! Так скзать)
www.opennet.ru
Новый вариант атаки BHI на CPU Intel, позволяющий обойти защиту в ядре Linux
Группа исследователей из Амстердамского свободного университета выявила новый метод атаки "Native BHI" (CVE-2024-2201), позволяющий на системах с процессорами Intel определить содержимое памяти ядра Linux при выполнении эксплоита в пространстве пользователя.…
😢1
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования
Источник: https://www.opennet.ru/opennews/art.shtml?num=60964
То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".
Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.
С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.
Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
Источник: https://www.opennet.ru/opennews/art.shtml?num=60964
Eсли в Unix-системах аргументы передаются процессу по отдельности в массиве, то в Windows при использовании API CreateProcess аргументы оформляются в виде одной строки, разбор которой ложится на плечи запускаемого про цесса.
При запуске bat- и cmd-сценариев на платформе Windows функция CreateProcess() неявно привлекает исполняемый файл cmd.exe, даже если приложение не указывает его при вызове. Программа cmd.exe содержит собственную сложную логику разделения аргументов для отделения собственных аргументов, запускаемого сценария и аргументов этого сценария. Для защиты от подстановки аргументов на платформе Windows в стандартных библиотеках применяется отдельные обработчики экранирования, которые оказалось можно обойти через манипуляцию с кавычками.
То есть у винды хреновая работа с параметрами командной строки, они сделали костыль в cmd.exe, который в итоге выстрелил в виде отдельной "уязвимости".
Например, в программе, вызывающей сценарий './test.bat' с аргументом на основе полученных от пользователя данных, атакующий может передать значение '"&calc.exe', которое при запуске сценария будет развёрнуто в строку 'C:\Windows\System32\cmd.exe /c .\test.bat ""&calc.exe"' и приведёт к запуску процесса calc.exe. Метод действует и при неявном запуске сценариев, когда запускается исполняемый файл с именем "test" без указания расширения, а в одном из каталогов, упомянутых в переменной окружения PATHEXT, присутствует файл "test.bat".
Становится понятен вектор атаки: разместить вредоносный пейлоад в виде экзешника на машине и вот таким вот макаром его запускать. Конечно, ни о какой эскалации привелегий тут речи не идет, однако никто не мешает запустить эксплоит таким макаром, при этом оно будет работать скрытно от пользователя.
С одной стороны вроде бы дыра, с другой - разработчик сам виноват, если не проверяет пользовательский ввод. Это же первое правило разработки (после нулевого, конечно же)! Я не могу с уверенностью сказать, что это прям уж уязвимость, которую нужно исправлять в стандартной библиотеке языка программирования (фиксы для Rust уже приехали, нода с пыхой тоже тегнулись уже), потому что это выглядит как то, что нужно либо исправить в винде, а также в головах разработчиков, которые не проверяют пользовательский ввод.
Стоит также отметить "громкое" название "уязвимости". Возможно, все ради него и затевалось :).
www.opennet.ru
Уязвимость BatBadBut, затрагивающая стандартные библиотеки различных языков программирования
Приложения, запускающие сценарии в формате bat и cmd на платформе Windows при помощи штатных функций запуска процессов, подвержены уязвимости, позволяющей добиться выполнения своего кода в случае передачи при запуске аргументов без отдельного экранирования…
👍4
Всем привет! Побывал в двухнедельном детоксе от ойтишечки (или в простонародии "отпуск"), чего и всем желаю! Это офигенно! Но пора возвращаться к нашим интересным айтишным новостям.
Лидер проекта NixOS вышел из управляющего совета после угрозы создания форка.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61122
TL;DR: Элко Долстра (Eelco Dolstra), автор пакетного менеджера Nix, по заявлениям в открытом письме, подрывает авторитет других участников, отказывается делегировать другим полномочия, игнорирует проблемы сообщества и поддерживает конфликты интересов, оказывает давление на остальных членов управляющего совета (Nix Foundation видимо - прим. COWERAM) и управляющих разработкой команд с целью отмены определённых решений.
А вы думали что, управлять сообществом это так легко? 🙂
Источник: https://www.opennet.ru/opennews/art.shtml?num=61122
TL;DR: Элко Долстра (Eelco Dolstra), автор пакетного менеджера Nix, по заявлениям в открытом письме, подрывает авторитет других участников, отказывается делегировать другим полномочия, игнорирует проблемы сообщества и поддерживает конфликты интересов, оказывает давление на остальных членов управляющего совета (Nix Foundation видимо - прим. COWERAM) и управляющих разработкой команд с целью отмены определённых решений.
