Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (16 - 23 сентября).
- Очередная атака на оперативку. В этот раз обошли защиту от Rowhammer и во много раз ускорили возможность применения того же Rowhammer или других атак на RAM. В очередной раз убеждаемся, что самый безопасный компьютер - это выключенный по питанию.
- Самораспространяющийся червь поразил 187 пакетов в NPM. В продолжение последних атак на PyPI и NPM, которые перехватывали ключи доступа через проксирование оригинальных сайтов, приехала свежая атака, причем в классе, о котором обычно слышат пользователи Windows - самораспространяющийся червь. Вкраце: попадая на машину, оно анализирует все, до чего доберется, и если детектит ноду с пакетиками, запиливает себя в package.json для дальнейшего распространения, а также пытается внедриться в 20 наиболее популярных пакетов, к которым червь смог получить доступ с помощью угнанного токена npmjs. А еще репчик делает с названием "Shai-Hulud", куда в двойном base64 кодировании засовывает информацию о системе, в файл data.json. Таких репчиков много, и становится больше.
- Выпуск среды рабочего стола GNOME 49. Самым "интересным" изменением является отключение сборки с X11 по-умолчанию (которую можно вернуть на этапе сборки компонентов).
- Опубликован стандарт WebAssembly 3.0. Из интересного - поддержка 64-битного адресного пространства (4ГБ RAM -> 16 ЕБ (экзабайт), но в браузерах ограничение 16 ГБ), поддержка сборки мусора, хвостовые вызовы и обработка исключений.
- Релиз браузера Vivaldi 7.6. Из интересного - возможность настроить панель вкладок как любую другую панель. То есть вы можете перенести туда все кнопки (типа "Перезагрузить страницу") и получить одну панель в браузере в принципе. Очень интересно выглядит, хочу попробовать.
- Представлен Multikernel, механизм для одновременного выполнения нескольких ядер Linux. Вкраце - Docker на максималках. Ядро можно "запинить" на определенные ядра CPU, остальные ресурсы будут использоваться совместно (диск, RAM, сеть, и т.д.). Будет хорошим вариантом тестировать новые релизы ядер для вашего продуктивного окружения.
- Бета-выпуск KDE Plasma 6.5. Все, что постилось ранее в выжимках из отчетов разработки KDE, теперь можно протестировать в unstable-репозиториях вашего дистрибутива (но не факт).
- Релиз пакетного менеджера RPM 6.0. Из интересного - поддержка 4гб+ файлов, прекращение поддержки формата RPM3 (RPM4 все еще работает), проверка подписей пакетов по-умолчанию и переезд на rust-имплементацию gnupg (sequoia-sq), обновление уже импортированных gpg-ключей.
- Релизы дистров и ОСей: Tails 7.0, бетка Ubuntu 25.10, бетка Fedora 43,
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (16 - 23 сентября).
- Очередная атака на оперативку. В этот раз обошли защиту от Rowhammer и во много раз ускорили возможность применения того же Rowhammer или других атак на RAM. В очередной раз убеждаемся, что самый безопасный компьютер - это выключенный по питанию.
- Самораспространяющийся червь поразил 187 пакетов в NPM. В продолжение последних атак на PyPI и NPM, которые перехватывали ключи доступа через проксирование оригинальных сайтов, приехала свежая атака, причем в классе, о котором обычно слышат пользователи Windows - самораспространяющийся червь. Вкраце: попадая на машину, оно анализирует все, до чего доберется, и если детектит ноду с пакетиками, запиливает себя в package.json для дальнейшего распространения, а также пытается внедриться в 20 наиболее популярных пакетов, к которым червь смог получить доступ с помощью угнанного токена npmjs. А еще репчик делает с названием "Shai-Hulud", куда в двойном base64 кодировании засовывает информацию о системе, в файл data.json. Таких репчиков много, и становится больше.
- Выпуск среды рабочего стола GNOME 49. Самым "интересным" изменением является отключение сборки с X11 по-умолчанию (которую можно вернуть на этапе сборки компонентов).
