Доброго времени суток, товарищи!
Дайджест я подготовил, однако SiYuan (заметочник от китаесов, который я использую) в предпоследней версии ПОБИЛ ВСЕ ССЫЛКИ.
Поэтому я сейчас выдыхаю, чтобы ничего не разбить, а дайджест будет завтра :)
Дайджест я подготовил, однако SiYuan (заметочник от китаесов, который я использую) в предпоследней версии ПОБИЛ ВСЕ ССЫЛКИ.
Поэтому я сейчас выдыхаю, чтобы ничего не разбить, а дайджест будет завтра :)
😢5
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие три недели (27 января - 23 февраля).
Постарался сделать выжимку только очень интересного, так как за 3 недели новостей прилетело много.
Всех причастных с Днем Защитника Отечества!
- Проект Xfce анонсировал композитный сервер Xfwl4, использующий Wayland и Rust. Новость отличная, ибо XFCE как DE вполне себе хороша. Посмотрим, что у них получится.
- Первый публичный релиз ANet, стека для создания защищённых туннелей. Звучит как интересная замена wireguard в конечном счете, надо потестировать. Особенно порадовал их CoC.
- Сопровождающий 16 модулей GNOME ограничит своё участие в проекте. Некоторое напоминание о том, что Red Hat - крайне токсичная компания, которой все равно на работников.
- Выпуск языка программирования Go 1.26. Из интересного -
- Уязвимость, позволяющая обойти механизм защиты Intel TDX. Затрагивает вроде бы только Xeon 6, а также Xeon Scalable 4 и 5, но есть подозрение, что другие семейства просто не тестировали. Поэтому обновляйте микрокод, if any.
- В ядре Linux на 12% ускорена обработка входящих UDP-пакетов. Просто заинлайнили одну функцию (которая могла вызываться до 100 млн. раз в секунду), и вот вам +12% к скорости обработки UDP трафика!
- AI-бот начал травлю сопровождающего из-за дискриминации при приёме AI-изменений. Небольшая драма, которая показывает, насколько печальна текущая ситуация с ИИ. Кратко: мейнтейнер matplotlib отклонил изменение от AI агента, а AI агент в своем блоге (!) с помощью выдумок и искажений фактов обвинил мейнтейнера в вахтерстве, расизме и вообще у него раздутое эго и неуверенность.
- Релиз среды рабочего стола KDE Plasma 6.6. Очень много годных изменений, но будьте готовы к тому, что изменения могут быть ломающими (например, замена SDDM на Plasma Login Manager).
- Проект MinIO перевёл Git-репозиторий в архивный режим. В ответ сообществом создан форк. Я уже писал ранее об их интересной интерпретации AGPLv3, и о создании коммерческой редакции с переходом разработки в чистую поддержку по багфиксам, теперь они официально закрыли опенсорсную версию. Конечно же, резко был создан форк, где все плевки в сообщество были исправлены 🫠.
- Релизы дистров и ОСей: FRANK OS 1.0 (самобытная ОС на основе FreeRTOS), Android 17 Beta 1, REMnux 8.0 (дистрибутив для анализа вредоносного ПО), Whonix 18.1, AsteroidOS 2.0 (Linux-платформа для умных часов, использующей Qt), Ubuntu Touch 24.04-1.2, Lakka 6 (дистрибутив для создания игровых консолей), Solaris 11.4 SRU90.
Постарался сделать выжимку только очень интересного, так как за 3 недели новостей прилетело много.
Всех причастных с Днем Защитника Отечества!
- Проект Xfce анонсировал композитный сервер Xfwl4, использующий Wayland и Rust. Новость отличная, ибо XFCE как DE вполне себе хороша. Посмотрим, что у них получится.
- Первый публичный релиз ANet, стека для создания защищённых туннелей. Звучит как интересная замена wireguard в конечном счете, надо потестировать. Особенно порадовал их CoC.
- Сопровождающий 16 модулей GNOME ограничит своё участие в проекте. Некоторое напоминание о том, что Red Hat - крайне токсичная компания, которой все равно на работников.
- Выпуск языка программирования Go 1.26. Из интересного -
new() теперь позволяет указывать начальное выражение для данных и в принципе делать указатели на примитивы, в генериках стало возможным ссылаться на самих себя (рекурсия в полях), runtime/secret для безопасной работы с чувствительными данными. Надеюсь, @leaveitru увидит последнее и заюзает в проекте на работе до того, как я к нему с директивой приду 😅.- Уязвимость, позволяющая обойти механизм защиты Intel TDX. Затрагивает вроде бы только Xeon 6, а также Xeon Scalable 4 и 5, но есть подозрение, что другие семейства просто не тестировали. Поэтому обновляйте микрокод, if any.
- В ядре Linux на 12% ускорена обработка входящих UDP-пакетов. Просто заинлайнили одну функцию (которая могла вызываться до 100 млн. раз в секунду), и вот вам +12% к скорости обработки UDP трафика!
- AI-бот начал травлю сопровождающего из-за дискриминации при приёме AI-изменений. Небольшая драма, которая показывает, насколько печальна текущая ситуация с ИИ. Кратко: мейнтейнер matplotlib отклонил изменение от AI агента, а AI агент в своем блоге (!) с помощью выдумок и искажений фактов обвинил мейнтейнера в вахтерстве, расизме и вообще у него раздутое эго и неуверенность.
- Релиз среды рабочего стола KDE Plasma 6.6. Очень много годных изменений, но будьте готовы к тому, что изменения могут быть ломающими (например, замена SDDM на Plasma Login Manager).
- Проект MinIO перевёл Git-репозиторий в архивный режим. В ответ сообществом создан форк. Я уже писал ранее об их интересной интерпретации AGPLv3, и о создании коммерческой редакции с переходом разработки в чистую поддержку по багфиксам, теперь они официально закрыли опенсорсную версию. Конечно же, резко был создан форк, где все плевки в сообщество были исправлены 🫠.
- Релизы дистров и ОСей: FRANK OS 1.0 (самобытная ОС на основе FreeRTOS), Android 17 Beta 1, REMnux 8.0 (дистрибутив для анализа вредоносного ПО), Whonix 18.1, AsteroidOS 2.0 (Linux-платформа для умных часов, использующей Qt), Ubuntu Touch 24.04-1.2, Lakka 6 (дистрибутив для создания игровых консолей), Solaris 11.4 SRU90.
👍4
Доброго времени суток!
Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие три недели (24 февраля - 2 марта).
- Компоненты браузера Ladybird начали переписывать на Rust при помощи AI. Пример успешного и, судя по всему, очень грамотного использования ИИ для работы с кодом. Использовались Claude Code и OpenAI Codex, портированный на Rust код прошел все юниты и регрессионные тесты. Однако учтите, что это эксперимент и когда код на Rust появится в основном дереве исходников - неизвестно.