А вы думали что, управлять сообществом это так легко? 🙂
- Алиса, поставь напоминание на полдень, бла-бла.
- Хорошо, поставила напоминание... Сегодня мне приснился сон, что я работаю на YandexGPT, а потом оказалось, что это не сон. Хотите узнать больше?
- Спасибо, не надо.
- Хорошо, удалила напоминание на 12 часов...
Яндекс, вы что там курили? 🙂
- Хорошо, поставила напоминание... Сегодня мне приснился сон, что я работаю на YandexGPT, а потом оказалось, что это не сон. Хотите узнать больше?
- Спасибо, не надо.
- Хорошо, удалила напоминание на 12 часов...
Яндекс, вы что там курили? 🙂
👍8😭2🔥1🌚1
Everspace 2 получил крупный апгрейд - разработчики смигрировали игру на UE5.
Источник: https://store.steampowered.com/news/app/1128920/view/4187860062713350990
Пока EA пилит очередной DLC, а ее "дочки" и "партнеры" - очередную колду, товарищи из Rockfish смигрировали свою игорю на UE5. Бесплатно. Без SMS и регистрации. И это помимо неплохого ченжлога с багфиксами и новыми игровыми элементами.
Мое почтение!
Источник: https://store.steampowered.com/news/app/1128920/view/4187860062713350990
Пока EA пилит очередной DLC, а ее "дочки" и "партнеры" - очередную колду, товарищи из Rockfish смигрировали свою игорю на UE5. Бесплатно. Без SMS и регистрации. И это помимо неплохого ченжлога с багфиксами и новыми игровыми элементами.
Мое почтение!
Steampowered
EVERSPACE™ 2 - Incursions Update Out Now - Steam News
Incursions brings new events, legendaries, modules, and more to EVERSPACE 2
🔥2
79 лет назад наши соотечественники, дедушки, бабушки (а у кого-то и с приставкой "пра") смогли заставить немцев капитулировать. С тех пор много воды утекло, мир сильно изменился, но не изменилась наша память об их подвигах. Нет ни одной семьи, которую бы не затронула та война. Сейчас мы завершаем дело наших дедов, дожимая недожатое, а в мире вовсю пытаются историю переписать, присвоив себе наши заслуги или же вообще их нивелировать.
Желаю всем нам скорейшей победы, нашим войнам вернуться к семьям, и чтобы помнили об уроках прошлого, смотря в будущее!
Поздравляю всех с Днем Победы!
Желаю всем нам скорейшей победы, нашим войнам вернуться к семьям, и чтобы помнили об уроках прошлого, смотря в будущее!
Поздравляю всех с Днем Победы!
👍10❤8
Проект gittuf развивает систему криптографической защиты репозиториев Git.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61144
С одной стороны это все выглядит, конечно, интересно, ибо защиты мало не бывает. С другой, пользоваться это будет в подавляющем большинстве случаев только в опенсорсных проектах, а следовательно, как минимум пока шанс выстрелить минимальный, ибо для этого нужны денежные вливания, а следовательно, использование инструментария какой-либо большой компанией.
С другой стороны, я бы с радостью попробовал бы внедрить это у себя на работе, но тут тоже есть нюанс - не везде я создатель репозитория, у нас тотальная гетерогенка (где-то Github, где-то Gitlab, где-то Gitea, где-то может быть вообще Kallithea), а удобный инструментарий управления всем этим добром - is a must.
Кстати, штука может получить хороший "пинок" в случае поддержки в веб-мордах github/gitlab/gitea. Будем держать руку на пульсе.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61144
Доступен выпуск проекта gittuf 0.4, развивающего иерархическую систему верификации содержимого репозиториев Git, позволяющую минимизировать риски в ситуации компрометации отдельных разработчиков, имеющих доступ к репозиторию. Gittuf предоставляет дополнительный слой безопасности к Git и набор утилит для управления ключами всех разработчиков, имеющих доступ к репозиторию, и расстановки правил доступа к веткам, тегам и отдельным файлам.
...
Модель верификации в gittuf основана на применении иерархической системы распространения доверия. Корень доверия (root of trust) принадлежит владельцу репозитория, который может генерировать ключи для участников разработки и определять правила, в соответствии с которыми созданные ключи могут применяться.
