5HM3L
186 subscribers
246 photos
28 videos
66 files
530 links
All about IT-magic and RedDevOps
shmel.xyz
Download Telegram
Сегодня мы на DrinkUp от Авито 💗
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🗿2
🆘 На днях вышли две интеренсные уязвимости:

➡️1. CVE-2025-4911: Post-Auth RCE Roundcube Webmail
POC
➡️2. CVE-2025-32756: Anauthenticated RCE Fortinet
POC 9.8 (Critical)

Адская смесь, кто использует Roundcube - будьте осторожны 📥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43
Forwarded from DutyNews 🏴‍☠️
☝️ Роскомнадзор массово банит Cloudflare

🤡 OCSP/CRL у сертификатов Letsencrypt на домене, который терминируется в Cloudflare

🚬 Кто понял эти слова — напряглись :)

Вынесу из каментов (спасибо). Что означают эти пугающие слова 🙂

Коротко:
Роскомнадзор начал выборочно (а кое-где «массово») резать IP-сети Cloudflare.
У Let’s Encrypt все сервисы проверки отозванных сертификатов — OCSP (o.lencr.org) и CRL (c.lencr.org) — раздаются через домен lencr.org, который технически «подвешен» на узлах Cloudflare.
Когда трафик к Cloudflare режется, браузер или другое ПО в РФ не может дотянуться до этих URL-ов и узнать, не отозван ли сертификат. Отсюда паникуют те, кто понимает, что написано в твите 😉



1. Что такое OCSP и CRL

Аббревиатура Для чего нужна Как работает
CRL (Certificate Revocation List) «Телефонный справочник» уже отозванных сертификатов Крупный файл по HTTP•HTTPS, обновляется периодически
OCSP (Online Certificate Status Protocol) «Справочная по одному номеру» — точечный онлайн-запрос статуса Лёгкий HTTP-запрос к o.lencr.org, ответ подписан CA

Оба механизма нужны клиенту, чтобы удостовериться, что сертификат сайта ещё действителен и его не скомпрометировали.



2. Почему блок Cloudflare = проблемы с Let’s Encrypt
1. lencr.org обслуживается Cloudflare. Запросы к OCSP/CRL идут через IP-адреса AS13335.
2. РКН режет эти IP. Пользователи в ряде регионов РФ уже замечают, что «не открываются сайты/игры», особенно через провайдеров, применяющих DPI-фильтры.
3. Клиент не получает ответ от OCSP → статус «unknown». Большинство современных браузеровSoft-fail’ят (просто продолжают соединение), но:
• старый Windows, Java, OpenSSL с жёсткой политикой, корпоративные прокси/IDS могут завалить соединение;
• TLS-конфигурации с флагом OCSP Must-Staple упадут сразу.

Итог — где-то это просто предупреждение, а где-то полный «SSL-error».



3. Насколько всё критично
Для обычных браузеров — чаще всего заметите лишь задержку или отсутствие проблемы: Firefox/Chrome с 2012 г. делают soft-fail.
Предприятия, банки, гос-системы с «строгой» проверкой уже фиксируют сбои (почтовые клиенты, АПКИБ, IDS).
Серверы: если вы хозяин сайта и включите OCSP Stapling, клиенту ответ уже придёт в самом TLS-рукопожатии — запрос к Cloudflare не нужен.



4. Что можно сделать прямо сейчас

Для пользователей
* Подключить любой VPN/прокси, выводящий трафик за пределы РФ. * Во временном порядке отключить строгую проверку CRL/OCSP в антивирусе или прокси. *

Для администраторов сайтов
Включить OCSP Stapling и, при желании, резервный CA. * При жёстких требованиях перейти на CA, чьи OCSP-серверы не сидят на Cloudflare (например, Sectigo, DigiCert). * Следить за зеркалами lencr.org или кешировать OCSP локально.





5. А дальше?
• Let’s Encrypt уже объявил, что 6 августа 2025 полностью отключит свои OCSP-сервера; перед этим с 7 мая они перестанут вписывать OCSP-URL в новые сертификаты.
• Большинство браузеров перейдёт на механизм CRLite/OneCRL в фоновых обновлениях.
• Так что нынешняя проблема со временем «рассосётся» сама, но до августа сайты, требующие Must-Staple, останутся уязвимыми к блокировкам Cloudflare.
• РКН блокирует Cloudflare уже не впервые; предыдущие волны длились от часов до недель. Сейчас (середина июня 2025) блок всё ещё активен в Поволжье, Сибири и на Дальнем Востоке.



Главное

Твит пугает тех, кто знает термины, потому что цепочка выглядит так:

Блок Cloudflare → lencr.org недоступен → (OCSP/CRL) ревокация не проверяется → часть SSL-соединений падает.

Для рядового юзера это значит: используйте VPN или ждите, пока провайдеры (или РКН) откатят фильтр.
Для админов: включайте OCSP Stapling/CRLite или временно переключайтесь на иную CA, если сервис критичен.

✈️ @DutyFreeForum / forum.duty-free.cc
Please open Telegram to view this post
VIEW IN TELEGRAM
🖼️ Docker на MacOS 👩‍💻 не нужен?