- Опубликован стандарт WebAssembly 3.0. Из интересного - поддержка 64-битного адресного пространства (4ГБ RAM -> 16 ЕБ (экзабайт), но в браузерах ограничение 16 ГБ), поддержка сборки мусора, хвостовые вызовы и обработка исключений.
- Релиз браузера Vivaldi 7.6. Из интересного - возможность настроить панель вкладок как любую другую панель. То есть вы можете перенести туда все кнопки (типа "Перезагрузить страницу") и получить одну панель в браузере в принципе. Очень интересно выглядит, хочу попробовать.
- Представлен Multikernel, механизм для одновременного выполнения нескольких ядер Linux. Вкраце - Docker на максималках. Ядро можно "запинить" на определенные ядра CPU, остальные ресурсы будут использоваться совместно (диск, RAM, сеть, и т.д.). Будет хорошим вариантом тестировать новые релизы ядер для вашего продуктивного окружения.
- Бета-выпуск KDE Plasma 6.5. Все, что постилось ранее в выжимках из отчетов разработки KDE, теперь можно протестировать в unstable-репозиториях вашего дистрибутива (но не факт).
- Релиз пакетного менеджера RPM 6.0. Из интересного - поддержка 4гб+ файлов, прекращение поддержки формата RPM3 (RPM4 все еще работает), проверка подписей пакетов по-умолчанию и переезд на rust-имплементацию gnupg (sequoia-sq), обновление уже импортированных gpg-ключей.
- Релизы дистров и ОСей: Tails 7.0, бетка Ubuntu 25.10, бетка Fedora 43,
Computers were a mistake
Итак, почему же это все является liquid ass, и скорее всего править надо не только electron (для поддержки Metal 4), но и ждать macOS 26.1. Во-первых, потому что кучно пошли баг-репорты. Уже не только в electron, но и в vscode залетело как минимум 2 репорта.…
Тем временем коллективный разум на шитхабе нашел решение проблемы с перформансом электроноприложений (и всей системы). Суммаризировал в посте.
Надо отключить тени под окнами хромоприложений с помощью задания переменной окружения
Надо отключить тени под окнами хромоприложений с помощью задания переменной окружения
CHROME_HEADLESS=1. Два варианта в посте на шитхабе описаны.GitHub
Electron-based apps cause a huge system-wide lag on macOS 26 · Issue #48311 · electron/electron
Maintainer update From @MarshallOfSound (#48311 (comment)): Hey folks, anyone experiencing this issue can you please raise a Feedback (via Feedback Assistant) with Apple. Make sure you send it whil...
👍1
Computers were a mistake
Итак, почему же это все является liquid ass, и скорее всего править надо не только electron (для поддержки Metal 4), но и ждать macOS 26.1. Во-первых, потому что кучно пошли баг-репорты. Уже не только в electron, но и в vscode залетело как минимум 2 репорта.…
It turns out Electron was overriding a private AppKit API (_cornerMask) to apply custom corner masks to vibrant views.
This method is called by WindowServer to calculate the shadow of the window. I'm speculating that Apple uses some sort of memoization by reference, and this method breaks the memoization and forces WindowServer to repeatedly recalculate and repaint the shadow.
Яркий пример, что "ко-ко-ко, во всем виновата ОС" не всегда подходит.
Оказалось, что виноват-таки electron. Вот так это фиксится. Ничего от эпола ждать не надо.
Ждем, пока помержат, побэкпортят, а ваши любимые приложения обновятся на версию с исправлением.
❤2
Увидел прекрасное в обновлениях микроты:
Приятно, когда компания не ставит (сильные) палки в колеса.
*) routerboot - fixed load of other kernels (e.g. OpenWrt) on NAND-less boards with MT762x, IPQ40xx, QCA955x and QCA953x CPUs ("/system routerboard upgrade" required);
Приятно, когда компания не ставит (сильные) палки в колеса.
https://zen-browser.app
А прикольно сделали дизигн, к слову! Неплохая экономия вертикального пространства.
А прикольно сделали дизигн, к слову! Неплохая экономия вертикального пространства.
zen-browser.app
Zen Browser
Beautifully designed, privacy-focused, and packed with features.
