Заметки VMщика
Красивое... 🙂 @avleonovlive
"Если сказать это предельно ясно, причина того, что цена на оперативную память выросла в четыре раза, заключается в том, что огромное количество RAM, которое ещё даже не произведено, было «куплено» за деньги, которых не существует, чтобы укомплектовать GPU, которые тоже ещё не произведены, для дата-центров, которые ещё не построены, работающих от инфраструктуры, которая, возможно, никогда не появится, чтобы удовлетворить спрос, которого на самом деле не существует, и получить маржу прибыли, которая математически не может существовать, — и всё это в то время, как экономисты рассуждают о том, что они называют «гипотезой рациональных рынков*».
mhoye да, в целом всё именно так и произошло, за важным исключением того, что на самом деле ничего не было "продано". Были подписаны лишь письма о намерениях. Деньги не переходили из рук в руки, контракты не составлялись и не подписывались, но цены при этом определённо были манипулированы. Всё остальное — это привычный дым и зеркала, с которыми мы сталкиваемся, когда имеем дело с ИИ."
* Rational markets hypothesis — это неофициальный, ироничный термин, которым обычно саркастически называют гипотезу эффективного рынка (Efficient Market Hypothesis): идею о том, что финансовые рынки якобы рациональны и цены всегда отражают всю доступную информацию; в реальной речи его используют не как строгую теорию, а как насмешку над академической верой в «разумность» рынков на фоне пузырей, спекуляций и манипуляций, когда очевидно, что поведение рынка далеко от рационального.
@avleonovlive
mhoye да, в целом всё именно так и произошло, за важным исключением того, что на самом деле ничего не было "продано". Были подписаны лишь письма о намерениях. Деньги не переходили из рук в руки, контракты не составлялись и не подписывались, но цены при этом определённо были манипулированы. Всё остальное — это привычный дым и зеркала, с которыми мы сталкиваемся, когда имеем дело с ИИ."
* Rational markets hypothesis — это неофициальный, ироничный термин, которым обычно саркастически называют гипотезу эффективного рынка (Efficient Market Hypothesis): идею о том, что финансовые рынки якобы рациональны и цены всегда отражают всю доступную информацию; в реальной речи его используют не как строгую теорию, а как насмешку над академической верой в «разумность» рынков на фоне пузырей, спекуляций и манипуляций, когда очевидно, что поведение рынка далеко от рационального.
@avleonovlive
Стоит начать новый год с рефлексии по поводу текущего состояния мировой инфраструктуры описания известных (CVE) уязвимостей. А оно такое себе...
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Итоговое количество CVE уязвимостей, которые были добавлены в 2025 году - 48185. Об этом пишет Jerry Gamblin, разработчик CVE.icu, и я ему доверяю. 👌
Здесь возникает соблазн сказать, что этот набор CVEшек является каким-то осмысленным. Например, что это…
Здесь возникает соблазн сказать, что этот набор CVEшек является каким-то осмысленным. Например, что это…
Разгоняют про уязвимости
🔻CVE-2025-68668 - New n8n Vulnerability (9.9 CVSS) Lets Authenticated Users Execute System Commands
🔻 CVE-2026-21440 - Critical AdonisJS Bodyparser Flaw (CVSS 9.2) Enables Arbitrary File Write on Servers
На трендовые вроде пока не тянут.
@avleonovlive
🔻CVE-2025-68668 - New n8n Vulnerability (9.9 CVSS) Lets Authenticated Users Execute System Commands
🔻 CVE-2026-21440 - Critical AdonisJS Bodyparser Flaw (CVSS 9.2) Enables Arbitrary File Write on Servers
На трендовые вроде пока не тянут.
@avleonovlive
К сожалению, сейчас EPSS - это фальшивый оракул, который ничего толком не предсказывает и регулярно ошибается там, где наличие эксплоита очевидно. С каждым релизом EPSS жду значительного улучшения, но лучше не становится.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Перед праздниками коллеги из CyberOK качественно накинули на EPSS с примерами недавних уязвимостей. Сразу поясню: у меня никаких претензий к идее EPSS нет. Предсказание скорого появления эксплоитов для уязвимостей! Для всех CVEшек! Бесплатно! Это же просто…
Forwarded from Рекриптор (Дмитрий Щелкунов)
Свежее, вышедшее буквально вчера, описание многоступенчатый атаки с использованием уязвимостей VMware ESXi. Атака была обнаружена в декабре прошлого года. Там и BYOVD, и эксплуатация уязвимостей, и, как следствие, побег из виртуальной машины, и много ещё интересного.
Это ещё одно практическое подтверждение, что виртуализация не изолирует стопроцентно. Если что-то запускается в песочнице, то имеется вероятность побега из неё, используя, например, уязвимости виртуальной среды. Вот, к примеру, список уязвимостей Xen, используемой в том числе в ряде сетевых песочниц для анализа малвари. Например, в DRAKVUF, которая является донором для ряда продуктов.
#почитать #offensive
Это ещё одно практическое подтверждение, что виртуализация не изолирует стопроцентно. Если что-то запускается в песочнице, то имеется вероятность побега из неё, используя, например, уязвимости виртуальной среды. Вот, к примеру, список уязвимостей Xen, используемой в том числе в ряде сетевых песочниц для анализа малвари. Например, в DRAKVUF, которая является донором для ряда продуктов.
#почитать #offensive
Huntress
ESXi Exploitation in the Wild | Huntress
Huntress outlines a complex, multi-step attack designed to break out of guest VMs and target the ESXi hypervisor, using potential zero-day vulnerabilities and sneaky VSOCK communication.
Про библиотеку, в которой оказалась зловредная функциональность, выявленная только через ~8 месяцев. 🤷♂️
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Ещё один пример, почему слепо доверять публичным опенсурсным библиотекам может быть крайне опасно. В мае 2025 года в npm-репозитории появился пакет "lotusbail", реализующий работу с API мессенджера WhatsApp (разрабатываемого экстремистской компанией Meta).…
Про горячие уязвимости n8n последней недели. ⚡️ Если у вас в организации используется, обратите внимание.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Ni8mare, N8scape и другие критические уязвимости n8n. n8n - это платформа автоматизации рабочих процессов (code/no-code). Поддерживает более 400 интеграций и встроенные возможности ИИ. Лицензируется как fair-code. Доступна on-prem и как облачный сервис.
…
…