Forwarded from secinfosex
⭕️ CVE-2020-10713 GRUB2 - BootHole
В GNU GRUB2 обнаружили неприятную уязвимость.
Затрагивает SecureBoot.
Уязвимы почти все дистры Linux, куча других embedded операционок и решений вроде Xen.
Уязвимость как из учебника, переполнение кучи при чтении слишком длинного параметра из
Проверку на длину конечно же добавили, и на такой случай вызвали макрос
И это всё за пределами контекста операционной системы, никаких ASLR, DEP и nx mitigation нет, зато есть полный контроль над загрузкой оси.
Так как GRUB отвечает за bootload, привилегии при эксплуатации наивысшие, простор для буткитов.
Репорт подтолкнул поаудитить код GRUB, и оказалось, что там еще ряд неприятных багов.
👉 https://eclypsium.com/2020/07/29/theres-a-hole-in-the-boot/
В GNU GRUB2 обнаружили неприятную уязвимость.
Затрагивает SecureBoot.
Уязвимы почти все дистры Linux, куча других embedded операционок и решений вроде Xen.
Уязвимость как из учебника, переполнение кучи при чтении слишком длинного параметра из
grub.cfg.Проверку на длину конечно же добавили, и на такой случай вызвали макрос
fatal_error, и как оказалось fatal_error громко ругается, но не останавливает исполнение кода (а все надеялись), отсюда контроль над памятью. И это всё за пределами контекста операционной системы, никаких ASLR, DEP и nx mitigation нет, зато есть полный контроль над загрузкой оси.
Так как GRUB отвечает за bootload, привилегии при эксплуатации наивысшие, простор для буткитов.
Репорт подтолкнул поаудитить код GRUB, и оказалось, что там еще ряд неприятных багов.
👉 https://eclypsium.com/2020/07/29/theres-a-hole-in-the-boot/
measuring-cloud-network-performance-perfkit-wp.pdf
941.9 KB
Measuring Cloud Network Performance with PerfKit Benchmarker. A Google Cloud Technical White Paper. January 2020.
+
https://github.com/GoogleCloudPlatform/PerfKitBenchmarker
+
PerfKit Benchmarker is an open effort to define a canonical set of benchmarks to measure and compare cloud offerings.https://github.com/GoogleCloudPlatform/PerfKitBenchmarker
Технологический Болт Генона
Основы Ansible, без которых ваши плейбуки — комок слипшихся макарон https://habr.com/en/post/508762/
Основы Ansible, без которых ваши плейбуки — комок слипшихся макарон, часть 2
https://habr.com/en/post/509938/
Основы Ansible, без которых ваши плейбуки — комок слипшихся макарон, часть 3
https://habr.com/en/post/512036/
https://habr.com/en/post/509938/
Основы Ansible, без которых ваши плейбуки — комок слипшихся макарон, часть 3
https://habr.com/en/post/512036/
Хабр
Основы Ansible, без которых ваши плейбуки — комок слипшихся макарон, часть 2
Я продолжаю выразительно пересказывать документацию Ансибла и разбирать последствия её незнания (ссылка на предыдущую часть). В этой части мы обсуждаем инвентори...
Forwarded from ∏ρ؃uñçτØρ Øπτµç∑ | 👁🗨››››
Ремоут-акселератор Pioneer проводит хакатон, предлагая перепридумать терминал (в качестве вдохновения можно советуют добавить RubyDoc, интегрировать GPT-3 и всё в таком ключе). Идея амбициозная на границе с безумием, но любопытная. Формат такой что за 48 часов предлагают сделать прототип и 5 лучших команд команд получат доступ к их программе (участвовать не обязательно).
Совет Админов Профунктора™️ посовещался и, приняв во внимание тот факт, что весной мы довольно весело похакатонили, решил что, быть может, настало время вновь расчехлить механические клавиатуры.
Что мы предлагаем: для желающих поучаствовать и имеющих идеи о том, как сделать терминал лучше — залететь в чат. Если что-то конструктивное будет вырисовываться организовать команду и поучаствовать. Just for fun and glory, так сказать.
Совет Админов Профунктора™️ посовещался и, приняв во внимание тот факт, что весной мы довольно весело похакатонили, решил что, быть может, настало время вновь расчехлить механические клавиатуры.
Что мы предлагаем: для желающих поучаствовать и имеющих идеи о том, как сделать терминал лучше — залететь в чат. Если что-то конструктивное будет вырисовываться организовать команду и поучаствовать. Just for fun and glory, так сказать.
Zhovner Hub
Доделал сайт флиппера. Если найдете ошибки, то пишите https://flipperzero.one/ Тут можно проголосовать за функции. Пожалуйста пройдите опрос, это важно для меня. Все вопросы / предложения / критику нужно писать на форум forum.flipperzero.one но только на…
Flipper Zero очень удачно запустился на kickstater. За несколько часов превысив то, что хотели собрать за месяц. Earlybird по 99$ были раскуплены за несколько минут. Но прикупить ещё можно
https://www.kickstarter.com/projects/flipper-devices/flipper-zero-tamagochi-for-hackers/
Пост про запуск kickstater'а на Хабре
https://habr.com/ru/post/513074/
https://www.kickstarter.com/projects/flipper-devices/flipper-zero-tamagochi-for-hackers/
US$ 218,883Искренне рад за Пашу и его проект.
pledged of US$ 60,000 goal
Пост про запуск kickstater'а на Хабре
https://habr.com/ru/post/513074/
Kickstarter
Flipper Zero — Multitool for Hackers
Open source multi-tool device for researching and pentesting radio protocols, access control systems, hardware, and more.
Технологический Болт Генона
Flipper Zero очень удачно запустился на kickstater. За несколько часов превысив то, что хотели собрать за месяц. Earlybird по 99$ были раскуплены за несколько минут. Но прикупить ещё можно https://www.kickstarter.com/projects/flipper-devices/flipper-zero…
US$ 323,708
pledged of US$ 60,000 goal
Bluetooth module will allow you to interact with Flipper using your smartphone, as well as transfer interfaces like UART and SPI to your computer wirelessly. $300k and we are on the job.
Движение к NFC продолжается.
Forwarded from Дегенератехника
This media is not supported in your browser
VIEW IN TELEGRAM
ну окей)
Специалисты ИБ-компании Rapid7 спустя пару месяцев использовали свой web-инструмент Project Sonar, чтобы обнаружить все общедоступные серверы Exchange в интернете. И результаты оказались весьма печальными.
Им удалось установить, что по меньшей мере 357 629 (82,5%) из 433 464 серверов Exchange по-прежнему открыты для атак, эксплуатирующих уязвимость CVE-2020-0688.
Свыше 350 000 серверов Microsoft Exchange уязвимы перед CVE-2020-0688
https://habr.com/ru/company/cloud4y/blog/512952/
Хабр
Свыше 350 000 серверов Microsoft Exchange уязвимы перед CVE-2020-0688
Бэкапы и патчи, латающие дыры в безопасности, вот уже много лет остаются одними из наиболее проблемных вопросов в IT-сфере. И если с резервным копированием дел...
Технологический Болт Генона
Flipper Zero очень удачно запустился на kickstater. За несколько часов превысив то, что хотели собрать за месяц. Earlybird по 99$ были раскуплены за несколько минут. Но прикупить ещё можно https://www.kickstarter.com/projects/flipper-devices/flipper-zero…
Лям за два дня. Пацаны ваще ребята.
Infrastructure to Code: Terraformer
https://medium.com/faun/terraformer-5036241f90cc
Terraformer is a great tool for reverse-terraforming. It’s an easy-extendible framework that allows us to rapidly add new resources and providers. The maintainer and community are actively working on this project.
https://medium.com/faun/terraformer-5036241f90cc
Medium
Infrastructure to Code: Terraformer
terraformer — a CLI tool that generates tf/json and tfstate files based on existing infrastructure.
Forwarded from Sysadmin Tools 🇺🇦
Scylla as backend for Jaeger
https://grafana.com/blog/2020/07/30/how-to-maximize-span-ingestion-while-limiting-writes-per-second-to-a-scylla-backend-with-jaeger-tracing/
#scylladb #jaeger #grafana #tracing
https://grafana.com/blog/2020/07/30/how-to-maximize-span-ingestion-while-limiting-writes-per-second-to-a-scylla-backend-with-jaeger-tracing/
#scylladb #jaeger #grafana #tracing
Grafana Labs
How to maximize span ingestion while limiting writes per second to a Scylla backend with Jaeger tracing | Grafana Labs
In this post we discuss how Grafana Labs uses Scylla, an open source, Cassandra-compatible alternative as a trace storage backend for Jaeger.
Как мы в Dropbox перешли с Nginx на Envoy
https://habr.com/ru/company/southbridge/blog/513504/
https://habr.com/ru/company/southbridge/blog/513504/
Хабр
Как мы в Dropbox перешли с Nginx на Envoy
В этой статье мы будем говорить о нашей старой инфраструктуре, основанной на Nginx, ее болячках, а также выгоде, которую мы получили после миграции на Envoy. Мы...
Forwarded from There will be no singularity
Пора признаться, что мы запустили в режиме раннего тестирования holistic.dev - инструмент для автоматического поиска проблем в SQL-запросах и архитектуре баз данных!
Что это такое?
Holistic.dev - это статический анализатор в виде SaaS. Скорее всего вы уже используете статические анализаторы в классических языках программирования. Но для SQL таких инструментов нет.
Мы нашли способ извлечения знаний о структуре связей между данными во всем вашем проекте на основе схемы базы данных и наборе SQL-запросов. Эти знания позволяют нам автоматически следить за согласованностью существующих связей и предоставлять инструменты для автоматического поиска проблем.
Кому это нужно?
Всем, кто думает о производительности и архитектуре своей базы данных. Обычно, больше всего это заботит DBA :) Но DBA есть не во всех компаниях, и довольно часто вопросами производительности приходится заниматься разработчикам.
Если для работы с базой из приложения вы используете ORM, то, как правило, вы узнаете о всех проблемах, когда все уже стало совсем плохо на продакшене под нагрузкой.
Чтобы узнавать о проблемах заранее, можно автоматически отправлять все запросы, которые попадают в базу на анализ и получать отчеты о возможных проблемах еще до того, как вы с ними столкнётесь.
Если вам повезло и вы пишите на чистом SQL, то, во-первых, вы можете отправлять запросы на анализ не дожидаясь проблем в продакшене еще на этапе разработки и/или в CI, а во-вторых, кроме проблем с производительностью запросов вам так же пригодятся подсказки по улучшению архитектуры базы и упрощению запросов. Это позитивно влияет на скорость онбординга новых сотрудников, повышение общего уровня SQL-разработчков, и уменьшение time-to-market.
Что умеет наш инструмент?
Умеет анализировать схему базы данных и запросы. НЕ ТРЕБУЕТ ПРЯМОГО ПОДКЛЮЧЕНИЯ К БАЗЕ И НЕ ИМЕЕТ ДОСТУПА К ДАННЫМ!
Работает только на исходных текстах запросов, которые пользователь присылает самостоятельно.
Расскажет о том, что можно улучшить в схеме базы данных (DDL) и в каждом из запросов (DML). На данный момент реализовано 70 правил, которые включают, например, рекомендации из Don't Do This. Умеет находить колонки в условиях в WHERE, которые не встречаются в индексах.
Знает какие типы у полей будут в результате выполнения и могут ли там появиться NULL-значения, даже если эти поля являются результатом вычислений или сложных JOIN.
Знает, сколько строк вернет запрос (!!!) :) Нет, конечно не в точных цифрах, а в категориях none, one, one or none, many or none.
Для тех, кто пишет на чистом SQL, это поможет сравнить типы и ожидаемое количество строк в приложении с типами результатов выполнения запросов без тестов, код ревью и дебага :)
На данный момент поддерживается синтаксис Postgresql до 13 версии включительно.
Понимает схемы, таблицы, вьюхи, все core функции и операторы, пользовательские функции и операторы, знает про много разных расширений (extension).