➡️Apple выпустила свой фреймворк для управления контейнерами.
➡️Оптимизирован под Apple silicon.

https://github.com/apple/container/tree/main
Please open Telegram to view this post
VIEW IN TELEGRAM
Пользуешься Linux👩‍💻 и устаешь от бегущих надписей во время загрузки?

➡️Тогда попробуй Plymouth!

Plymouth реализует графический экран загрузки без выводов отладочной информации. Аналогично как это делает Apple со своим яблоком при загрузке ОС.

Существует различные способы кастомизации. Как пример, можно попробовать экран загрузки от Dracula 🧛‍♂️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🤡2
Forwarded from sdnv's funk-hole
Релиз Debian 13 "Trixie"

После двух лет разработки вышла новая версия Debian 13, поддерживающая 8 архитектур (включая AMD64, ARM64 и RISC-V). Поддержка этой версии будет продолжаться 5 лет.

📌 Ключевые изменения:

— RISC-V стал официально поддерживаемой архитектурой.

— Новый порт loong64 для процессоров Loongson (неофициальный).

— Удалены порты MIPS и прекращена поддержка 32-битных сборок x86 (осталась возможность запускать 32-битные приложения в 64-битной системе).

— Полностью решена проблема 2038 года (все пакеты переведены на 64-битный time_t).

— Инсталлятор получил улучшения: поддержка восстановления Btrfs, удалённые загрузки по HTTP, расширенный список поддерживаемых устройств, упрощённая работа с EFI.

— /tmp теперь хранится в RAM (tmpfs), что ускоряет работу и уменьшает износ SSD.

— Включены современные технологии защиты — Intel CET, ARM PAC и BTI.

— Новый инструмент run0 как безопасная альтернатива sudo.

— Пакетный менеджер APT 3.0 с улучшенным движком зависимостей, поддержкой снапшотов и новым интерфейсом.

— Обновления ключевых компонентов: Linux 6.12, systemd 257, GNOME 48, KDE Plasma 6.3, LibreOffice 25.2, GIMP 3.0.2, PostgreSQL 17, PHP 8.4, Python 3.13 и др.


💡 Debian 13 включает 69 830 бинарных пакетов, из которых 96,9% имеют воспроизводимые сборки, что повышает доверие к их безопасности.

src: Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
➡️Новый текстовый редактор, набирающий популярность, как замена VSCode на Rust - Zed

https://zed.dev/
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from 1N73LL1G3NC3
🐶 vCenterHound

Collect infrastructure and permissions data from vCenter and export it as a BloodHound‑compatible graph using Custom Nodes/Edges
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2
➡️Владельцам собственной IP-телефонии нужно побеспокоиться о своей безопасности

Недавно вышла новая RCE уязвимость, затрагивающее популярное решение для администрирования Asterisk - FreePBX

💥Уязвимость CVE-2025-57819 заработала целых 10 баллов

POC

https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
Please open Telegram to view this post
VIEW IN TELEGRAM
💯3
🤟 Если вы, как и мы, любите хостить дома у себя всякие штучки или вздумали купить полноценный сервер себе домой…

https://homelabmeetup.ru/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Всем привет! 📶
На связи шмелюганы!

Желаем, чтобы новый 2️⃣0️⃣2️⃣6️⃣ год был полон творческих успехов, неприступной защиты!
Легких пентестов 💻
И просто всего самого хорошего!
Please open Telegram to view this post
VIEW IN TELEGRAM
3🎉114👍4🔥3
Channel photo updated
Годный лайфхак
5😁102
👩‍💻 Кому интересно, что там по атаке на Notepad++

https://securelist.com/notepad-supply-chain-attack/118708/
Please open Telegram to view this post
VIEW IN TELEGRAM
😁2
Forwarded from sdnv's funk-hole
Debian 13 и ключи GPG

Есть у нас ansible роль для раскатки агентов безопасности. Под debian13 для скачивания GPG ключа из репозитория использовался ansible модуль ansible.builtin.get_url. Как оказалось это неверно, ибо он качает в ASCII-armored, а 13 Debian требует бинарный формат GPG keyring.
Модуль ansible.builtin.apt_key по 13 дебиан не работает, кстати. Следовательно при прокатке можно увидеть ошибку вида:

<file> ignored as the file has an unsupported filetype.


Пофиксить легко, используем ansible.builtin.shell:
- name: "Add GPG key"
ansible.builtin.shell: |
curl -fsSL "{{ item.key }}" | gpg --dearmor -o "{{ <GPG key path> }}"
chmod 644 "{{ <GPG key path> }}"
args:
creates: "{{ <GPG key path> }}"
loop: "< loop by list >"


Скачивает через curl -> gpg —dearmor -> получаем валидный формат.

Альтернативный и более ansible way вариант перейти на модуль ansible.builtin.deb822_repository. Проверен с Debian 11, 12, 13.
- name: "Add GPG key and repository"
ansible.builtin.deb822_repository:
name: <file_name>
types: deb
uris: "{{ <url> }}"
suites: apt
components: main
signed_by: "{{ url.key }}"
state: present
loop: "{{ <loop> | default ([]) }}"
when:
- ansible_distribution == 'Debian'


Этот модуль создаст source файл и скачает ключ для него.

#ansible
src: @andtree_sec
10
С праздником! 🫡
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡122