Linux / Линукс
13.3K subscribers
7K photos
218 videos
27 files
7.44K links
Все о мире Свободного Программного Обеспечения

🤝 Для связи - @raz_raz
💬 Чат - t.me/linuxgram_chat
🔷 ВК - vk.com/linux0ids
💡 Предложка - @linux_gram_bot

Заказать рекламу через биржу:
https://telega.in/c/linux_gram
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
Критическая Linux-уязвимость Januscape в KVM позволяла 16 лет атаковать хост из гостевой системы

Исследователь Хену Ким обнаружил уязвимость Januscape в гипервизоре KVM, которая позволяет злоумышленнику совершить побег из гостевой виртуальной машины и выполнить код с правами root на хост-системе. Проблема существовала в коде ядра Linux около 16 лет и затрагивает KVM-хосты на x86-архитектуре с процессорами Intel и AMD, не влияя на ARM64.

Суть уязвимости CVE-2026-53359 в use-after-free при работе с механизмом трансляции адресов памяти. При поиске теневой страницы KVM проверял только номер гостевого фрейма, игнорируя атрибуты страницы. Это позволяло использовать уже освобождённую память, занятую другими объектами ядра, что приводило к повреждению данных. Опубликованный PoC-эксплоит вызывает панику ядра хоста, отключая все виртуальные машины на сервере. Исследователь утверждает, что возможен и полноценный захват системы с правами root, но эксплоит для этого пока не опубликован.

Особую опасность баг представляет для мультитенантных облачных сред с включённой вложенной виртуализацией. Для атаки требуются права root внутри гостевой VM и активная nested virtualization, что вынуждает KVM использовать уязвимый код теневых таблиц даже на системах с аппаратной поддержкой EPT или NPT. В некоторых дистрибутивах файл /dev/kvm доступен на запись всем пользователям, позволяя непривилегированному атакующему получить root-доступ на непропатченной системе. Исследователь получил 250 тысяч долларов за обнаружение уязвимости через программу Google kvmCTF.

Исправление состоит из одной строки в функции kvm_mmu_get_child_sp() и уже включено в основную ветку ядра (коммит 81ccda30b4e8 от 19 июня 2026 года). Патч доступен в стабильных версиях ядра 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 и 5.10.260. Debian уже выпустил обновление для testing и unstable, RHEL и его производные ожидают патча от Red Hat, SUSE и openSUSE пока тестируют исправления. Временная мера защиты — отключение вложенной виртуализации параметрами kvm_intel.nested=0 или kvm_amd.nested=0.

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍206🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
44😁22🤣5🌚3
Выпущен первый стабильный релиз IncidentRelay 1.1 — self-hosted платформа для SRE, DevOps и инфраструктурных команд, которой требуется локальная альтернатива SaaS-решениям для on-call управления, эскалаций и реагирования.

Система принимает события из Prometheus Alertmanager, Grafana, Zabbix, Sentry, LibreNMS, AWS SNS/CloudWatch и произвольных webhook-ов, сопоставляет их с сервисами и командами, после чего доставляет уведомления через Mattermost, Slack, Telegram, Discord, Microsoft Teams, email, webhook, PWA-уведомления и голосовые вызовы. В Telegram и Mattermost уведомления содержат кнопки для подтверждения и решения инцидента без перехода в интерфейс.

В версии 1.1 добавлены многоуровневые ротации с приоритетами слоёв, календарь дежурств с CalDAV/ICS-подписками, политики эскалации с многошаговыми цепочками, группировка событий и ручное объединение алертов, окна для плановых работ, приоритеты P1-P5 с автоматическим повышением, сервисный каталог с SLI/SLO и историей влияния, а также Explain Trace для разбора маршрутизации. Появились проверки Heartbeats для задач, где отсутствие сигнала само по себе является проблемой.

Проект запускается через Docker Compose, RPM-пакеты, systemd или Helm-чарт в Kubernetes, поддерживает SQLite для небольших инсталляций и PostgreSQL для продакшна.

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
💯112👍2
Жизнь в мире и спокойствии

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
44🤣16🤔4
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥28🫡11😁10🌚2🎅2
Сравнение отзывчивости ввода в X11 и Wayland

Опубликованы результаты аппаратного тестирования задержек ввода в играх на X11 и Wayland. Измерения проводились с помощью Raspberry Pi RP2040 и фотодиода, симулирующего USB-мышь, на системе с AMD Ryzen 7 5800X3D и NVIDIA RTX 4070 SUPER. Тестировалась игра Diabotical (DirectX 11) через Proton 11.0 на KDE Plasma 6.7.2.