❤4
Computers were a mistake
- Релиз браузера Vivaldi 7.6. Из интересного - возможность настроить панель вкладок как любую другую панель. То есть вы можете перенести туда все кнопки (типа "Перезагрузить страницу") и получить одну панель в браузере в принципе. Очень интересно выглядит, хочу попробовать.
А вот так выглядит свежий Vivaldi с настроенным сайдбаром.
Похоже на zen browser, к слову, но чуть-чуть не то, не так красиво :)
Похоже на zen browser, к слову, но чуть-чуть не то, не так красиво :)
👍2👎1
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (23 - 29 сентября).
- Релиз СУБД PostgreSQL 18. Из интересного - нативная поддержка UUIDv7, асинхронный ввод-вывод для чтения, распараллеливание при поиске по составным индексам и JSON, отдача прошлого значения при обновлении строки, расширение вывода EXPLAIN ANALYZE, множественные ускорения различных операций.
- Уязвимость в подсистеме io_uring, позволяющая повысить привилегии в системе. Все из-за отсутствия проверки наличия объекта перед выполнением над ним операций. Обновляемся как только появится возможность в вашем дистрибутиве.
- Google подтвердил грядущее слияние Android и Chrome OS. Режим рабочего стола в принципе уже появился в Android 15, ждем полировки. Было бы интересно попробовать вместо ноута работать на мобилке, цепляя монитор, клавиатуру и мышку.
- Релизы дистров и ОСей: OpenWrt 24.10.3, elementary OS 8.0.2, KaOS 2025.09.
👀 Если вы наткнулись на интересную новость - присылайте ее в сообщения каналу!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (23 - 29 сентября).
- Релиз СУБД PostgreSQL 18. Из интересного - нативная поддержка UUIDv7, асинхронный ввод-вывод для чтения, распараллеливание при поиске по составным индексам и JSON, отдача прошлого значения при обновлении строки, расширение вывода EXPLAIN ANALYZE, множественные ускорения различных операций.
- Уязвимость в подсистеме io_uring, позволяющая повысить привилегии в системе. Все из-за отсутствия проверки наличия объекта перед выполнением над ним операций. Обновляемся как только появится возможность в вашем дистрибутиве.
- Google подтвердил грядущее слияние Android и Chrome OS. Режим рабочего стола в принципе уже появился в Android 15, ждем полировки. Было бы интересно попробовать вместо ноута работать на мобилке, цепляя монитор, клавиатуру и мышку.
- Релизы дистров и ОСей: OpenWrt 24.10.3, elementary OS 8.0.2, KaOS 2025.09.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
https://gitflic.ru/project/openide/lsp-configurations
Мама, я в телевизоре😅 .
Приятно принести пользу сообществу.
Мама, я в телевизоре
Приятно принести пользу сообществу.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤1
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (30 сентября - 6 октября).
- Релиз ядра Linux 6.17. Из интересного - улучшения скорости работы BTRFS в разных сценариях, удаление поддержки однопроцессорных систем (фактически речь про одноядерные, ибо SMP в принципе работает сейчас везде хорошо), возможность включить для виртуализации не конкретные механизмы защиты, а набор согласно вектору атаки, кордампы через Unix-сокеты. Это первая версия, в которой bcachefs заморожен, рекомендуется использовать DKMS пакетики.
- А вот в версии 6.18 bcachefs уже понюкали. Ссылки на пакетики можно взять отсюда.
- Драма в стане NixOS: отставка команды модераторов NixOS из-за разногласий с управляющим комитетом. Люди с чуть большей властью попытались надавить на людей с чуть меньшей властью, в итоге последние стали ухожуками. А если серьезно - управляющий комитет пытался надавить на модераторов ресурсов сообщества (форум, репчики и т.д.), модераторы возмутились тем, что их руками пытались проводить грязные делишки. Попкорн уже приготовили?
- F-Droid под угрозой закрытия после введения регистрации разработчиков Android-приложений. Вкраце - недавно Google объявила, что устанавливать можно будет только зарегистрированные у них приложеньки на все девайсы с Android, что фактически приведет к закрытию сторонних репозиториев вроде F-Droid, ибо они не имеют права регистрировать на себя идентификаторы распространяемых приложений (так как это уже сквоттинг). Однако "корпорация добра" сразу поспешила всех задобрить, только выглядит это не как "задобрение", а как еще большая мука - вы берете уникальный идентификатор своего устройства, отправляете разработчику, и он уже, через Android Developer Console, добавляет ваш девайс в список разрешенных к установке сего софта.
- Эрик Рэймонд высказался против кодексов поведения. Подписываюсь под каждым словом! Все эти CoC'и - от лукавого, и 99.(9)% конфликтов можно закрыть баном с фразой "вы слишком мало привносите, чтобы качать тут права, всего хорошего". А что думаете вы по этому поводу?
- Выпуск панели Cairo-Dock 3.6, возрождённой после 10 летнего перерыва. Сейчас оно умеет работать под вяленым, исправлены тонны багов и еще тонну исправить необходимо. Пользователи гномощели страдают - работа в GNOME не поддерживается. С этой панелью у меня связаны особые воспоминания, да и вообще раньше было лучше (но на скрине awn, а не cairo-dock).
- Взлом внутреннего GitLab-сервера Red Hat. Бугагашеньки! Особенно порадовала ремарочка про хранение VPN профилей, токенов доступа и прочего подобного прямо в репозиториях.
- Релизы дистров и ОСей: BSD Router Project 2.0, MiniOS Flux 5.1 (как Slax, но на базе Debian), openSUSE Leap 16.0,
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (30 сентября - 6 октября).
- Релиз ядра Linux 6.17. Из интересного - улучшения скорости работы BTRFS в разных сценариях, удаление поддержки однопроцессорных систем (фактически речь про одноядерные, ибо SMP в принципе работает сейчас везде хорошо), возможность включить для виртуализации не конкретные механизмы защиты, а набор согласно вектору атаки, кордампы через Unix-сокеты. Это первая версия, в которой bcachefs заморожен, рекомендуется использовать DKMS пакетики.
- А вот в версии 6.18 bcachefs уже понюкали. Ссылки на пакетики можно взять отсюда.
- Драма в стане NixOS: отставка команды модераторов NixOS из-за разногласий с управляющим комитетом. Люди с чуть большей властью попытались надавить на людей с чуть меньшей властью, в итоге последние стали ухожуками. А если серьезно - управляющий комитет пытался надавить на модераторов ресурсов сообщества (форум, репчики и т.д.), модераторы возмутились тем, что их руками пытались проводить грязные делишки. Попкорн уже приготовили?
- F-Droid под угрозой закрытия после введения регистрации разработчиков Android-приложений. Вкраце - недавно Google объявила, что устанавливать можно будет только зарегистрированные у них приложеньки на все девайсы с Android, что фактически приведет к закрытию сторонних репозиториев вроде F-Droid, ибо они не имеют права регистрировать на себя идентификаторы распространяемых приложений (так как это уже сквоттинг). Однако "корпорация добра" сразу поспешила всех задобрить, только выглядит это не как "задобрение", а как еще большая мука - вы берете уникальный идентификатор своего устройства, отправляете разработчику, и он уже, через Android Developer Console, добавляет ваш девайс в список разрешенных к установке сего софта.
- Эрик Рэймонд высказался против кодексов поведения. Подписываюсь под каждым словом! Все эти CoC'и - от лукавого, и 99.(9)% конфликтов можно закрыть баном с фразой "вы слишком мало привносите, чтобы качать тут права, всего хорошего". А что думаете вы по этому поводу?
- Выпуск панели Cairo-Dock 3.6, возрождённой после 10 летнего перерыва. Сейчас оно умеет работать под вяленым, исправлены тонны багов и еще тонну исправить необходимо. Пользователи гномощели страдают - работа в GNOME не поддерживается. С этой панелью у меня связаны особые воспоминания, да и вообще раньше было лучше (но на скрине awn, а не cairo-dock).
- Взлом внутреннего GitLab-сервера Red Hat. Бугагашеньки! Особенно порадовала ремарочка про хранение VPN профилей, токенов доступа и прочего подобного прямо в репозиториях.
- Релизы дистров и ОСей: BSD Router Project 2.0, MiniOS Flux 5.1 (как Slax, но на базе Debian), openSUSE Leap 16.0,
🔥3
Оказывается, одна из первых селфхостовых RSS читалок, которую я пользовал еще лет 10 назад, все. Автор в принципе довольно давно перестал ее поддерживать, а теперь 1 ноября тушит всю инфру.
Но если вы все еще ее пользуете, то не беда - есть уже форк от сообщества. Переезжайте на него.
Но если вы все еще ее пользуете, то не беда - есть уже форк от сообщества. Переезжайте на него.
GitHub
GitHub - tt-rss/tt-rss: A free, flexible, open-source, web-based news feed (RSS/Atom/other) reader and aggregator.
A free, flexible, open-source, web-based news feed (RSS/Atom/other) reader and aggregator. - tt-rss/tt-rss
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (7 - 13 октября).
- Выпуск языка программирования Python 3.14. Из интересного в релизе - возможность сборки без GIL. Все же уже пошутили про π-тон и π-релиз? 😅
- Уязвимости в Redis и Valkey, позволяющие выполнить код на сервере при наличии доступа к БД. Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free), проявляющимся при манипуляции сборщиком мусора из специально оформленного Lua-скрипта. Проблема позволяет обойти sandbox-изоляцию Lua-окружения в Redis и выполнить код в основной системе с правами пользователя, под которым выполняется СУБД. Уязвимости 13 лет, фиксы выкачены в новые релизы Redis и Valkey. Если обновиться вам не вариант - запретите через ACL семейства команд EVAL и FUNCTION.
- В Ubuntu 25.10 оказалась неработоспособна установка Flatpak-пакетов. QA подкачала не только у macOS 26 - flatpak не может отмонтировать каталог /var/tmp/flatpak-cache-*. Проблема в профиле AppArmor для fusermount3. Пока готовится фикс единственным решением проблемы является отключение профиля.
- Атака, использующая GitHub Copilot для извлечения данных из приватных репозиториев. Весь прикол в скрытом комментарии для чатбота. В очередной раз видим, что хранить ключики в открытом виде в репозиториях - зло. Пользуйте хотя бы ansible с шифрованием значений чувствительных, чтоли...
- Проект по адаптации подсистемы WSL2 для запуска FreeBSD в Windows. В скором времени вы будете видеть фряху не только в putty, но и в Windows Terminal, осталось только запилить работу с процессами, вводом-выводом, сетью (то есть практически со всем минимально необходимым). И да, я конечно же в курсе, что клиент openssh присутствует в Windows, но каноничное пользование фряхи - через putty 🫠.
- Релизы дистров и ОСей: Ubuntu 25.10.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (7 - 13 октября).
- Выпуск языка программирования Python 3.14. Из интересного в релизе - возможность сборки без GIL. Все же уже пошутили про π-тон и π-релиз? 😅
- Уязвимости в Redis и Valkey, позволяющие выполнить код на сервере при наличии доступа к БД. Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free), проявляющимся при манипуляции сборщиком мусора из специально оформленного Lua-скрипта. Проблема позволяет обойти sandbox-изоляцию Lua-окружения в Redis и выполнить код в основной системе с правами пользователя, под которым выполняется СУБД. Уязвимости 13 лет, фиксы выкачены в новые релизы Redis и Valkey. Если обновиться вам не вариант - запретите через ACL семейства команд EVAL и FUNCTION.
- В Ubuntu 25.10 оказалась неработоспособна установка Flatpak-пакетов. QA подкачала не только у macOS 26 - flatpak не может отмонтировать каталог /var/tmp/flatpak-cache-*. Проблема в профиле AppArmor для fusermount3. Пока готовится фикс единственным решением проблемы является отключение профиля.
- Атака, использующая GitHub Copilot для извлечения данных из приватных репозиториев. Весь прикол в скрытом комментарии для чатбота. В очередной раз видим, что хранить ключики в открытом виде в репозиториях - зло. Пользуйте хотя бы ansible с шифрованием значений чувствительных, чтоли...
- Проект по адаптации подсистемы WSL2 для запуска FreeBSD в Windows. В скором времени вы будете видеть фряху не только в putty, но и в Windows Terminal, осталось только запилить работу с процессами, вводом-выводом, сетью (то есть практически со всем минимально необходимым). И да, я конечно же в курсе, что клиент openssh присутствует в Windows, но каноничное пользование фряхи - через putty 🫠.
- Релизы дистров и ОСей: Ubuntu 25.10.
Гоголь добавил мой домен в список небезопасных (типа фишинг, социальная инженерия и вот это вот все).
Нифига не понял, проверил всякими онлайн-антивирусами, которые ничего не нашли. Еще раз нифига не понял.
Это что такое-то?😅
Нифига не понял, проверил всякими онлайн-антивирусами, которые ничего не нашли. Еще раз нифига не понял.
Это что такое-то?
Please open Telegram to view this post
VIEW IN TELEGRAM
Computers were a mistake
Гоголь добавил мой домен в список небезопасных (типа фишинг, социальная инженерия и вот это вот все). Нифига не понял, проверил всякими онлайн-антивирусами, которые ничего не нашли. Еще раз нифига не понял. Это что такое-то? 😅
Просто отправил на перепроверку.
Вайбкодеры, мать их...
Вайбкодеры, мать их...
👏5
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (14 - 20 октября).
- Атака Pixnapping, определяющая содержимое экрана для перехвата 2FA-кодов в Android. Вкраце - сканируются пиксели, распознаются 2FA коды, для примера был использован Google Authenticator. Самое забавное, что Google уже выпустила фикс, но исследователи сей фикс быстро и успешно обошли. Потенциально опасно для всех андроидодевайсов, а вот на гнусмасах атака с ограничением времени выполнения в 30 секунд (обычный интервал регенерации OTP) не сработала.
- Уязвимость в Samba, позволяющая удалённо выполнить код на сервере. Проблема в коде вызова хука при регистрации имени NetBIOS. Ниразу этим не пользовался, надеюсь, вы тоже, а если да - не забудьте обновиться.
- В некоторых процессорах AMD Zen 5 генератор случайных чисел RDSEED выдаёт 0 в 10% случаев. Потенциально это может привести к генерации более слабых ключей. Патч, отключающий использование RDSEED на некоторых CPU AMD, уже закинут.
- В Firefox реализована возможность одновременного просмотра двух вкладок. Никогда не понимал, зачем такое нужно, но, видимо, кому-то удобно.
- Очередной отчет о развитии KDE. Из интересного - глобальное хранение паролей для Wi-Fi (другой пользователь на той же машине сможет сразу подключиться к сети, если ранее кто-то на этой машине уже к ней подключался), фиксы крашей kwin при подключенном втором мониторе при выходе из сна.
- Взлом сайта Xubuntu с заменой ссылок на странице загрузки на вредоносное ПО. Если вы вдруг, по какой-то причине, отвлекшись на другие дела, качали какую-то зипку и запускали ее на винде, чтобы получить ссылку на скачивание Xubuntu... Во-первых, вы не очень умный человек 😅. Во-вторых, идите чистите Roaming пользователя, ибо вам подсадили заменятель адресов криптокошельков в буфере обмена. Исошки на зеркалах не пострадали, печально стало только сайту на вротпрессе.
- Релизы дистров и ОСей: Tails 7.1, Linux Mint Debian Edition 7, ravynOS 0.6 (фряха, целящаяся в совместимость с macOS), Zorin OS 18, Mobian 13.0.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю (14 - 20 октября).
- Атака Pixnapping, определяющая содержимое экрана для перехвата 2FA-кодов в Android. Вкраце - сканируются пиксели, распознаются 2FA коды, для примера был использован Google Authenticator. Самое забавное, что Google уже выпустила фикс, но исследователи сей фикс быстро и успешно обошли. Потенциально опасно для всех андроидодевайсов, а вот на гнусмасах атака с ограничением времени выполнения в 30 секунд (обычный интервал регенерации OTP) не сработала.
- Уязвимость в Samba, позволяющая удалённо выполнить код на сервере. Проблема в коде вызова хука при регистрации имени NetBIOS. Ниразу этим не пользовался, надеюсь, вы тоже, а если да - не забудьте обновиться.