- Похоже к нам приходит очередная драма, на этот раз в стане LibreOffice и Collabora. Решено возобновить разработку LibreOffice Online, серверной версии для Web. Основная проблема такого решения в том, что 95% всех изменений в онлайновую версию вносила Collabora, которая больше 5 лет назад форкнула LibreOffice Online в Collabora Online, когда заморозили первый. А теперь The Document Foundation хочет опять вести разработку сего добра и направлять, как и раньше, "на избранных интеграторов", которые никаких особых изменений не вносили.
- Серия новых уязвимостей в telnetd, позволяющих получить root-привилегии в системе. Вы же не используете оный из состава GNU inetutils для подключения к продуктивным и важным системам, правда же? 🫠
- Разработчик ФС Bcachefs запустил AI-бота, ведущего блог и помогающего в разработке. Теперь bcachefs будет писаться истеричным ЫЫ, который требуется успокаивать после троллинга. Пожалуй, эту ФС правильно исключили из ядра и пользовать ее я не буду 🫠.
- Атака AirSnitch, позволяющая обойти изоляцию между клиентами в Wi-Fi. Там несколько методов, и подавляющее большинство рутеров оказались подвержены как минимум одному методу атаки. Ждем апдейтов прошивок и обновляемся (если это можно будет адекватно решить софтово). Пока я бы рекомендовал отрубать роуминг между частотами и по возможности не пользоватся мешем.
- Очередной отчет о развитии KDE. Из интересного - скругления выделений (для унификации внешнего вида между qtwidgets и qtquick), улучшения в интерфейсе настройки openvpn соединений.
- GNOME начал перенаправление части git-трафика на GitHub. Сейчас все операции клонирования уходят на шитхаб. А не проще ли было просто взять и переехать на него полностью? 😅
- В Калифорнии утверждён законопроект об интеграции в ОС API для проверки возраста. Законодатели требуют от ОС предоставить API для приложений, которое будет отдавать градации "до 13", "от 13 до 16", "от 16 до 18", "от 18", и, соответственно, при установке ОС эти данные у пользователя запрашивать. Очевидно, что делался сей закон с оглядкой на прошивку для игорей и macOS. В Linux-сообществе идет обсуждение этого закона, и самый популярный предлагаемый метод его соблюдения - написать на странице загрузки, что данный дистрибутив не предназначен для использования в штате Калифорния 😅.
- Релизы дистров и ОСей: а нет их, внезапно!
Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие три недели (24 февраля - 2 марта).
- Компоненты браузера Ladybird начали переписывать на Rust при помощи AI. Пример успешного и, судя по всему, очень грамотного использования ИИ для работы с кодом. Использовались Claude Code и OpenAI Codex, портированный на Rust код прошел все юниты и регрессионные тесты. Однако учтите, что это эксперимент и когда код на Rust появится в основном дереве исходников - неизвестно.
- Похоже к нам приходит очередная драма, на этот раз в стане LibreOffice и Collabora. Решено возобновить разработку LibreOffice Online, серверной версии для Web. Основная проблема такого решения в том, что 95% всех изменений в онлайновую версию вносила Collabora, которая больше 5 лет назад форкнула LibreOffice Online в Collabora Online, когда заморозили первый. А теперь The Document Foundation хочет опять вести разработку сего добра и направлять, как и раньше, "на избранных интеграторов", которые никаких особых изменений не вносили.
- Серия новых уязвимостей в telnetd, позволяющих получить root-привилегии в системе. Вы же не используете оный из состава GNU inetutils для подключения к продуктивным и важным системам, правда же? 🫠
- Разработчик ФС Bcachefs запустил AI-бота, ведущего блог и помогающего в разработке. Теперь bcachefs будет писаться истеричным ЫЫ, который требуется успокаивать после троллинга. Пожалуй, эту ФС правильно исключили из ядра и пользовать ее я не буду 🫠.
- Атака AirSnitch, позволяющая обойти изоляцию между клиентами в Wi-Fi. Там несколько методов, и подавляющее большинство рутеров оказались подвержены как минимум одному методу атаки. Ждем апдейтов прошивок и обновляемся (если это можно будет адекватно решить софтово). Пока я бы рекомендовал отрубать роуминг между частотами и по возможности не пользоватся мешем.
- Очередной отчет о развитии KDE. Из интересного - скругления выделений (для унификации внешнего вида между qtwidgets и qtquick), улучшения в интерфейсе настройки openvpn соединений.
- GNOME начал перенаправление части git-трафика на GitHub. Сейчас все операции клонирования уходят на шитхаб. А не проще ли было просто взять и переехать на него полностью? 😅
- В Калифорнии утверждён законопроект об интеграции в ОС API для проверки возраста. Законодатели требуют от ОС предоставить API для приложений, которое будет отдавать градации "до 13", "от 13 до 16", "от 16 до 18", "от 18", и, соответственно, при установке ОС эти данные у пользователя запрашивать. Очевидно, что делался сей закон с оглядкой на прошивку для игорей и macOS. В Linux-сообществе идет обсуждение этого закона, и самый популярный предлагаемый метод его соблюдения - написать на странице загрузки, что данный дистрибутив не предназначен для использования в штате Калифорния 😅.
- Релизы дистров и ОСей: а нет их, внезапно!
❤4
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие две недели (3 - 15 марта).
Отпуск закончился, пора опять радовать вас новостями 🙃.
1/2
- Очередной форк редактора Zed без AI. Теперь будем мучаться с выбором форка Zed 😅.
- Chrome переходит на двухнедельный цикл подготовки релизов. Теперь, похоже, догнать оный по циферке релиза станет в принципе невозможно. Firefox напрягся 🫠. Но мотивация этого решения довольно похвальна.
- Выпуск kafkalet 0.1, десктопного клиента для Apache Kafka. В свое время я долго мучался с kafka-ui и прочими похожими, но не очень понятными/запускаемыми приложениями, а теперь есть годный бесплатный десктопный клиент.
- До 10% аварийных завершений Firefox вызваны аппаратными проблемами с памятью. Так что не только разработчики криворуки, еще и ваша ADATA кривая 😅.
- Продемонстрировано превращение Sony PlayStation 5 в игровой ПК с Linux. Поздравляем консольщиков с получением возможности присоединиться к пека-боярам!
- Компанию SUSE готовят к продаже. В очередной раз, ранее продажи/поглощения были в 2003 (Novell), 2011 (Attachmate), 2015 (Micro Focus), 2018 (EQT). Ваши предположения, что с SUSE не так? 🫠
- Предложены патчи, убирающую опцию сборки IPv6 как модуля в ядре Linux. Давно пора, как мне кажется, я уже несколько лет у себя в сети держу дуалстек и никаких проблем не испытываю, да и разработчикам будет легче без костылей проверки модульности и загрузки/выгрузки этого модуля.
- Предложение по переводу системных логов lastlog, btmp, utmp и wtmp на использование SQLite. Предложение как по мне отличное, можно будет привычными средствами работать с этими данными, не боясь их как-то "поломать".
Немного уязвимостей, не забудьте обновиться:
- Уязвимости в проекте Pingora, позволяющие вклиниться в сторонние запросы. В фреймворке от Cloudflare для сетевых сервисов на Rust нашли три уязвимости, две из которых 9.3 из 10.
