Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🗿2
POC
POC 9.8 (Critical)
Адская смесь, кто использует Roundcube - будьте осторожны
Please open Telegram to view this post
VIEW IN TELEGRAM
fearsoff.org
Roundcube ≤ 1.6.10 Post-Auth RCE via PHP Object Deserialization [CVE-2025-49113]
A deep technical breakdown of CVE-2025-49113, a critical Roundcube vulnerability involving PHP session serialization. Learn how the bug was discovered, exploited, and responsibly disclosed with full PoC and recommendations for defenders and developers. Kirill…
🔥4❤3
Forwarded from DutyNews 🏴☠️
☝️ Роскомнадзор массово банит Cloudflare
🤡 OCSP/CRL у сертификатов Letsencrypt на домене, который терминируется в Cloudflare
🚬 Кто понял эти слова — напряглись :)
Вынесу из каментов (спасибо). Что означают эти пугающие слова 🙂
Коротко:
Роскомнадзор начал выборочно (а кое-где «массово») резать IP-сети Cloudflare.
У Let’s Encrypt все сервисы проверки отозванных сертификатов — OCSP (o.lencr.org) и CRL (c.lencr.org) — раздаются через домен lencr.org, который технически «подвешен» на узлах Cloudflare.
Когда трафик к Cloudflare режется, браузер или другое ПО в РФ не может дотянуться до этих URL-ов и узнать, не отозван ли сертификат. Отсюда паникуют те, кто понимает, что написано в твите 😉
⸻
1. Что такое OCSP и CRL
Аббревиатура Для чего нужна Как работает
CRL (Certificate Revocation List) «Телефонный справочник» уже отозванных сертификатов Крупный файл по HTTP•HTTPS, обновляется периодически
OCSP (Online Certificate Status Protocol) «Справочная по одному номеру» — точечный онлайн-запрос статуса Лёгкий HTTP-запрос к o.lencr.org, ответ подписан CA
Оба механизма нужны клиенту, чтобы удостовериться, что сертификат сайта ещё действителен и его не скомпрометировали.
⸻
2. Почему блок Cloudflare = проблемы с Let’s Encrypt
1. lencr.org обслуживается Cloudflare. Запросы к OCSP/CRL идут через IP-адреса AS13335.
2. РКН режет эти IP. Пользователи в ряде регионов РФ уже замечают, что «не открываются сайты/игры», особенно через провайдеров, применяющих DPI-фильтры.
3. Клиент не получает ответ от OCSP → статус «unknown». Большинство современных браузеровSoft-fail’ят (просто продолжают соединение), но:
• старый Windows, Java, OpenSSL с жёсткой политикой, корпоративные прокси/IDS могут завалить соединение;
• TLS-конфигурации с флагом OCSP Must-Staple упадут сразу.
Итог — где-то это просто предупреждение, а где-то полный «SSL-error».
⸻
3. Насколько всё критично
• Для обычных браузеров — чаще всего заметите лишь задержку или отсутствие проблемы: Firefox/Chrome с 2012 г. делают soft-fail.
• Предприятия, банки, гос-системы с «строгой» проверкой уже фиксируют сбои (почтовые клиенты, АПКИБ, IDS).
• Серверы: если вы хозяин сайта и включите OCSP Stapling, клиенту ответ уже придёт в самом TLS-рукопожатии — запрос к Cloudflare не нужен.
⸻
4. Что можно сделать прямо сейчас
Для пользователей
* Подключить любой VPN/прокси, выводящий трафик за пределы РФ. * Во временном порядке отключить строгую проверку CRL/OCSP в антивирусе или прокси. *
Для администраторов сайтов
Включить OCSP Stapling и, при желании, резервный CA. * При жёстких требованиях перейти на CA, чьи OCSP-серверы не сидят на Cloudflare (например, Sectigo, DigiCert). * Следить за зеркалами lencr.org или кешировать OCSP локально.
⸻
5. А дальше?
• Let’s Encrypt уже объявил, что 6 августа 2025 полностью отключит свои OCSP-сервера; перед этим с 7 мая они перестанут вписывать OCSP-URL в новые сертификаты.