В пару простых операций можно автоматизировать экспорт запросов непосредственно из боевой базы, и получать извещения о найденых проблемах при их появлении.
Это возможно сделать как на on-premise установках, так и в managed базах (AWS RDS, Yandex.Cloud, Digital Ocean и тд). В ближайшее время мы подготовим FaaS для основных cloud-провайдеров.
Чего наш инструмент не умеет?
Т.к. мы не имеем доступ к вашей базе, мы ничего не знаем о ее настройке, не можем выполнить EXPLAIN или помочь с настройкой репликации.
Мы не касаемся ничего, что относится к операционной деятельности. Для анализа метрик базы уже существует много инструментов, и они довольно неплохи.
На данный момент мы не диагностируем ошибки, которые могут возникнуть в рантайме. Если в запросе используется несуществующая таблица, то система просто не сможет вывести типы, но ничего не скажет про отсутствующую таблицу. Репорты по ошибкам рантайма будут добавлены в недалеком будущем.
Что это такое?
Holistic.dev - это статический анализатор в виде SaaS. Скорее всего вы уже используете статические анализаторы в классических языках программирования. Но для SQL таких инструментов нет.
Мы нашли способ извлечения знаний о структуре связей между данными во всем вашем проекте на основе схемы базы данных и наборе SQL-запросов. Эти знания позволяют нам автоматически следить за согласованностью существующих связей и предоставлять инструменты для автоматического поиска проблем.
Кому это нужно?
Всем, кто думает о производительности и архитектуре своей базы данных. Обычно, больше всего это заботит DBA :) Но DBA есть не во всех компаниях, и довольно часто вопросами производительности приходится заниматься разработчикам.
Если для работы с базой из приложения вы используете ORM, то, как правило, вы узнаете о всех проблемах, когда все уже стало совсем плохо на продакшене под нагрузкой.
Чтобы узнавать о проблемах заранее, можно автоматически отправлять все запросы, которые попадают в базу на анализ и получать отчеты о возможных проблемах еще до того, как вы с ними столкнётесь.
Если вам повезло и вы пишите на чистом SQL, то, во-первых, вы можете отправлять запросы на анализ не дожидаясь проблем в продакшене еще на этапе разработки и/или в CI, а во-вторых, кроме проблем с производительностью запросов вам так же пригодятся подсказки по улучшению архитектуры базы и упрощению запросов. Это позитивно влияет на скорость онбординга новых сотрудников, повышение общего уровня SQL-разработчков, и уменьшение time-to-market.
Что умеет наш инструмент?
Умеет анализировать схему базы данных и запросы. НЕ ТРЕБУЕТ ПРЯМОГО ПОДКЛЮЧЕНИЯ К БАЗЕ И НЕ ИМЕЕТ ДОСТУПА К ДАННЫМ!
Работает только на исходных текстах запросов, которые пользователь присылает самостоятельно.
Расскажет о том, что можно улучшить в схеме базы данных (DDL) и в каждом из запросов (DML). На данный момент реализовано 70 правил, которые включают, например, рекомендации из Don't Do This. Умеет находить колонки в условиях в WHERE, которые не встречаются в индексах.
Знает какие типы у полей будут в результате выполнения и могут ли там появиться NULL-значения, даже если эти поля являются результатом вычислений или сложных JOIN.
Знает, сколько строк вернет запрос (!!!) :) Нет, конечно не в точных цифрах, а в категориях none, one, one or none, many or none.
Для тех, кто пишет на чистом SQL, это поможет сравнить типы и ожидаемое количество строк в приложении с типами результатов выполнения запросов без тестов, код ревью и дебага :)
На данный момент поддерживается синтаксис Postgresql до 13 версии включительно.
Понимает схемы, таблицы, вьюхи, все core функции и операторы, пользовательские функции и операторы, знает про много разных расширений (extension).
В пару простых операций можно автоматизировать экспорт запросов непосредственно из боевой базы, и получать извещения о найденых проблемах при их появлении.
Это возможно сделать как на on-premise установках, так и в managed базах (AWS RDS, Yandex.Cloud, Digital Ocean и тд). В ближайшее время мы подготовим FaaS для основных cloud-провайдеров.
Чего наш инструмент не умеет?
Т.к. мы не имеем доступ к вашей базе, мы ничего не знаем о ее настройке, не можем выполнить EXPLAIN или помочь с настройкой репликации.
Мы не касаемся ничего, что относится к операционной деятельности. Для анализа метрик базы уже существует много инструментов, и они довольно неплохи.
На данный момент мы не диагностируем ошибки, которые могут возникнуть в рантайме. Если в запросе используется несуществующая таблица, то система просто не сможет вывести типы, но ничего не скажет про отсутствующую таблицу. Репорты по ошибкам рантайма будут добавлены в недалеком будущем.
Forwarded from Sysadmin Tools 🇺🇦
In this article, I tried to understand what data does TikTok regularly send back to its servers. I decrypted the content of the requests and analysed it.
TikTok: Logs, Logs, Logs
https://medium.com/@fs0c131y/tiktok-logs-logs-logs-e93e8162647a
Medium
TikTok: Logs, Logs, Logs
We are in 2020 and the US president is about to ban TikTok, a video-sharing social network mobile app, because “it poses a risk to US…
Pi-KVM - проект открытого KVM-коммутатора на Raspberry Pi
https://www.opennet.ru/opennews/art.shtml?num=53435
https://www.opennet.ru/opennews/art.shtml?num=53435
Forwarded from Medical Ксю
Media is too big
VIEW IN TELEGRAM
#медтех #нейротех
Школьница создала костюм для реабилитации после того, как ее друг сломал позвоночник
13-летняя Арина Филимонова из Нижнего Новгорода разработала костюм для реабилитации, который способен поддерживать мышцы в тонусе и передавать врачу данные о состоянии организма.
Миокостюм — так называется разработка, поскольку включает датчики для миостимуляции, которые воздействуют на тело с помощью электрических токов, — она представила на всероссийском конкурсе «Шустрик», и победила в нем. Задумка школьницы может быть реализована уже сейчас и поможет людям с переломом позвоночника проходить реабилитацию на дому.
Подробности: https://takiedela.ru/news/2020/07/31/miokostyum/
@medicalksu
Школьница создала костюм для реабилитации после того, как ее друг сломал позвоночник
13-летняя Арина Филимонова из Нижнего Новгорода разработала костюм для реабилитации, который способен поддерживать мышцы в тонусе и передавать врачу данные о состоянии организма.
Миокостюм — так называется разработка, поскольку включает датчики для миостимуляции, которые воздействуют на тело с помощью электрических токов, — она представила на всероссийском конкурсе «Шустрик», и победила в нем. Задумка школьницы может быть реализована уже сейчас и поможет людям с переломом позвоночника проходить реабилитацию на дому.
Подробности: https://takiedela.ru/news/2020/07/31/miokostyum/
@medicalksu
Forwarded from Security Wine (бывший - DevSecOps Wine) (Denis Yakimov)
AWS Lambda Abuse
Описание того, как минимизировать ущерб от DDoS-атак на AWS Lambdas.
Тезисно:
- Убедиться, что код не зависает на неправильных данных (ReDoS или длинные пейлоады)
- Оповещать о превышении биллинга
- Сoncurrency level для каждой функции
- Использовать SQS в качестве брокера для функции Lambda для обработки нескольких событий одновременно
- Использовать CDN (например, CloudFront) или AWS WAF
- Требовать API ключ для доступа к API Gateway
- Присмотреться к «Token Bucket» моделям
https://luminousmen.com/post/aws-lambda-abuse
#aws
Описание того, как минимизировать ущерб от DDoS-атак на AWS Lambdas.
Тезисно:
- Убедиться, что код не зависает на неправильных данных (ReDoS или длинные пейлоады)
- Оповещать о превышении биллинга
- Сoncurrency level для каждой функции
- Использовать SQS в качестве брокера для функции Lambda для обработки нескольких событий одновременно
- Использовать CDN (например, CloudFront) или AWS WAF
- Требовать API ключ для доступа к API Gateway
- Присмотреться к «Token Bucket» моделям
https://luminousmen.com/post/aws-lambda-abuse
#aws