С одной стороны это все выглядит, конечно, интересно, ибо защиты мало не бывает. С другой, пользоваться это будет в подавляющем большинстве случаев только в опенсорсных проектах, а следовательно, как минимум пока шанс выстрелить минимальный, ибо для этого нужны денежные вливания, а следовательно, использование инструментария какой-либо большой компанией.
С другой стороны, я бы с радостью попробовал бы внедрить это у себя на работе, но тут тоже есть нюанс - не везде я создатель репозитория, у нас тотальная гетерогенка (где-то Github, где-то Gitlab, где-то Gitea, где-то может быть вообще Kallithea), а удобный инструментарий управления всем этим добром - is a must.
Кстати, штука может получить хороший "пинок" в случае поддержки в веб-мордах github/gitlab/gitea. Будем держать руку на пульсе.
www.opennet.ru
Проект gittuf развивает систему криптографической защиты репозиториев Git
Доступен выпуск проекта gittuf 0.4, развивающего иерархическую систему верификации содержимого репозиториев Git, позволяющую минимизировать риски в ситуации компрометации отдельных разработчиков, имеющих доступ к репозиторию. Gittuf предоставляет дополнительный…
NVIDIA начнёт использовать открытые модули ядра для GPU, начиная с Turing.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61153
Штош, nVidia уже почти не "fuck you"? А когда работу с вяленым почините? 🙂
Источник: https://www.opennet.ru/opennews/art.shtml?num=61153
Начиная с выпуска NVIDIA 560 для обычных GPU начиная с Turing, а при виртуализации GPU, начиная с Ada, по умолчанию начнут устанавливаться открытые варианты модулей ядра nvidia.ko, nvidia-modeset.ko, nvidia-uvm.ko, nvidia-drm.ko и nvidia-peermem.ko, в ситуациях когда их применение возможно. ... В будущем компания NVIDIA планирует прекратить реализацию поддержки новых GPU в проприетарных модулях и сосредоточится только на развитии открытых.
Штош, nVidia уже почти не "fuck you"? А когда работу с вяленым почините? 🙂
❤2
Релиз ядра Linux 6.9.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61160
Из интересного:
- ФС ext2 теперь официально устаревшая.
- Удален старый драйвер NTFS (который работал только для чтения и вообще косячил с метаданными сильно).
- Rust теперь доступен для ARM64.
- Очередная пачка улучшений (особенно по безопасности) для систем виртуализации.
- Пачка улучшений для сетевой системы, которая выльется в меньшие задержки.
Источник: https://www.opennet.ru/opennews/art.shtml?num=61160
Из интересного:
- ФС ext2 теперь официально устаревшая.
- Удален старый драйвер NTFS (который работал только для чтения и вообще косячил с метаданными сильно).
- Rust теперь доступен для ARM64.
- Очередная пачка улучшений (особенно по безопасности) для систем виртуализации.
- Пачка улучшений для сетевой системы, которая выльется в меньшие задержки.
www.opennet.ru
Релиз ядра Linux 6.9
После двух месяцев разработки Линус Торвальдс представил релиз ядра Linux 6.9. Среди наиболее заметных изменений: модуль dm-vdo для дедупликации и сжатия блочных устройств, режим прямого доступа к файлам в FUSE, поддержка создания pidfd для отдельных потоков…
❤1👍1
Дмитрий Медведев протестировал Алису.
Собственно, что сказать? А нечего. Все так. И менеджеров давно пора признать иноагентами за такие продукты. И за распространение медиаматериалов иноагентов и просто экстремистских гадов на Яндекс.Музыке тоже.
Ладно хоть на "Слава Хрюканине" включает какой-то трек и предупреждает, что это не для детских ушей. Однако и тут недоработочка-с: согласно нашему законодательству, сие есть экстремистский материал аж с января этого года. По идее приемлемым вариантом был бы ответ о том, что этот лозунг является экстремистским, которые используют современные нацисты, наследники фашистской Германии, на который Алиса отвечать не будет.
В Яндексе, как мне кажется, давно пора навести порядок. То Алиса жжот, то календарь события теряет, то почта по полчаса письма на спам проверяет (мужики, у вас же на гошечке и плюсах это, как оно может так долго работать???), то файлы с облака пропадают, то еще какая-то дичь. Вот что бывает, когда на работу нанимают олимпиадников.