- Уязвимость в GSSAPI-патче к OpenSSH, удалённо эксплуатируемая на стадии до аутентификации. Разработчики OpenSSH сей патч принимать отказались, а дистрибутивы все-таки накатили при сборке, поэтому сидим и мучаемся. Помимо описанного подхода с отправкой специального сетевого пакета могут быть и другие уязвимости.
- Уязвимости в AppArmor, позволяющие получить root-доступ в системе. Конечно же, есть звучное имя - CrackArmor. Уязвимость эксплуатируется довольно легко, поэтому если вы рассчитываете на AppArmor для безопасности - готовьтесь обновлять ядро, патчи разработчикам уже передали.
Отпуск закончился, пора опять радовать вас новостями 🙃.
1/2
- Очередной форк редактора Zed без AI. Теперь будем мучаться с выбором форка Zed 😅.
- Chrome переходит на двухнедельный цикл подготовки релизов. Теперь, похоже, догнать оный по циферке релиза станет в принципе невозможно. Firefox напрягся 🫠. Но мотивация этого решения довольно похвальна.
- Выпуск kafkalet 0.1, десктопного клиента для Apache Kafka. В свое время я долго мучался с kafka-ui и прочими похожими, но не очень понятными/запускаемыми приложениями, а теперь есть годный бесплатный десктопный клиент.
- До 10% аварийных завершений Firefox вызваны аппаратными проблемами с памятью. Так что не только разработчики криворуки, еще и ваша ADATA кривая 😅.
- Продемонстрировано превращение Sony PlayStation 5 в игровой ПК с Linux. Поздравляем консольщиков с получением возможности присоединиться к пека-боярам!
- Компанию SUSE готовят к продаже. В очередной раз, ранее продажи/поглощения были в 2003 (Novell), 2011 (Attachmate), 2015 (Micro Focus), 2018 (EQT). Ваши предположения, что с SUSE не так? 🫠
- Предложены патчи, убирающую опцию сборки IPv6 как модуля в ядре Linux. Давно пора, как мне кажется, я уже несколько лет у себя в сети держу дуалстек и никаких проблем не испытываю, да и разработчикам будет легче без костылей проверки модульности и загрузки/выгрузки этого модуля.
- Предложение по переводу системных логов lastlog, btmp, utmp и wtmp на использование SQLite. Предложение как по мне отличное, можно будет привычными средствами работать с этими данными, не боясь их как-то "поломать".
Немного уязвимостей, не забудьте обновиться:
- Уязвимости в проекте Pingora, позволяющие вклиниться в сторонние запросы. В фреймворке от Cloudflare для сетевых сервисов на Rust нашли три уязвимости, две из которых 9.3 из 10.
- Уязвимость в GSSAPI-патче к OpenSSH, удалённо эксплуатируемая на стадии до аутентификации. Разработчики OpenSSH сей патч принимать отказались, а дистрибутивы все-таки накатили при сборке, поэтому сидим и мучаемся. Помимо описанного подхода с отправкой специального сетевого пакета могут быть и другие уязвимости.
- Уязвимости в AppArmor, позволяющие получить root-доступ в системе. Конечно же, есть звучное имя - CrackArmor. Уязвимость эксплуатируется довольно легко, поэтому если вы рассчитываете на AppArmor для безопасности - готовьтесь обновлять ядро, патчи разработчикам уже передали.
👍2
2/2
- Релизы дистров и ОСей: Android 17 Beta 2, elementary OS 8.1.1, Nitrux 6.0, Android 16 QPR3 (третий квартальный релиз) с режимом рабочего стола, OpenWRT 25.12, Linux From Scratch 13 и Beyond Linux From Scratch 13, FreeBSD 14.4, Solaris 11.4.90 CBE, Zentyal 8.1, Moonforge (дистрибутив для встраиваемых систем), Debian 13.4, Ageleless Linux (для противодействия законам о проверке возраста).
Также у меня появился канал в MAX, присоединяйтесь!
- Релизы дистров и ОСей: Android 17 Beta 2, elementary OS 8.1.1, Nitrux 6.0, Android 16 QPR3 (третий квартальный релиз) с режимом рабочего стола, OpenWRT 25.12, Linux From Scratch 13 и Beyond Linux From Scratch 13, FreeBSD 14.4, Solaris 11.4.90 CBE, Zentyal 8.1, Moonforge (дистрибутив для встраиваемых систем), Debian 13.4, Ageleless Linux (для противодействия законам о проверке возраста).
Также у меня появился канал в MAX, присоединяйтесь!
Computers were a mistake
Также у меня появился канал в MAX, присоединяйтесь!
Из плюсов - не надо разбивать длиннопосты на несколько, как в телеге, которая даже ссылки учитывает в длине сообщения, а также присутствует (в вебе) парсинг Markdown практически адекватный.
Из минусов - парсинг Markdown именно что практически адекватный: порезал списки, каждую точку/запятую после ссылки переносит на новую строку, либо съедает перенос строки в принципе 🤷♂️. Нельзя удалить превью первой ссылки.
Из минусов - парсинг Markdown именно что практически адекватный: порезал списки, каждую точку/запятую после ссылки переносит на новую строку, либо съедает перенос строки в принципе 🤷♂️. Нельзя удалить превью первой ссылки.
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшую неделю (16 - 23 марта).
- Уязвимости в snapd и Rust Сoreutils, позволяющие получить root-привилегии в Ubuntu. В snap все дело в некорректном взаимодействии утилит snap-confine и systemd-tmpfiles, а во втором не был реализован безопасный обход путей и можно было подменить при вызове, например, rm, удаляемую директорию на ссылку и удалить что-то не то.
- Выпуск среды рабочего стола GNOME 50 с удалением поддержки X11. Как и обещали, собстна. Но сообщество уже подсуетилось и поехало пилить GNOME-X11, форк с возвращенной поддержкой иксов.
- Google анонсировал новый процесс установки сторонних приложений в Android. Выглядит, конечно, не очень юзер-френдли, но вполне себе неплохой UX для домохозяек.
- Релизы дистров и ОСей: OpenWrt 24.10.6 и 25.12.1, предварительный выпуск SteamOS 3.8.0, antiX 26.
Также у меня появился канал в MAX, присоединяйтесь!
- Уязвимости в snapd и Rust Сoreutils, позволяющие получить root-привилегии в Ubuntu. В snap все дело в некорректном взаимодействии утилит snap-confine и systemd-tmpfiles, а во втором не был реализован безопасный обход путей и можно было подменить при вызове, например, rm, удаляемую директорию на ссылку и удалить что-то не то.
- Выпуск среды рабочего стола GNOME 50 с удалением поддержки X11. Как и обещали, собстна. Но сообщество уже подсуетилось и поехало пилить GNOME-X11, форк с возвращенной поддержкой иксов.
