Недавно в виндовом DHCP-клиенте была обнаружена узвимость CVE-2019-0547 (удалённое исполнение кода, актуально только для Windows 10 1803+). Михаил Цветков из Positive Technologies, пытаясь воспроизвести эту узвимость, случайно наткнулся на новую уязвимость нулевого дня в том же DHCP-клиенте, причём новая уязвимость также относится к классу RCE. Она уже получила отдельный номер CVE-2019-0726.
http://blog.ptsecurity.com/2019/05/dhcp-security-in-windows-10-analyzing.html
http://blog.ptsecurity.com/2019/05/dhcp-security-in-windows-10-analyzing.html
Плохому танцору всегда что-то мешает
2019-04-27 11:02 amУстановка последнего обновления Windows 10 и Windows Server 2019 (May 2019 Update) блокируется на компьютерах с подключенной флешкой.
Ещё раз: просто вставленная в USB-порт флешка мешает винде обновить себя. Бугага!
https://itc.ua/news/ustanovka-windows-10-may-2019-update-blokiruetsya-na-kompyuterah-s-podklyuchennoj-fleshkoj/
Ещё раз: просто вставленная в USB-порт флешка мешает винде обновить себя. Бугага!
https://itc.ua/news/ustanovka-windows-10-may-2019-update-blokiruetsya-na-kompyuterah-s-podklyuchennoj-fleshkoj/
Фраза-детектор ольгинских троллей
2019-04-07 11:58 amВо время дискуссий на Реддите экспериментальным путём удалось вывести фразу-детектор ольгинских троллей, которые пишут на украинском языке и "косят" под украинских патриотов:
за велінням якихось парфумів усі борошна народу закінчаться і над нами посміхнеться частка
https://picua.org/images/2019/04/05/561b836394f715f632b48d8549ae5405.jpg
Если в этой галиматье оппонент не заметил ничего подозрительного и продолжает дискуссию, как ни в чём не бывало — значит перед вами человек, который понимает украинский язык только через Google Translate.
Больше примеров использования:
https://picua.org/images/2019/04/05/a564f8a0158a3084b5956d131813e961.jpg
https://picua.org/images/2019/04/05/a53bdd29a8fd2694cd4b7216c7aa9221.jpg
за велінням якихось парфумів усі борошна народу закінчаться і над нами посміхнеться частка
https://picua.org/images/2019/04/05/561b836394f715f632b48d8549ae5405.jpg
Если в этой галиматье оппонент не заметил ничего подозрительного и продолжает дискуссию, как ни в чём не бывало — значит перед вами человек, который понимает украинский язык только через Google Translate.
Больше примеров использования:
https://picua.org/images/2019/04/05/a564f8a0158a3084b5956d131813e961.jpg
https://picua.org/images/2019/04/05/a53bdd29a8fd2694cd4b7216c7aa9221.jpg
Погромисты из Мелкософта в десятой винде умудрились сломать даже калькулятор:
https://www.tenforums.com/software-apps/111414-windows-calculator-invalid-input-10-x-function.html
https://www.eevblog.com/forum/chat/windows-10-calculator-bug/
https://news.ycombinator.com/item?id=17670644
Каким-то образом калькулятору (calc.exe), который был реализован ещё в 1993 году во время разработки Windows 95, всё это время удавалось избегать шаловливых ручонок нового поколения индусоинженеров Мелкософта и ихнего грёбанного "эджайла", но в конечном итоге, даже калькулятор постигла та же участь, что остальную операционную систему.
https://www.tenforums.com/software-apps/111414-windows-calculator-invalid-input-10-x-function.html
https://www.eevblog.com/forum/chat/windows-10-calculator-bug/
https://news.ycombinator.com/item?id=17670644
Каким-то образом калькулятору (calc.exe), который был реализован ещё в 1993 году во время разработки Windows 95, всё это время удавалось избегать шаловливых ручонок нового поколения индусоинженеров Мелкософта и ихнего грёбанного "эджайла", но в конечном итоге, даже калькулятор постигла та же участь, что остальную операционную систему.