Наименьшая задержка достигнута в конфигурации X11 + VRR + dxvk-low-latency — 4,21 мс. Второе место у Wayland + VRR + dxvk-low-latency — 4,38 мс. Без оптимизаций X11 показал 4,79 мс, Wayland — 4,93 мс. Разница в 0,14–0,22 мс признана неощутимой для человека. Худшие результаты у XWayland — 8,06 мс (и 5,95 мс с dxvk-low-latency), поэтому в окружениях Wayland рекомендуется включать экспериментальную поддержку Wayland в Proton через PROTON_ENABLE_WAYLAND=1.

VRR и dxvk-low-latency дают небольшое снижение задержек, но главное — они уменьшают разброс значений, сглаживают пики и делают задержки более предсказуемыми в реальных условиях переменной нагрузки.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
19
Проблемы новичка

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥35
s6-rc 0.7: команда reload, новый формат БД и удаление s6-rc-bundle

Вышла новая версия сервисного менеджера s6-rc 0.7.0.0. Появилась команда s6-rc reload и управляющий файл reload-signal для перезапуска длительно работающих сервисов (по умолчанию SIGHUP). Удалена утилита s6-rc-bundle — изменение bundle-наборов без перекомпиляции больше не поддерживается. Предложен новый формат внутренней БД (требуется перекомпиляция и запуск s6-rc-format-upgrade). В s6-rc-set-change добавлены опции -I/-i для конфликтующих зависимостей и -P/-p для автоматического разрешения конфликтов.

В s6 добавлена команда s6-svscanboot для перенаправления логов супервизора, а в s6-svc — опция -l для отправки сигнала перезапуска. В s6-frontend добавлена поддержка пользовательских сервисов и команд s6 live resets6 applys6 enable|disable|start|stop|kill|apply. В HTTP-сервере tipidee реализована поддержка FastCGI и опция cgi_pass_authorization.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Please open Telegram to view this post
VIEW IN TELEGRAM
😁34💯5
Анализ 281 VPN-приложения для Android: 22% передают данные без шифрования, 10% допускают утечку DNS-запросов

Исследователи из Мичиганского университета разработали инструментарий MVPNalyzer и проанализировали 281 популярное VPN-приложение из Google Play (суммарно 2,4 миллиарда установок). В 61 приложении (22%) выявлена передача данных без шифрования вне установленного туннеля, включая прямые обращения к ip-api.com для определения местоположения. В пяти случаях без шифрования передавались файлы конфигурации с параметрами подключения — исследователи подтвердили возможность MITM-атаки для перенаправления трафика на подконтрольный сервер. Проблемные приложения: BambooVPN, VPN Pro, Free VPN, Hexa VPN, 101 VPN (уязвимости устранены только в VPN Pro и Hexa VPN).

В 29 приложениях (10%) происходит утечка трафика за пределы туннеля: в 24 приложениях (360 млн установок) DNS-запросы отправлялись через локальный резолвер или публичные DNS (Google, Cloudflare, AliDNS, DNSPod), в 6 приложениях (54 млн установок) утекал браузерный трафик. В 169 приложениях (60%) не применялась обфускация трафика, что противоречит ожиданиям 82% пользователей, считающих VPN гарантом анонимности.

В 76 приложениях (27%) передавался Android Advertising ID, в 246 приложениях (87%) зафиксировано обращение к рекламным сетям и трекерам (3714 уникальных URL), одно приложение отправляло точные GPS-координаты. В 107 приложениях (38%) применялись небезопасные настройки: в 20 (40 млн установок) — небезопасные методы шифрования, в 96 (728 млн установок) — ненадёжные механизмы аутентификации. В трёх приложениях параметр data-ciphers был выставлен в "none" (отключение шифрования в OpenVPN), в восьми — cipher=none для OpenVPN 2.4, в 61 не были включены директивы для блокировки известных атак.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
15
Любопытный инженер случайно положил сеть собственной компании сканером Nmap

Энтузиазм и желание изучить работу корпоративной сети привели к масштабному сбою в одной технологической компании. Руководитель инженерного отдела решил от скуки протестировать популярную утилиту Nmap. В пятницу вечером он запустил глобальное сканирование всех внутренних узлов и со спокойной душой ушел на выходные, оставив рабочий ноутбук включенным.

Массовый опрос устройств спровоцировал такую огромную нагрузку на оборудование, что корпоративная сеть легла полностью. В выходные глава IT-отдела и операционный директор не смогли подключиться к офису через VPN и были вынуждены экстренно искать причину. Источник перегрузки вычислили только к утру понедельника. Виновник инцидента не стал признаваться в своих экспериментах и соврал, что случайно подхватил вирус во время недавней командировки в Китай.