• Большинство браузеров перейдёт на механизм CRLite/OneCRL в фоновых обновлениях.
• Так что нынешняя проблема со временем «рассосётся» сама, но до августа сайты, требующие Must-Staple, останутся уязвимыми к блокировкам Cloudflare.
• РКН блокирует Cloudflare уже не впервые; предыдущие волны длились от часов до недель. Сейчас (середина июня 2025) блок всё ещё активен в Поволжье, Сибири и на Дальнем Востоке.
⸻
Главное
Твит пугает тех, кто знает термины, потому что цепочка выглядит так:
Блок Cloudflare → lencr.org недоступен → (OCSP/CRL) ревокация не проверяется → часть SSL-соединений падает.
Для рядового юзера это значит: используйте VPN или ждите, пока провайдеры (или РКН) откатят фильтр.
Для админов: включайте OCSP Stapling/CRLite или временно переключайтесь на иную CA, если сервис критичен.
✈️ @DutyFreeForum / forum.duty-free.cc
🤡 OCSP/CRL у сертификатов Letsencrypt на домене, который терминируется в Cloudflare
🚬 Кто понял эти слова — напряглись :)
Вынесу из каментов (спасибо). Что означают эти пугающие слова 🙂
Коротко:
Роскомнадзор начал выборочно (а кое-где «массово») резать IP-сети Cloudflare.
У Let’s Encrypt все сервисы проверки отозванных сертификатов — OCSP (o.lencr.org) и CRL (c.lencr.org) — раздаются через домен lencr.org, который технически «подвешен» на узлах Cloudflare.
Когда трафик к Cloudflare режется, браузер или другое ПО в РФ не может дотянуться до этих URL-ов и узнать, не отозван ли сертификат. Отсюда паникуют те, кто понимает, что написано в твите 😉
⸻
1. Что такое OCSP и CRL
Аббревиатура Для чего нужна Как работает
CRL (Certificate Revocation List) «Телефонный справочник» уже отозванных сертификатов Крупный файл по HTTP•HTTPS, обновляется периодически
OCSP (Online Certificate Status Protocol) «Справочная по одному номеру» — точечный онлайн-запрос статуса Лёгкий HTTP-запрос к o.lencr.org, ответ подписан CA
Оба механизма нужны клиенту, чтобы удостовериться, что сертификат сайта ещё действителен и его не скомпрометировали.
⸻
2. Почему блок Cloudflare = проблемы с Let’s Encrypt
1. lencr.org обслуживается Cloudflare. Запросы к OCSP/CRL идут через IP-адреса AS13335.
2. РКН режет эти IP. Пользователи в ряде регионов РФ уже замечают, что «не открываются сайты/игры», особенно через провайдеров, применяющих DPI-фильтры.
3. Клиент не получает ответ от OCSP → статус «unknown». Большинство современных браузеровSoft-fail’ят (просто продолжают соединение), но:
• старый Windows, Java, OpenSSL с жёсткой политикой, корпоративные прокси/IDS могут завалить соединение;
• TLS-конфигурации с флагом OCSP Must-Staple упадут сразу.
Итог — где-то это просто предупреждение, а где-то полный «SSL-error».
⸻
3. Насколько всё критично
• Для обычных браузеров — чаще всего заметите лишь задержку или отсутствие проблемы: Firefox/Chrome с 2012 г. делают soft-fail.
• Предприятия, банки, гос-системы с «строгой» проверкой уже фиксируют сбои (почтовые клиенты, АПКИБ, IDS).
• Серверы: если вы хозяин сайта и включите OCSP Stapling, клиенту ответ уже придёт в самом TLS-рукопожатии — запрос к Cloudflare не нужен.
⸻
4. Что можно сделать прямо сейчас
Для пользователей
* Подключить любой VPN/прокси, выводящий трафик за пределы РФ. * Во временном порядке отключить строгую проверку CRL/OCSP в антивирусе или прокси. *
Для администраторов сайтов
Включить OCSP Stapling и, при желании, резервный CA. * При жёстких требованиях перейти на CA, чьи OCSP-серверы не сидят на Cloudflare (например, Sectigo, DigiCert). * Следить за зеркалами lencr.org или кешировать OCSP локально.