- В некоторых процессорах AMD Zen 5 генератор случайных чисел RDSEED выдаёт 0 в 10% случаев. Потенциально это может привести к генерации более слабых ключей. Патч, отключающий использование RDSEED на некоторых CPU AMD, уже закинут.
- В Firefox реализована возможность одновременного просмотра двух вкладок. Никогда не понимал, зачем такое нужно, но, видимо, кому-то удобно.
- Очередной отчет о развитии KDE. Из интересного - глобальное хранение паролей для Wi-Fi (другой пользователь на той же машине сможет сразу подключиться к сети, если ранее кто-то на этой машине уже к ней подключался), фиксы крашей kwin при подключенном втором мониторе при выходе из сна.
- Взлом сайта Xubuntu с заменой ссылок на странице загрузки на вредоносное ПО. Если вы вдруг, по какой-то причине, отвлекшись на другие дела, качали какую-то зипку и запускали ее на винде, чтобы получить ссылку на скачивание Xubuntu... Во-первых, вы не очень умный человек 😅. Во-вторых, идите чистите Roaming пользователя, ибо вам подсадили заменятель адресов криптокошельков в буфере обмена. Исошки на зеркалах не пострадали, печально стало только сайту на вротпрессе.
- Релизы дистров и ОСей: Tails 7.1, Linux Mint Debian Edition 7, ravynOS 0.6 (фряха, целящаяся в совместимость с macOS), Zorin OS 18, Mobian 13.0.
🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10
Доброго времени суток!
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю.
- Для ядра Linux предложен драйвер ntfsplus с новой реализацией NTFS. Ранее самым работоспособным был драйвер от Paragon (который ntfs-3g), однако у него много проблем и он в принципе может сломать NTFS. Новый драйвер пишется участником разработки samba, так что можно надеяться, что он будет таким же хорошим, как samba.
- Intel и AMD стандартизируют механизм ChkTag для защиты от уязвимостей при работе с памятью. Вкраце - для каждой приложухи память будет тегирована и будет невозможно выйти за протегированную область памяти, так и прочитать чужую область памяти. Конечно же, будут модификации компиляторов, ибо просто инструкций CPU недостаточно, и для применения защиты необходимо будет пересобрать весь используемый софт.
- Релиз среды рабочего стола KDE Plasma 6.5. Из интересного - динамические обои в зависимости от времени суток, переключение на темную тему в темное время суток, KISS (KDE Initial Setup System), настройка вращающихся регуляторов на графических планшетах (это которые Wacom и подобные), управление полномочиями Flatpak пакетов (ранее можно было только низкоуровщину менять), поддержка wayland-протокола xdg-pip, отображение выполняемых действий в виджете управления сетью, улучшения отображения статистики пропущенных уведомлений при выходе из режима "Не беспокоить".
- Также вышел очередной отчет о разработке KDE. Из интересного - изменение громкости приложения колесиком мышки на панели задач (которое я бы сразу отключал нафиг),
- TARmageddon. В rust-овой библиотеке async-tar нашли уязвимость, которая позволяет распаковать вложенный tar-архив с подменой файлов. Представьте себя таким кулхацкером, вы вложили вредоносный tar-архив в чистый tar-архив, чтобы поломать какую-то систему, пакетный менеджер который написан на Rust. А это как минимум uv (замена pip).
- AlmaLinux возобновит поддержку Btrfs, прекращённую в RHEL. Ранее у btrfs наблюдалось множество проблем (с некоторыми из них я сам столкнулся, например, переход в R/O режим на ровном месте), однако последние лет 5 все хорошо, "ни единого разрыва". Помимо выхлопанных в 2019 году модулей ядра, btrfs-progs и прочего необходимого разработчики AlmaLinux также добавили поддержку в другие пакеты вроде cockpit, buildah, os-build, udisks2 и во многие другие.
- Mozilla вводит новые требования к Firefox-дополнениям, работающим с персональными данными. Теперь дополнения должны обозначать сбор данных в manifest.json и давать возможность отключить оный, а браузер будет это показывать при установке в виде диалога с чекбоксом.
- Из-за ошибки в uutils в Ubuntu 25.10 перестала работать автоматическая проверка наличия обновлений. Ручная (например, через apt) продолжает работать хорошо. Не забудьте обновиться ручками, если вы используете столь странную фичу, как автоматическая установка обновлений безопасности, тем более, что апдейт уже вышел.
- Компания Apple опубликовала инструментарий для разработки Android-приложений на языке Swift. Еще один язык добавился в стан реально кроссплатформенных, на которых можно писать приложения для разных десктопных, серверных и мобильных ОС.
- Релизы дистров и ОСей: OpenWrt 24.10.4, OpenBSD 7.8, Embox 0.7.
Представляю вам мини-дайджест около-айтишных новостей за прошедшую неделю.
- Для ядра Linux предложен драйвер ntfsplus с новой реализацией NTFS. Ранее самым работоспособным был драйвер от Paragon (который ntfs-3g), однако у него много проблем и он в принципе может сломать NTFS. Новый драйвер пишется участником разработки samba, так что можно надеяться, что он будет таким же хорошим, как samba.
- Intel и AMD стандартизируют механизм ChkTag для защиты от уязвимостей при работе с памятью. Вкраце - для каждой приложухи память будет тегирована и будет невозможно выйти за протегированную область памяти, так и прочитать чужую область памяти. Конечно же, будут модификации компиляторов, ибо просто инструкций CPU недостаточно, и для применения защиты необходимо будет пересобрать весь используемый софт.
- Релиз среды рабочего стола KDE Plasma 6.5. Из интересного - динамические обои в зависимости от времени суток, переключение на темную тему в темное время суток, KISS (KDE Initial Setup System), настройка вращающихся регуляторов на графических планшетах (это которые Wacom и подобные), управление полномочиями Flatpak пакетов (ранее можно было только низкоуровщину менять), поддержка wayland-протокола xdg-pip, отображение выполняемых действий в виджете управления сетью, улучшения отображения статистики пропущенных уведомлений при выходе из режима "Не беспокоить".
- Также вышел очередной отчет о разработке KDE. Из интересного - изменение громкости приложения колесиком мышки на панели задач (которое я бы сразу отключал нафиг),
winver в интерфейсе поиска (вызывает информацию о системе).- TARmageddon. В rust-овой библиотеке async-tar нашли уязвимость, которая позволяет распаковать вложенный tar-архив с подменой файлов. Представьте себя таким кулхацкером, вы вложили вредоносный tar-архив в чистый tar-архив, чтобы поломать какую-то систему, пакетный менеджер который написан на Rust. А это как минимум uv (замена pip).
- AlmaLinux возобновит поддержку Btrfs, прекращённую в RHEL. Ранее у btrfs наблюдалось множество проблем (с некоторыми из них я сам столкнулся, например, переход в R/O режим на ровном месте), однако последние лет 5 все хорошо, "ни единого разрыва". Помимо выхлопанных в 2019 году модулей ядра, btrfs-progs и прочего необходимого разработчики AlmaLinux также добавили поддержку в другие пакеты вроде cockpit, buildah, os-build, udisks2 и во многие другие.
- Mozilla вводит новые требования к Firefox-дополнениям, работающим с персональными данными. Теперь дополнения должны обозначать сбор данных в manifest.json и давать возможность отключить оный, а браузер будет это показывать при установке в виде диалога с чекбоксом.
- Из-за ошибки в uutils в Ubuntu 25.10 перестала работать автоматическая проверка наличия обновлений. Ручная (например, через apt) продолжает работать хорошо. Не забудьте обновиться ручками, если вы используете столь странную фичу, как автоматическая установка обновлений безопасности, тем более, что апдейт уже вышел.
- Компания Apple опубликовала инструментарий для разработки Android-приложений на языке Swift. Еще один язык добавился в стан реально кроссплатформенных, на которых можно писать приложения для разных десктопных, серверных и мобильных ОС.
- Релизы дистров и ОСей: OpenWrt 24.10.4, OpenBSD 7.8, Embox 0.7.
👍1