Docker: всрамся, але не здамся
2017-07-06 10:10 amЧем народ только не мается, лишь бы не использовать FreeBSD jails и ZFS:
https://habrahabr.ru/post/332450/
https://thehftguy.com/2016/11/01/docker-in-production-an-history-of-failure/
https://habrahabr.ru/post/332450/
https://thehftguy.com/2016/11/01/docker-in-production-an-history-of-failure/
systemd при разборе конфиг-файлов для сервисов, которые должны стартовать от имени пользователя с пониженным уровнем привилегий, внезапно воспринимает любое имя пользователя, начинающееся с цифры, как "root". Таким образом, сервис тихонько стартует с максимальными правами в системе, и если окажется удалённо взломанным через remote code execution, то вы узнаете об этом лишь постфактум, когда уже будет "поздно пить Боржоми".
Изначальный замысел авторов systemd был в том, чтобы в этом контексте допускать UIDы наряду с именами пользователей. Замысел неправильный — стандарт POSIX не запрещает имена пользователей, начинающиеся с цифры, в том числе — состоящие из одних лишь цифр (IEEE Std 1003.1-2001, пункт 3.426). Например, можно создать пользователя с именем 1234 и UIDом 4321.
Например, в GNU coreutils (chown, chgrp и т.п.) для прямого присвоения числовых UIDов в обход преобразования "имя пользователя" -> UID используется нотация с лидирующим знаком +. Просто авторы GNU coreutils, в отличие от Поттеринга, не настолько упоротые, чтобы отрицать стандарты POSIX.
Продолжая рассматривать этот вопрос в условиях допущения "Linux с systemd это уже давно не POSIX", логично предположить, что имена пользователей, начинающиеся с цифры, но не являющиеся числами, должны порождать ошибку при разборе конфигурационного файла.
Пока шла дискуссия о том, один баг это или два (первый — необходимость выдачи внятного сообщения об ошибке вместо тихой элевации до прав рута, второй — необходимость поддержки UIDов в числовом виде наряду с именами пользователей), внезапно появился Поттеринг и закрыл этот баг как not-a-bug. Лолшто?
https://github.com/systemd/systemd/issues/6237
systemd is a symptom of the memetic cancer that has probably irredeemably destroyed UNIX in the Linux ecosystem — травят FreeBSD'шники:
https://twitter.com/matthewjweaver/status/881307929349160960
Ещё: https://twitter.com/Xof/status/881305418080804864
https://twitter.com/SwiftOnSecurity/status/881936783482777600
Изначальный замысел авторов systemd был в том, чтобы в этом контексте допускать UIDы наряду с именами пользователей. Замысел неправильный — стандарт POSIX не запрещает имена пользователей, начинающиеся с цифры, в том числе — состоящие из одних лишь цифр (IEEE Std 1003.1-2001, пункт 3.426). Например, можно создать пользователя с именем 1234 и UIDом 4321.
Например, в GNU coreutils (chown, chgrp и т.п.) для прямого присвоения числовых UIDов в обход преобразования "имя пользователя" -> UID используется нотация с лидирующим знаком +. Просто авторы GNU coreutils, в отличие от Поттеринга, не настолько упоротые, чтобы отрицать стандарты POSIX.
Продолжая рассматривать этот вопрос в условиях допущения "Linux с systemd это уже давно не POSIX", логично предположить, что имена пользователей, начинающиеся с цифры, но не являющиеся числами, должны порождать ошибку при разборе конфигурационного файла.
Пока шла дискуссия о том, один баг это или два (первый — необходимость выдачи внятного сообщения об ошибке вместо тихой элевации до прав рута, второй — необходимость поддержки UIDов в числовом виде наряду с именами пользователей), внезапно появился Поттеринг и закрыл этот баг как not-a-bug. Лолшто?
https://github.com/systemd/systemd/issues/6237
systemd is a symptom of the memetic cancer that has probably irredeemably destroyed UNIX in the Linux ecosystem — травят FreeBSD'шники:
https://twitter.com/matthewjweaver/status/881307929349160960
Ещё: https://twitter.com/Xof/status/881305418080804864
https://twitter.com/SwiftOnSecurity/status/881936783482777600
Cry me a river
2017-01-15 02:03 pmНедавно украинский нацсовет по телерадиовещанию запретил ретрансляцию российского телеканала "Дождь" в украинских кабельных сетях. Причина: многократная телетрансляция карт, где Крым изображён как часть России.