Про олимпиадников инфа 100%: несколько лет назад меня туда приглашали работать, и завернули из-за отсутствия олимпиадного опыта, а также из-за отказа разворачивать на доске бинарные деревья и писать на ней код. При этом первый пункт, конечно же, не называли, это я уже потом по своим каналам выяснил. Спрашивается, вам же код писать, который будет поддерживаемым и быстродействующим, какой нафиг олимпиадный опыт-то?
Собственно, что сказать? А нечего. Все так. И менеджеров давно пора признать иноагентами за такие продукты. И за распространение медиаматериалов иноагентов и просто экстремистских гадов на Яндекс.Музыке тоже.
Ладно хоть на "Слава Хрюканине" включает какой-то трек и предупреждает, что это не для детских ушей. Однако и тут недоработочка-с: согласно нашему законодательству, сие есть экстремистский материал аж с января этого года. По идее приемлемым вариантом был бы ответ о том, что этот лозунг является экстремистским, которые используют современные нацисты, наследники фашистской Германии, на который Алиса отвечать не будет.
В Яндексе, как мне кажется, давно пора навести порядок. То Алиса жжот, то календарь события теряет, то почта по полчаса письма на спам проверяет (мужики, у вас же на гошечке и плюсах это, как оно может так долго работать???), то файлы с облака пропадают, то еще какая-то дичь. Вот что бывает, когда на работу нанимают олимпиадников.
Про олимпиадников инфа 100%: несколько лет назад меня туда приглашали работать, и завернули из-за отсутствия олимпиадного опыта, а также из-за отказа разворачивать на доске бинарные деревья и писать на ней код. При этом первый пункт, конечно же, не называли, это я уже потом по своим каналам выяснил. Спрашивается, вам же код писать, который будет поддерживаемым и быстродействующим, какой нафиг олимпиадный опыт-то?
Telegram
Дмитрий Медведев
«Яндекс» теперь российская компания?
Совсем нет. Возьмём сервис YandexGPT, который вмонтирован в умную колонку Алису (и за который надо платить, кстати). Этот прообраз ИИ – страшный трус и не отвечает на вполне обычные вопросы. Вот примеры таковых:
1. Когда…
Совсем нет. Возьмём сервис YandexGPT, который вмонтирован в умную колонку Алису (и за который надо платить, кстати). Этот прообраз ИИ – страшный трус и не отвечает на вполне обычные вопросы. Вот примеры таковых:
1. Когда…
👍13🌚2
Наконец-то мое зеркало нужных мне образов себя оправдало! :)
Forwarded from Как выйти из айти (Владимир Ходаков)
🤬5❤2
Forwarded from Как выйти из айти (Владимир Ходаков)
❤4👏1
Docker Hub начал обратно открываться, пуляние работает.
Что к чему это было то? 🙂
Что к чему это было то? 🙂
🌚10👎1
Computers were a mistake
Docker Hub начал обратно открываться, пуляние работает. Что к чему это было то? 🙂
Так, поправочка, это Docker после сна (или переподключения к вифи) таки подхватил настройки моего проксика.
Отбой отбоя тревоги.
Отбой отбоя тревоги.
🌚6
Недавно вышел NetworkManager 1.48.0, в котором произведено очень важное изменение:
Я даже не знаю, что и сказать 🙂
Объявлено устаревшим свойство mac-address-blacklist, позволяющее определить чёрный список MAC-адресов для проводных и беспроводных сетей. Вместо mac-address-blacklist предписано использовать свойство mac-address-denylist, в названии которого отсутствует неполиткорректная терминология.
Я даже не знаю, что и сказать 🙂
🌚9🫡5💯2🤬1
Computers were a mistake
Так, поправочка, это Docker после сна (или переподключения к вифи) таки подхватил настройки моего проксика. Отбой отбоя тревоги.
Этта...
Вспоминается сразу мем "открыть ворота, закрыть ворота!" :)
Вспоминается сразу мем "открыть ворота, закрыть ворота!" :)
👍5
Там анонсировали свежий думец, который есть приквел к игре 2016 года. Все так же мрачно, все те же арены (не вижу в них ничего плохого, к слову), новые враги и возможность хреначить врагов с помощью большого меха и... Дракона!
Если бы не упоротость Запада, то ябкупил. А так, видимо, придется пиратить ¯⧹_(ツ)_⧸¯.
Если бы не упоротость Запада, то ябкупил. А так, видимо, придется пиратить ¯⧹_(ツ)_⧸¯.
❤5🔥5👏1💯1