- Google анонсировал новый процесс установки сторонних приложений в Android. Выглядит, конечно, не очень юзер-френдли, но вполне себе неплохой UX для домохозяек.
- Релизы дистров и ОСей: OpenWrt 24.10.6 и 25.12.1, предварительный выпуск SteamOS 3.8.0, antiX 26.
Также у меня появился канал в MAX, присоединяйтесь!
👍3
А говорят, что у нас распилы прям распилы. Смотрите, там тоже (:
Также у меня появился канал в MAX, присоединяйтесь!
Также у меня появился канал в MAX, присоединяйтесь!
Мне кажется, или WAF у DNS сломался?
(я без VPN, если что)
Также у меня появился канал в MAX, присоединяйтесь!
(я без VPN, если что)
Также у меня появился канал в MAX, присоединяйтесь!
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие две недели (24 марта - 6 апреля).
- В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки. В общем, не используйте сторонние клиенты, дамы и господа, иначе ваши данные утекут, прям как в случае с Nekogram.
- Атаки на цепочку поставок прошедших двух недель: litellm, axios (разбор), pypi-пакет telnyx. Проверяйтесь и обновляйтесь по необхоимости!
- Грег Кроа-Хартман заметил улучшение в отчетах об ошибках от ИИ. Те, кто еще сомневаются, должны попробовать ИИшечку на своей кодовой базе (конечно же, с учетом возможных рисков утечки вашего кода для обучения оной). Верим и надеемся, что скоро ИИшечки будут компактны и производительны и им не нужно будет суперкластера для работы.
- Основатель и лидер Ubuntu MATE объявил об уходе из проекта. Интересы поменялись, MATE пару лет как в тотальной стагнации, беток свежего релиза Ubuntu до сих пор нет. Помянем?
- Более подробный разбор драмы ONLYOFFICE vs Euro-Office, о котором я писал ранее.
- Утечка кода инструментария Claude Code из-за забытого в NPM-пакете map-файла. Nuff said, happens even with the best of us. Не забудьте проверить, что у вас настроены хотя бы детекторы утечки кредов в гитцы 😊.
- Продолжение драмы Collabora vs TDF. На этот раз вторые исключили из своих рядов первых (включая сооснователей LibreOffice) в соответствии с новым принятым уставом, который не допускает присутствие в рядах сотрудников компаний, с которыми ведутся юридические разбирательства. Заряжаем еще одно ведро попкорна!
- Атаки GDDRHammer и GeForge, искажающие память GPU для доступа ко всей памяти CPU. Вкраце: ломая память GPU получаем доступ к памяти CPU (которая обычная RAM). Вроде бы есть методы защиты (включить ECC), но включение оных спровоцирует дополнительные накладные расходы при работе, а также потенциальное открытие двух других уязвимостей - ECCploit и ECC.fail. Получается максимально веселая ситуация - как бы вы ни старались, вас все равно поимеют 🫠.
- В ядре Linux 7.0 выявили регрессию, в два раза снижающую производительность PostgreSQL. PREEMPT_LAZY стал по-умолчанию для планировщика вместо PREEMPT_NONE, pgbench “simple-update” упал почти в два раза - с 98565 до 50751. Предлагается вернуть PREEMPT_NONE по-умолчанию, однако некоторые заявляют, что надо чинить юзерспейс (то есть постгрю), задействовать недавно добавленное в ядро расширение “rseq slice” (Restartable Sequences) для ограничения вероятности вытеснения держателя блокировки. Пахнет некоторой драмой, возможно стоит подготовить поп-корн, а пока ждем, что скажет Торвальдс.
- Возобновлены попытки удаления поддержки процессоров i486 из ядра Linux. Старичку давно пора на покой, отпустите его уже! А там, где такие CPU используются, можно и старый Linux попользовать.
- Релизы дистров и ОСей: VitruvianOS (гибрид окружения Haiku и ядра Linux), Ubuntu 26.04 Beta, Android 17 Beta 3, SystemRescue 13, ALT Mobile 11.0, 4MLinux 51.0, Apertis 2026 (позволяющий не использовать GPLv3 код), ROSA Fresh 13.2, /e/OS 3.6.
А вот конкретно сейчас зазывать вас в Max не буду, потому что эти долдоны сломали и markdown, и редактирование отложенного сообщения, чтобы в канал запостить уже хорошо отформатированное. Лучи поноса этим товарищам!
- В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки. В общем, не используйте сторонние клиенты, дамы и господа, иначе ваши данные утекут, прям как в случае с Nekogram.
- Атаки на цепочку поставок прошедших двух недель: litellm, axios (разбор), pypi-пакет telnyx. Проверяйтесь и обновляйтесь по необхоимости!
- Грег Кроа-Хартман заметил улучшение в отчетах об ошибках от ИИ. Те, кто еще сомневаются, должны попробовать ИИшечку на своей кодовой базе (конечно же, с учетом возможных рисков утечки вашего кода для обучения оной). Верим и надеемся, что скоро ИИшечки будут компактны и производительны и им не нужно будет суперкластера для работы.
- Основатель и лидер Ubuntu MATE объявил об уходе из проекта. Интересы поменялись, MATE пару лет как в тотальной стагнации, беток свежего релиза Ubuntu до сих пор нет. Помянем?
- Более подробный разбор драмы ONLYOFFICE vs Euro-Office, о котором я писал ранее.
- Утечка кода инструментария Claude Code из-за забытого в NPM-пакете map-файла. Nuff said, happens even with the best of us. Не забудьте проверить, что у вас настроены хотя бы детекторы утечки кредов в гитцы 😊.
- Продолжение драмы Collabora vs TDF. На этот раз вторые исключили из своих рядов первых (включая сооснователей LibreOffice) в соответствии с новым принятым уставом, который не допускает присутствие в рядах сотрудников компаний, с которыми ведутся юридические разбирательства. Заряжаем еще одно ведро попкорна!
- Атаки GDDRHammer и GeForge, искажающие память GPU для доступа ко всей памяти CPU. Вкраце: ломая память GPU получаем доступ к памяти CPU (которая обычная RAM). Вроде бы есть методы защиты (включить ECC), но включение оных спровоцирует дополнительные накладные расходы при работе, а также потенциальное открытие двух других уязвимостей - ECCploit и ECC.fail. Получается максимально веселая ситуация - как бы вы ни старались, вас все равно поимеют 🫠.
- В ядре Linux 7.0 выявили регрессию, в два раза снижающую производительность PostgreSQL. PREEMPT_LAZY стал по-умолчанию для планировщика вместо PREEMPT_NONE, pgbench “simple-update” упал почти в два раза - с 98565 до 50751. Предлагается вернуть PREEMPT_NONE по-умолчанию, однако некоторые заявляют, что надо чинить юзерспейс (то есть постгрю), задействовать недавно добавленное в ядро расширение “rseq slice” (Restartable Sequences) для ограничения вероятности вытеснения держателя блокировки. Пахнет некоторой драмой, возможно стоит подготовить поп-корн, а пока ждем, что скажет Торвальдс.
- Возобновлены попытки удаления поддержки процессоров i486 из ядра Linux. Старичку давно пора на покой, отпустите его уже! А там, где такие CPU используются, можно и старый Linux попользовать.
- Релизы дистров и ОСей: VitruvianOS (гибрид окружения Haiku и ядра Linux), Ubuntu 26.04 Beta, Android 17 Beta 3, SystemRescue 13, ALT Mobile 11.0, 4MLinux 51.0, Apertis 2026 (позволяющий не использовать GPLv3 код), ROSA Fresh 13.2, /e/OS 3.6.
А вот конкретно сейчас зазывать вас в Max не буду, потому что эти долдоны сломали и markdown, и редактирование отложенного сообщения, чтобы в канал запостить уже хорошо отформатированное. Лучи поноса этим товарищам!
Computers were a mistake
эти долдоны сломали и markdown, и редактирование отложенного сообщения, чтобы в канал запостить уже хорошо отформатированное
Please open Telegram to view this post
VIEW IN TELEGRAM
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшую неделю (7 - 13 апреля).
- В ядро Linux предложено включить распределённое реплицируемое блочное устройство DRBD 9. Отделение от TCP звучит вкусно, как и всякие улучшения производительности. Прямо уже хочется где-нибудь попробовать. А вообще помню, что с DRBD 8 было приличное количество спецэффектов, пользующие в проде, расскажите, как оно?
- Доля пользователей Linux в Steam превысила 5%. Вендекапец близко!
- Проект Solod развивает подмножество языка Go, транслируемое в язык Си. Без каналов и горутин выглядит как (пока что) какое-то ненужно, ибо это одни из основных фич языка Go. Посмотрим, что будет с этим проектом в будущем.
- Microsoft заблокировал учётные записи для заверения релизов VeraCrypt и WireGuard. Пока Макрософаг на связь с разработчиками не выйдет - новых релизов не будет, блокировка была произведена без предварительного уведомления. Особенно это забавно в виду того, что wireguard использует сам Microsoft в своем продукте Azure Kubernetes Service.
- Релиз Chrome 147 с поддержкой вертикальных вкладок и переделанным режимом чтения. Последнее нафиг не интересно, а вот первое - очень даже. Я хромого не пользую, но выглядит не совсем отвратно. Кто на нем - как вам вертикальные вкладки? А если сможете сравнить с Tree Style Tabs из Firefox - то будет вообще бесценно!
- Опубликована Linux-версия межсетевого экрана приложений Little Snitch. Примечательно, что для Linux оно все бесплатно либо опенсорсно, а вот пользователи яблока должны страдать (примерно по 60 тугриков за лицензию). Вот что GPL животворящий делает! 🫠
Очередные уязвимости и атаки:
- Атака GPUBreach, позволяющая получить root-доступ через выполнение CUDA-кода на GPU NVIDIA. Атака опасная, и скорее всего будет использоваться в комбинации с другой, чтобы получть какой-либо доступ к системе, а потом рутануть. Причем работает даже через IOMMU, так что как только будет апдейт с фиксом - обновляйтесь!
- Уязвимость во Flatpak, позволяющая выполнить код вне изолированного окружения. Уязвимость в dbus сервисе flatpak-portal, который является неким "проксиком" к реальным порталам (это всякие окна выбора файлов/диалогов, шаринга экрана, микрофон-камера и все такое прочее, предоставляемое системой для приложений). Пока что для быстрофикса этот "проксик" можно отключить через systemd. Ну а также там есть еще несколько уязвимостей, хоть и не совсем критичный (у этой - 9.3 из 10 скора), но тоже неприятные, поэтому обновляйтесь как будет обновление доступно!
- Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux. Очень много уязвимостей в различных приложениях и библиотеках, обновляйтесь по возможности!
- Релизы дистров и ОСей: Deepin 25.1, Trisquel 12.0 (для тотальных фанатов швабодки).
Также у меня появился канал в MAX, присоединяйтесь! Они чуток пофиксили парсинг markdown!
- В ядро Linux предложено включить распределённое реплицируемое блочное устройство DRBD 9. Отделение от TCP звучит вкусно, как и всякие улучшения производительности. Прямо уже хочется где-нибудь попробовать. А вообще помню, что с DRBD 8 было приличное количество спецэффектов, пользующие в проде, расскажите, как оно?
- Доля пользователей Linux в Steam превысила 5%. Вендекапец близко!
- Проект Solod развивает подмножество языка Go, транслируемое в язык Си. Без каналов и горутин выглядит как (пока что) какое-то ненужно, ибо это одни из основных фич языка Go. Посмотрим, что будет с этим проектом в будущем.
- Microsoft заблокировал учётные записи для заверения релизов VeraCrypt и WireGuard. Пока Макрософаг на связь с разработчиками не выйдет - новых релизов не будет, блокировка была произведена без предварительного уведомления. Особенно это забавно в виду того, что wireguard использует сам Microsoft в своем продукте Azure Kubernetes Service.
- Релиз Chrome 147 с поддержкой вертикальных вкладок и переделанным режимом чтения. Последнее нафиг не интересно, а вот первое - очень даже. Я хромого не пользую, но выглядит не совсем отвратно. Кто на нем - как вам вертикальные вкладки? А если сможете сравнить с Tree Style Tabs из Firefox - то будет вообще бесценно!
- Опубликована Linux-версия межсетевого экрана приложений Little Snitch. Примечательно, что для Linux оно все бесплатно либо опенсорсно, а вот пользователи яблока должны страдать (примерно по 60 тугриков за лицензию). Вот что GPL животворящий делает! 🫠
Очередные уязвимости и атаки:
- Атака GPUBreach, позволяющая получить root-доступ через выполнение CUDA-кода на GPU NVIDIA. Атака опасная, и скорее всего будет использоваться в комбинации с другой, чтобы получть какой-либо доступ к системе, а потом рутануть. Причем работает даже через IOMMU, так что как только будет апдейт с фиксом - обновляйтесь!
- Уязвимость во Flatpak, позволяющая выполнить код вне изолированного окружения. Уязвимость в dbus сервисе flatpak-portal, который является неким "проксиком" к реальным порталам (это всякие окна выбора файлов/диалогов, шаринга экрана, микрофон-камера и все такое прочее, предоставляемое системой для приложений). Пока что для быстрофикса этот "проксик" можно отключить через systemd. Ну а также там есть еще несколько уязвимостей, хоть и не совсем критичный (у этой - 9.3 из 10 скора), но тоже неприятные, поэтому обновляйтесь как будет обновление доступно!
- Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux. Очень много уязвимостей в различных приложениях и библиотеках, обновляйтесь по возможности!
- Релизы дистров и ОСей: Deepin 25.1, Trisquel 12.0 (для тотальных фанатов швабодки).
Также у меня появился канал в MAX, присоединяйтесь! Они чуток пофиксили парсинг markdown!
👍4❤1
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие 2 недели (14 - 27 апреля).
- Релиз ядра Linux 7.0. Из интересного - правила ИИ-патчей (разраб должен верифицировать, а не просто отослать), NFS 4.1 по-умолчанию, rust теперь как один из основных ЯП, BPF в io_uring, начальная реализация wifi 8, оптимизации UDP (до 12% на 100 гбит).
- Чистка в ядре Linux: удалены опции сборки для процессоров i486, удаление поддержка процессоров Baikal, удаление старых Ethernet-драйверов.
- В OpenBSD переименовали поле в pfsync после ложного AI-отчёта об уязвимости. Или почему за ИИшечкой всегда надо все проверять и почему появились, например, такие товарищи.
- SDL запретил приём кода от AI. Созданы форки Vim, избавленные от AI-изменений. Если Linux, например, написал правила, то ярые противники ИИшечки, во-первых, запрещают писать код с помощью ИИ, а во-вторых пилят ИИ-free форки (то есть удаляют код, сгенерированный ИИ, в форке). Но по правде говоря, заголовок байтовый, ибо SDL пошел по пути Linux (код, сгенерированный ИИ, должен быть проверен человеком).
- Отчеты о развитии KDE. Из интересного - менеджмент сессий в Wayland, переключение рабочих столов на каждом экране отдельно, разделение по названием GPU в system monitor, для видеокарт intel (i915 и xe) включена поддержка аппаратных overlay-плоскостей.
- Уязвимости в Java SE, MySQL, VirtualBox и других продуктах Oracle. Очередная пачка уязвимостей, не забудьте обновиться.
- Проект WSL9x для запуска современных Linux-ядер в окружении Windows 95. Чем бы дитя не тешилось, лишь бы по подъездам не шарилось ©. Реальная юзабельность в дикой природе под вопросом, конечно же, но идея забавная (и ведь работает!).
- В Rust Coreutils выявлено 113 уязвимостей. В Ubuntu 26.04 возвращены cp, mv и rm из GNU Coreutils. В очередной раз убеждаемся, что "серебряной пули" не существует, и что код говно не потому, что написан на Си, а потому что разрабы - криворукие дураки.
- Релизы дистров и ОСей: Raspberry Pi OS 2026-04-13, Альт Рабочая станция К 11.3, Zorin OS 18.1, Solus 4.9, GhostBSD 26.1, Ubuntu 26.04, CachyOS 260426.
Также у меня появился канал в MAX, присоединяйтесь!
- Релиз ядра Linux 7.0. Из интересного - правила ИИ-патчей (разраб должен верифицировать, а не просто отослать), NFS 4.1 по-умолчанию, rust теперь как один из основных ЯП, BPF в io_uring, начальная реализация wifi 8, оптимизации UDP (до 12% на 100 гбит).
- Чистка в ядре Linux: удалены опции сборки для процессоров i486, удаление поддержка процессоров Baikal, удаление старых Ethernet-драйверов.
- В OpenBSD переименовали поле в pfsync после ложного AI-отчёта об уязвимости. Или почему за ИИшечкой всегда надо все проверять и почему появились, например, такие товарищи.
- SDL запретил приём кода от AI. Созданы форки Vim, избавленные от AI-изменений. Если Linux, например, написал правила, то ярые противники ИИшечки, во-первых, запрещают писать код с помощью ИИ, а во-вторых пилят ИИ-free форки (то есть удаляют код, сгенерированный ИИ, в форке). Но по правде говоря, заголовок байтовый, ибо SDL пошел по пути Linux (код, сгенерированный ИИ, должен быть проверен человеком).
- Отчеты о развитии KDE. Из интересного - менеджмент сессий в Wayland, переключение рабочих столов на каждом экране отдельно, разделение по названием GPU в system monitor, для видеокарт intel (i915 и xe) включена поддержка аппаратных overlay-плоскостей.
- Уязвимости в Java SE, MySQL, VirtualBox и других продуктах Oracle. Очередная пачка уязвимостей, не забудьте обновиться.
- Проект WSL9x для запуска современных Linux-ядер в окружении Windows 95. Чем бы дитя не тешилось, лишь бы по подъездам не шарилось ©. Реальная юзабельность в дикой природе под вопросом, конечно же, но идея забавная (и ведь работает!).
- В Rust Coreutils выявлено 113 уязвимостей. В Ubuntu 26.04 возвращены cp, mv и rm из GNU Coreutils. В очередной раз убеждаемся, что "серебряной пули" не существует, и что код говно не потому, что написан на Си, а потому что разрабы - криворукие дураки.
- Релизы дистров и ОСей: Raspberry Pi OS 2026-04-13, Альт Рабочая станция К 11.3, Zorin OS 18.1, Solus 4.9, GhostBSD 26.1, Ubuntu 26.04, CachyOS 260426.
Также у меня появился канал в MAX, присоединяйтесь!
👍4
Тем временем вышел Zed 1.0. Так как я его периодически потыкиваю, ибо он чуть-чуть недотягивал до удобства VSCode'а, решил потыкать и в этот раз.
Из замеченного:
- Появилась возможность вывести закрепленные вкладки в отдельную строку, выше обычных вкладок. Ура!
- Информативное дерево изменений в git.
- Возможность красиво посмотреть коммиты и ветки в git.
- Возможность иметь несколько рабочих деревьев для проекта в git.
- Возможность работать с ветками (создание, переключение, удаление) в git.
- Относительно адекватно работающий sticky scroll (это когда вы скроллите, а текущая область кода, так же известные как скоуп/функции/классы, отображаются сверху).
Собственно, 1.0 не зря есть 1.0. В принципе, можно пользовать. Но конечно же, ложка дегтя присутствует - у меня на Macbook Pro M4 при скроллинге жрется 50-60% GPU, что может сделать очень печальной работу с локальными ИИшками, которые я пользую для автодополнения. Настроек как это починить или снизить влияние я не нашел, ну и стоит учитывать, что это не Electron и тут прямой рендер через GPU, так что ждем фиксов с оптимизациями, наверняка последуют.
Также у меня появился канал в MAX, присоединяйтесь!
Из замеченного:
- Появилась возможность вывести закрепленные вкладки в отдельную строку, выше обычных вкладок. Ура!
- Информативное дерево изменений в git.
- Возможность красиво посмотреть коммиты и ветки в git.
- Возможность иметь несколько рабочих деревьев для проекта в git.
- Возможность работать с ветками (создание, переключение, удаление) в git.
- Относительно адекватно работающий sticky scroll (это когда вы скроллите, а текущая область кода, так же известные как скоуп/функции/классы, отображаются сверху).
Собственно, 1.0 не зря есть 1.0. В принципе, можно пользовать. Но конечно же, ложка дегтя присутствует - у меня на Macbook Pro M4 при скроллинге жрется 50-60% GPU, что может сделать очень печальной работу с локальными ИИшками, которые я пользую для автодополнения. Настроек как это починить или снизить влияние я не нашел, ну и стоит учитывать, что это не Electron и тут прямой рендер через GPU, так что ждем фиксов с оптимизациями, наверняка последуют.
Также у меня появился канал в MAX, присоединяйтесь!
👍5
Думаем, куда с товарищем @leaveitru переезжать техническим доменом, который был в зоне wtf.
Пока выбирали домен рег.ру сделал такое предложение. Нраица! :D
Также у меня появился канал в MAX, присоединяйтесь!
Пока выбирали домен рег.ру сделал такое предложение. Нраица! :D
Также у меня появился канал в MAX, присоединяйтесь!
Computers were a mistake
Тем временем вышел Zed 1.0. Так как я его периодически потыкиваю, ибо он чуть-чуть недотягивал до удобства VSCode'а, решил потыкать и в этот раз. Из замеченного: - Появилась возможность вывести закрепленные вкладки в отдельную строку, выше обычных вкладок.…
Кстати, забавностей с Zed прибыло.
Курсор на строчке с первым параметром, но подсвечивает уже второй параметр в сигнатуре функции.
И это и правильно, и неправильно одновременно. Правильно с позиции разбора кода (запятая есть разделитель параметров), а неправильно с UX позиции (гошка позволяет форматировать код таким образом, и удобнее было бы видеть подсвеченным первый параметр).
Также у меня появился канал в MAX, присоединяйтесь!
Курсор на строчке с первым параметром, но подсвечивает уже второй параметр в сигнатуре функции.
И это и правильно, и неправильно одновременно. Правильно с позиции разбора кода (запятая есть разделитель параметров), а неправильно с UX позиции (гошка позволяет форматировать код таким образом, и удобнее было бы видеть подсвеченным первый параметр).
Также у меня появился канал в MAX, присоединяйтесь!
🌚5👎1
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшую неделю (28 апреля - 5 мая).
- В Ubuntu намечена интеграция AI. С одной стороны неплохое начинание, с другой все мы помним про интеграцию рекламы и следилок в Unity, поэтому к этой штуке надо относиться с осторожностью. Но за что можно сказать "спасибо" - все ИИшности будут исполняться только локально.
- Представлен GTK2-NG, форк библиотеки GTK2. У меня с этим тулкитом связаны самые приятные воспоминания, начиная от тем rezlooks и заканчивая софтом на Go и GTK2, который я писал. Простой, но в то же время фичастый, хоть и не всегда удобный (привет, rich text). Посмотрим, во что это выльется.
- Notepad++ теперь доступен на macOS как нативное приложение. Возрадуйтесь все те, кому TextEdit.app (встроенный текстовый редактор в macOS) было мало, теперь вы можете при переезде с винды пользовать что-то привычное! Однако не все так радужно, на самом деле, так как, во-первых, плагины надо портировать, а во-вторых, автор Notepad++ потребовал переименовать порт для macOS из-за нарушения товарного знака, так что в скором времени все вернется на круги своя и вы будете скачивать сторонний редактор, который, возможно, похож на Notepad++, и даже имеет схожий функционал, но называется по-другому. А вообще к автору порта есть вопросы, так как Дон Хо (автор Notepad++) утверждает, что код был написан ИИшечкой и в принципе какого-то отношения к Notepad++ не имеет.
- Очередной отчет о развитии KDE. Из интересного - поддержка портала "background apps" (приложение может убрать окна и оставить свой значок в трее), улучшения в контроле доступа к устройствам ввода, улучшено автоматическое управление яркостью экрана.
Подборочка взломов и уязвимостей:
- В Python-пакет elementary-data, имеющий 1.1 млн загрузок в месяц, внедрён вредоносный код. Нет, это не про ElementaryOS, а другая элементарная штука, связанная с ИИшечкой и базами данных. Так что одни выдыхают, а другие в очередной раз в мыле из-за уязвимости в шаге Github Actions.
- Copy Fail - уязвимость в ядре Linux, позволяющая получить root в большинстве дистрибутивов. Вкраце - вас могут поиметь в любом дистрибутиве и получить root-доступ, но требуется локальный доступ к компу. Проблема проявляется начиная с ядра Linux 4.14 (2017 год) ¯\_(ツ)_⧸¯. Так что как увидите обновление - сразу обновляйтесь, мало ли.
- Релизы дистров и ОСей: Fedora Linux 44, Bazzite 44, Proxmox Backup Server 4.2.
Также у меня появился канал в MAX, присоединяйтесь!
- В Ubuntu намечена интеграция AI. С одной стороны неплохое начинание, с другой все мы помним про интеграцию рекламы и следилок в Unity, поэтому к этой штуке надо относиться с осторожностью. Но за что можно сказать "спасибо" - все ИИшности будут исполняться только локально.
- Представлен GTK2-NG, форк библиотеки GTK2. У меня с этим тулкитом связаны самые приятные воспоминания, начиная от тем rezlooks и заканчивая софтом на Go и GTK2, который я писал. Простой, но в то же время фичастый, хоть и не всегда удобный (привет, rich text). Посмотрим, во что это выльется.
- Notepad++ теперь доступен на macOS как нативное приложение. Возрадуйтесь все те, кому TextEdit.app (встроенный текстовый редактор в macOS) было мало, теперь вы можете при переезде с винды пользовать что-то привычное! Однако не все так радужно, на самом деле, так как, во-первых, плагины надо портировать, а во-вторых, автор Notepad++ потребовал переименовать порт для macOS из-за нарушения товарного знака, так что в скором времени все вернется на круги своя и вы будете скачивать сторонний редактор, который, возможно, похож на Notepad++, и даже имеет схожий функционал, но называется по-другому. А вообще к автору порта есть вопросы, так как Дон Хо (автор Notepad++) утверждает, что код был написан ИИшечкой и в принципе какого-то отношения к Notepad++ не имеет.
- Очередной отчет о развитии KDE. Из интересного - поддержка портала "background apps" (приложение может убрать окна и оставить свой значок в трее), улучшения в контроле доступа к устройствам ввода, улучшено автоматическое управление яркостью экрана.
Подборочка взломов и уязвимостей:
- В Python-пакет elementary-data, имеющий 1.1 млн загрузок в месяц, внедрён вредоносный код. Нет, это не про ElementaryOS, а другая элементарная штука, связанная с ИИшечкой и базами данных. Так что одни выдыхают, а другие в очередной раз в мыле из-за уязвимости в шаге Github Actions.
- Copy Fail - уязвимость в ядре Linux, позволяющая получить root в большинстве дистрибутивов. Вкраце - вас могут поиметь в любом дистрибутиве и получить root-доступ, но требуется локальный доступ к компу. Проблема проявляется начиная с ядра Linux 4.14 (2017 год) ¯\_(ツ)_⧸¯. Так что как увидите обновление - сразу обновляйтесь, мало ли.
- Релизы дистров и ОСей: Fedora Linux 44, Bazzite 44, Proxmox Backup Server 4.2.
Также у меня появился канал в MAX, присоединяйтесь!
👍4
Доброго времени суток! Представляю вашему вниманию дайджест около-айтишных новостей за прошедшие 3 недели (6 - 25 мая). Эти 3 недели, возможно, из-за весеннего обострения, оказались богаты на всякие уязвимости и утечки.
Скоро ЧМ по футболу, поэтому сроки поставки свежих дайджестов где-то до конца июня могут быть увеличены. Работа, понимаете ли.
1/2
- Уязвимости в Nix и Lix, позволяющие поднять привилегии в системе. Пофиксили рекурсивную распаковку, докинули проверочек и валидаций. Классика.
- Уязвимость в CPU AMD Zen 2, позволяющая повысить привилегии и обойти изоляцию виртуальных машин. Если вы обновляли микрокод на десктопе и ноуте (drk.xfz Threadripper) - вы в безопасности, а вот пользователи EPYC должны дождаться пропатченного ядра/Xen и фикситься софтово.
- Подборочка уязвимостей в ядре Linux: Dirty Frag, Fragnesia, DirtyDecrypt, уязвимость в pidfd, PinTheft, GRO Frag. Предложен killswitch для экстренного отключения уязвимой функциональности в ядре Linux.
- Уязвимость в системном вызове execve, предоставляющая root-доступ во FreeBSD. Ошибка математики привела к тому, что копировалось больше данных, чем нужно, что позволяло выполнить в итоге свой код. Также во фряхе устранили еще несколько уязвимостей, все они либо про переполнение буфера/стека, либо про кривую математику, либо классический use after free.
- Уязвимости в dnsmasq, допускающие отравление DNS-кэша и выполнение кода с правами root. Классика - переполнение буфера, чтение за пределами буфера из-за недостаточной валидации. Обновляйтесь, если пользуете.
- Уязвимость в Exim, приводящая к удалённому выполнению кода на сервере. Проблема проявляется у фанатов швабодки, собирающих Exim с GNUTLS, и является обычным use after free, который можно эксплуатировать для выполнения кода на сервере с правами процесса.
- Обновление nginx 1.31.0 с устранением RCE-уязвимости, эксплуатируемой через HTTP-запрос. Все из-за rewrite модуля, который выделял память на URL с неэкранированными спецсимволами, а помещал туда уже экранированные (и, соответственно, строка становилась длиннее). Присутствует уязвимость, внимание, с версии 0.6.27 от марта 2008 года, так что поздравляем ее с совершеннолетием :). Также в этой версии есть несколько классических уязвимостей вида use after free, чтение за пределами выделенного буфера и т.д. Ну и сразу же опять фикс переполнения буфера в rewrite модуле.
- QEMUtiny - уязвимости в QEMU, позволяющие получить доступ к хост-окружению из гостевой системы. Ничего нового - чтение за пределами выделенного буфера. Но сейчас есть эксплоит только для последней версии (11.0.0), однако исследователи, обнаружившие уязвимость, утверждают, что можно с помощью сканирования памяти процесса сделать его универсальным (но им, видимо, лень). В общем, откатывайтесь или обновляйтесь :).
- Компрометация GitHub-токена Grafana Labs привела к утечке закрытого кода. Код увели, разрабов шантажировани, платить разрабы отказались. Ждем появление кода на всяких хацкерских форумах в даркнете?
- Во FreeBSD устранено 4 уязвимости, позволяющие поднять привилегии, и одна удалённая root-уязвимость. Опять же, классика - отсутствие экранирования спецсимволов (и ведь пришло кому-то в голову точку доступа к вифи называть как "test `id`"!), use-after-free, отсутствие валидации и переполнения буферов. Обновляйтесь, в общем, все фиксы уже доступны к накатыванию.
Также у меня появился канал в MAX, присоединяйтесь!
Скоро ЧМ по футболу, поэтому сроки поставки свежих дайджестов где-то до конца июня могут быть увеличены. Работа, понимаете ли.
1/2
- Уязвимости в Nix и Lix, позволяющие поднять привилегии в системе. Пофиксили рекурсивную распаковку, докинули проверочек и валидаций. Классика.
- Уязвимость в CPU AMD Zen 2, позволяющая повысить привилегии и обойти изоляцию виртуальных машин. Если вы обновляли микрокод на десктопе и ноуте (drk.xfz Threadripper) - вы в безопасности, а вот пользователи EPYC должны дождаться пропатченного ядра/Xen и фикситься софтово.
- Подборочка уязвимостей в ядре Linux: Dirty Frag, Fragnesia, DirtyDecrypt, уязвимость в pidfd, PinTheft, GRO Frag. Предложен killswitch для экстренного отключения уязвимой функциональности в ядре Linux.
- Уязвимость в системном вызове execve, предоставляющая root-доступ во FreeBSD. Ошибка математики привела к тому, что копировалось больше данных, чем нужно, что позволяло выполнить в итоге свой код. Также во фряхе устранили еще несколько уязвимостей, все они либо про переполнение буфера/стека, либо про кривую математику, либо классический use after free.
- Уязвимости в dnsmasq, допускающие отравление DNS-кэша и выполнение кода с правами root. Классика - переполнение буфера, чтение за пределами буфера из-за недостаточной валидации. Обновляйтесь, если пользуете.
- Уязвимость в Exim, приводящая к удалённому выполнению кода на сервере. Проблема проявляется у фанатов швабодки, собирающих Exim с GNUTLS, и является обычным use after free, который можно эксплуатировать для выполнения кода на сервере с правами процесса.
- Обновление nginx 1.31.0 с устранением RCE-уязвимости, эксплуатируемой через HTTP-запрос. Все из-за rewrite модуля, который выделял память на URL с неэкранированными спецсимволами, а помещал туда уже экранированные (и, соответственно, строка становилась длиннее). Присутствует уязвимость, внимание, с версии 0.6.27 от марта 2008 года, так что поздравляем ее с совершеннолетием :). Также в этой версии есть несколько классических уязвимостей вида use after free, чтение за пределами выделенного буфера и т.д. Ну и сразу же опять фикс переполнения буфера в rewrite модуле.
- QEMUtiny - уязвимости в QEMU, позволяющие получить доступ к хост-окружению из гостевой системы. Ничего нового - чтение за пределами выделенного буфера. Но сейчас есть эксплоит только для последней версии (11.0.0), однако исследователи, обнаружившие уязвимость, утверждают, что можно с помощью сканирования памяти процесса сделать его универсальным (но им, видимо, лень). В общем, откатывайтесь или обновляйтесь :).
- Компрометация GitHub-токена Grafana Labs привела к утечке закрытого кода. Код увели, разрабов шантажировани, платить разрабы отказались. Ждем появление кода на всяких хацкерских форумах в даркнете?
- Во FreeBSD устранено 4 уязвимости, позволяющие поднять привилегии, и одна удалённая root-уязвимость. Опять же, классика - отсутствие экранирования спецсимволов (и ведь пришло кому-то в голову точку доступа к вифи называть как "test `id`"!), use-after-free, отсутствие валидации и переполнения буферов. Обновляйтесь, в общем, все фиксы уже доступны к накатыванию.
Также у меня появился канал в MAX, присоединяйтесь!
👍4