Тут сразу поднялся вой возмущённых возгласов российских либералов. Впрочем, тот факт, что российские либералы заканчиваются там, где начинается украинский вопрос, заметил ещё пан Винниченко в 1919 году. Отдельно позабавило присоединение Пескова и Маши Захаровой к хору "гибридных либералов". Что ж, можете в ответ отключить в России ретрансляцию телеканалов Zik и Espreso.
Но лучший комментарий, который я видел по этому поводу, конечно, таков: Этот вопрос можно будет обсудить на переговорах контактных групп в Минске.
Тут сразу поднялся вой возмущённых возгласов российских либералов. Впрочем, тот факт, что российские либералы заканчиваются там, где начинается украинский вопрос, заметил ещё пан Винниченко в 1919 году. Отдельно позабавило присоединение Пескова и Маши Захаровой к хору "гибридных либералов". Что ж, можете в ответ отключить в России ретрансляцию телеканалов Zik и Espreso.
Но лучший комментарий, который я видел по этому поводу, конечно, таков: Этот вопрос можно будет обсудить на переговорах контактных групп в Минске.
Хэллоуин e-декларирования
2016-10-31 01:38 pmНа фоне всего этого хэллоуина e-декларирования, мне непонятно, как правительство Гройсмана будет дальше вести переговоры о кредитах и траншах с МВФ, всемирным банком и остальными международными кредиторами. Да им просто скажут: ребята, если вы перечислите в государственный бюджет хотя-бы 10% всей этой задекларированной наличности, то сразу сможете выплатить весь государственный долг и ещё 20 лет финансировать дефицит пенсионного фонда.
Нашёлся даже депутат-шутник Мельничук, который задекларировал один триллион гривен наличными. По-моему, все эти разъяснения Национального Банка Украины о размерах монетарных агрегатов M0 и M1 были абсолютно лишними. Лучше бы глава фискальной службы Насиров пошутил в ответ, выставив депутату квитанцию на оплату 18% НДФЛ.
Нашёлся даже депутат-шутник Мельничук, который задекларировал один триллион гривен наличными. По-моему, все эти разъяснения Национального Банка Украины о размерах монетарных агрегатов M0 и M1 были абсолютно лишними. Лучше бы глава фискальной службы Насиров пошутил в ответ, выставив депутату квитанцию на оплату 18% НДФЛ.
Maciej Cegłowski, выступая на Strata+Hadoop World conference в New York City, сравнил тенденцию пост-Сноуденского мира к повсеместному сбору и накоплению персональных данных (в социальных сетях, браузерах, ОС и т.д.) с всеобщим увлечением радиоактивностью в начале XX века.
http://idlewords.com/talks/haunted_by_data.htm
We're very much in the 'radium underpants' stage of the surveillance economy. — резюмировал автор.
http://idlewords.com/talks/haunted_by_data.htm
We're very much in the 'radium underpants' stage of the surveillance economy. — резюмировал автор.
Как оказалось, без украинских турбин российские военные корабли превращаются в дорогие сердцу Путина галеры.
http://www.dp.ru/a/2015/03/16/Korabli_postojat/
http://www.dp.ru/a/2015/03/16/Korabli_postojat/
"Мордор есть. Орки есть. Саурон по телевизору есть. А оку нельзя. Поскольку оно не православное."
http://mirror118.graniru.info/opinion/portnikov/m.235880.html
http://mirror118.graniru.info/opinion/portnikov/m.235880.html
"Обращение в христианство принца викингов Вальдемара Киевского в древнегреческом городе Херсонесе — крайне слабый повод для претензий Москвы на Крым".
https://twitter.com/carlbildt/status/540473708100726784
Отлично. Просто отлично. "Принц викингов Вальдемар Киевский". Бугага.
https://twitter.com/carlbildt/status/540473708100726784
Отлично. Просто отлично. "Принц викингов Вальдемар Киевский". Бугага.
Об избирательных гонках в ДНР
2014-10-14 07:12 pmВасилий Рыбников: "Нет никаких причин сомневаться в том, что Павел Губарев будет далеко не последним кандидатом, расшибшим лоб в ходе избирательной гонки"
http://censor.net.ua/r306919
http://censor.net.ua/r306919