⸻
5. А дальше?
• Let’s Encrypt уже объявил, что 6 августа 2025 полностью отключит свои OCSP-сервера; перед этим с 7 мая они перестанут вписывать OCSP-URL в новые сертификаты.
• Большинство браузеров перейдёт на механизм CRLite/OneCRL в фоновых обновлениях.
• Так что нынешняя проблема со временем «рассосётся» сама, но до августа сайты, требующие Must-Staple, останутся уязвимыми к блокировкам Cloudflare.
• РКН блокирует Cloudflare уже не впервые; предыдущие волны длились от часов до недель. Сейчас (середина июня 2025) блок всё ещё активен в Поволжье, Сибири и на Дальнем Востоке.
⸻
Главное
Твит пугает тех, кто знает термины, потому что цепочка выглядит так:
Блок Cloudflare → lencr.org недоступен → (OCSP/CRL) ревокация не проверяется → часть SSL-соединений падает.
Для рядового юзера это значит: используйте VPN или ждите, пока провайдеры (или РКН) откатят фильтр.
Для админов: включайте OCSP Stapling/CRLite или временно переключайтесь на иную CA, если сервис критичен.
Please open Telegram to view this post
VIEW IN TELEGRAM
https://github.com/apple/container/tree/main
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - apple/container: A tool for creating and running Linux containers using lightweight virtual machines on a Mac. It is written…
A tool for creating and running Linux containers using lightweight virtual machines on a Mac. It is written in Swift, and optimized for Apple silicon. - apple/container
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - mingshenhk/CitrixBleed-2-CVE-2025-5777-PoC-: 详细讲解CitrixBleed 2 — CVE-2025-5777(越界泄漏)PoC 和检测套件
详细讲解CitrixBleed 2 — CVE-2025-5777(越界泄漏)PoC 和检测套件. Contribute to mingshenhk/CitrixBleed-2-CVE-2025-5777-PoC- development by creating an account on GitHub.
Plymouth реализует графический экран загрузки без выводов отладочной информации. Аналогично как это делает Apple со своим яблоком при загрузке ОС.
Существует различные способы кастомизации. Как пример, можно попробовать экран загрузки от Dracula 🧛♂️
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - dracula/plymouth: 🧛🏻♂️ Dark theme for Plymouth
🧛🏻♂️ Dark theme for Plymouth. Contribute to dracula/plymouth development by creating an account on GitHub.
👍2🤡2
Forwarded from sdnv's funk-hole
Релиз Debian 13 "Trixie"
После двух лет разработки вышла новая версия Debian 13, поддерживающая 8 архитектур (включая AMD64, ARM64 и RISC-V). Поддержка этой версии будет продолжаться 5 лет.
📌 Ключевые изменения:
💡 Debian 13 включает 69 830 бинарных пакетов, из которых 96,9% имеют воспроизводимые сборки, что повышает доверие к их безопасности.
src: Linux / Линукс🥸
После двух лет разработки вышла новая версия Debian 13, поддерживающая 8 архитектур (включая AMD64, ARM64 и RISC-V). Поддержка этой версии будет продолжаться 5 лет.
📌 Ключевые изменения:
— RISC-V стал официально поддерживаемой архитектурой.
— Новый порт loong64 для процессоров Loongson (неофициальный).
— Удалены порты MIPS и прекращена поддержка 32-битных сборок x86 (осталась возможность запускать 32-битные приложения в 64-битной системе).
— Полностью решена проблема 2038 года (все пакеты переведены на 64-битный time_t).
— Инсталлятор получил улучшения: поддержка восстановления Btrfs, удалённые загрузки по HTTP, расширенный список поддерживаемых устройств, упрощённая работа с EFI.
— /tmp теперь хранится в RAM (tmpfs), что ускоряет работу и уменьшает износ SSD.
— Включены современные технологии защиты — Intel CET, ARM PAC и BTI.
— Новый инструмент run0 как безопасная альтернатива sudo.
— Пакетный менеджер APT 3.0 с улучшенным движком зависимостей, поддержкой снапшотов и новым интерфейсом.
— Обновления ключевых компонентов: Linux 6.12, systemd 257, GNOME 48, KDE Plasma 6.3, LibreOffice 25.2, GIMP 3.0.2, PostgreSQL 17, PHP 8.4, Python 3.13 и др.
💡 Debian 13 включает 69 830 бинарных пакетов, из которых 96,9% имеют воспроизводимые сборки, что повышает доверие к их безопасности.
src: Linux / Линукс
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
https://zed.dev/
Please open Telegram to view this post
VIEW IN TELEGRAM
Zed
Zed — Your last next editor
Zed is a high-performance, multiplayer code editor from the creators of Atom and Tree-sitter.
Forwarded from 1N73LL1G3NC3
Collect infrastructure and permissions data from vCenter and export it as a BloodHound‑compatible graph using Custom Nodes/Edges
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2
Недавно вышла новая RCE уязвимость, затрагивающее популярное решение для администрирования Asterisk - FreePBX
POC
https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
Authentication Bypass Leading to SQL Injection and RCE
### Summary
Insufficiently sanitized user-supplied data allows unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution.
### Details ...
Insufficiently sanitized user-supplied data allows unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution.
### Details ...
💯3
https://homelabmeetup.ru/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Всем привет! 📶
На связи шмелюганы!
Желаем, чтобы новый2️⃣ 0️⃣ 2️⃣ 6️⃣ год был полон творческих успехов, неприступной защиты!
Легких пентестов💻
И просто всего самого хорошего!
На связи шмелюганы!
Желаем, чтобы новый
Легких пентестов
И просто всего самого хорошего!
Please open Telegram to view this post
VIEW IN TELEGRAM
3🎉11❤4👍4🔥3
https://securelist.com/notepad-supply-chain-attack/118708/
Please open Telegram to view this post
VIEW IN TELEGRAM
😁2
Forwarded from sdnv's funk-hole
Debian 13 и ключи GPG
Есть у нас ansible роль для раскатки агентов безопасности. Под debian13 для скачивания GPG ключа из репозитория использовался ansible модуль
Модуль
Пофиксить легко, используем
Скачивает через curl -> gpg —dearmor -> получаем валидный формат.
Альтернативный и более ansible way вариант перейти на модуль
Этот модуль создаст source файл и скачает ключ для него.
#ansible
src: @andtree_sec
Есть у нас ansible роль для раскатки агентов безопасности. Под debian13 для скачивания GPG ключа из репозитория использовался ansible модуль
ansible.builtin.get_url. Как оказалось это неверно, ибо он качает в ASCII-armored, а 13 Debian требует бинарный формат GPG keyring. Модуль
ansible.builtin.apt_key по 13 дебиан не работает, кстати. Следовательно при прокатке можно увидеть ошибку вида:<file> ignored as the file has an unsupported filetype.
Пофиксить легко, используем
ansible.builtin.shell:- name: "Add GPG key"
ansible.builtin.shell: |
curl -fsSL "{{ item.key }}" | gpg --dearmor -o "{{ <GPG key path> }}"
chmod 644 "{{ <GPG key path> }}"
args:
creates: "{{ <GPG key path> }}"
loop: "< loop by list >"
Скачивает через curl -> gpg —dearmor -> получаем валидный формат.
Альтернативный и более ansible way вариант перейти на модуль
ansible.builtin.deb822_repository. Проверен с Debian 11, 12, 13.- name: "Add GPG key and repository"
ansible.builtin.deb822_repository:
name: <file_name>
types: deb
uris: "{{ <url> }}"
suites: apt
components: main
signed_by: "{{ url.key }}"
state: present
loop: "{{ <loop> | default ([]) }}"
when:
- ansible_distribution == 'Debian'
Этот модуль создаст source файл и скачает ключ для него.
#ansible
src: @andtree_sec
10
https://www.keycloak.org/2026/02/keycloak-2653-released
Please open Telegram to view this post
VIEW IN TELEGRAM
Keycloak
Keycloak 26.5.3 released
Keycloak - the open source identity and access management solution. Add single-sign-on and authentication to applications and secure services with minimum effort.
6🤔2❤1