Легенда сработала безупречно. Служба безопасности целую неделю безуспешно искала на изъятом ноутбуке вредоносное ПО, после чего вернула устройство с настоятельным предупреждением быть осторожнее в заграничных поездках. Этот курьезный случай наглядно доказывает, что банальный сетевой сканер в руках заскучавшего сотрудника способен навредить инфраструктуре не хуже целенаправленной хакерской DDoS-атаки.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚513
FreeBSD окончательно вычистила лицензию GPL из системы

В свежей кодовой базе FreeBSD-CURRENT, из которой потом слепят шестнадцатую версию, не осталось ни одной строчки кода с лицензией GPL. Последними под нож пошли древние утилиты diff3 и dialog. Первую заменили на аналог от OpenBSD, а для второй специально написали собственный костыль bsddialog. Инсталлятор перевели на новые рельсы еще четыре года назад, так что теперь система официально чиста. К релизу FreeBSD 16 в декабре 2027 года в базовой ОС не останется ни капли софта от GNU.

Вся эта юридическая драма тянется уже кучу лет. Главная причина параноидальной чистки в переходе экосистемы GNU на лицензию GPLv3, которую в лагере BSD на дух не переносят из-за жестких ограничений на патенты и тивоизацию. Из-за этого принципиального конфликта разработчикам FreeBSD приходилось годами сидеть на древних версиях утилит, выпущенных еще до смены лицензии. Но постепенно они методично выпиливали всё чужеродное. Сначала выкинули старый GNU patch, потом заменили отладчик gdb на lldb. Дальше под раздачу попал великий и ужасный компилятор GCC, уступивший место Clang, а заодно вышвырнули старый grep и binutils.

Индустрия наблюдает забавный парадокс. Пока одни разработчики радостно тащат в свои проекты любой опенсорсный код с GitHub, закрывая глаза на лицензии, староверы из FreeBSD готовы писать свои собственные аналоги базовых утилит с нуля, лишь бы не замараться об GPLv3. Зато теперь они могут гордо заявлять, что их система — это чистый концентрат свободного кода без всяких юридических примесей

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥46😁8💔6👍3🤣2
Please open Telegram to view this post
VIEW IN TELEGRAM
💯33😁225👍2
Mozilla сокращает цикл подготовки релизов Firefox с четырёх до двух недель. Начиная с сентября новые версии будут выходить каждые две недели: Firefox 155 выйдет 1 сентября, 156 — 15 сентября, 157 — 29 сентября. Последним релизом по старому графику станет Firefox 154 18 августа. В Chrome аналогичный переход на двухнедельный цикл начнётся с 8 сентября (после Chrome 153).

Цель — ускоренная доставка новых возможностей, более предсказуемый процесс и снижение нагрузки на разработчиков перед релизами. Компании планируют отслеживать эффективность и при необходимости корректировать график.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
15🤔8👍3🌚2
Рецепты конфигурации OpenSIPS через призму опыта

Как упростить конфигурации OpenSIPS и Kamailio и избавиться от хардкода и «костылей».

На реальных примерах разберём:
— более эффективные конструкции синтаксиса;
— работу с базами данных и текстовыми псевдобазами;
— готовые рецепты и шаблоны для конфигурационных скриптов;
— инструменты NeoVim и переносимые между OpenSIPS и Kamailio примеры.

Подключайтесь
к вебинару 16 июля в 11-00
😁3
Кто этот человек? Только неправильные ответы!

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁313
Открыт код Chatto, платформы для создания групповых чатов

Код на Go под AGPLv3, запускается из одного исполняемого файла (~70 МБ) без внешних зависимостей и СУБД. Интерфейс — веб-браузер. Все персональные данные и история чатов хранятся в зашифрованном виде с ключами, привязанными к пользователям.

Поддерживаются текстовые чаты, голосовые и видео вызовы, встраивание мультимедиа, трансляция экрана, сквозное шифрование, полнотекстовый поиск, предпросмотр ссылок, статусы пользователей и управление доступом по ролям. Есть API GraphQL и NATS для интеграции, SSO и подключаемые дополнения.

Проект стабилен для рабочих применений, но не вся функциональность реализована: в версии 0.5 появятся модерация и подключение к нескольким серверам, релиз 1.0.0 ожидается через 6–12 месяцев (до него возможны breaking changes).

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍5
Не бойтесь Линукс, примите его 🐧

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
54🔥7😁5👍1
GNOME OS упрощает тестирование экспериментальных версий программ через Test Center и systemd-sysext

Разработчики GNOME OS представили инструментарий GNOME OS Developer Tool Suite, включающий графический интерфейс Test Center для управления экспериментальными изменениями в атомарно обновляемых монолитных системных образах. Test Center позволяет устанавливать тестовые версии приложений по ссылке от разработчика с автоматическим удалением по истечении времени эксперимента. Для системных изменений используются оверлеи systemd-sysext, которые можно откатить в любой момент без нарушения целостности образа.

Параллельно ведётся работа над установкой консольных утилит в системах на основе Flatpak, которые сейчас плохо подходят для распространения CLI-приложений.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚733