Технологический Болт Генона
Тут Jeff Geerling разродился серией постов в адрес Red Hat. Тот кто активно пользуется Ansible, тот точно натыкался или пользовался его репозиториями. У него 100500 ролей на любой вкус https://github.com/geerlingguy?tab=repositories https://galaxy.ansib…
Вчера в комментах поста про Red Hat обсуждали лицензии и Джефф выкатил пост как раз на эту тему
GPLv2, Red Hat, and You
https://www.jeffgeerling.com/blog/2023/gplv2-red-hat-and-you
The corporate license experts I talked to said the threat of termination of a subscription would not trigger the 'no restrictions' clause of the GPLv2, which deals with a copyright, not a contract.
I... disagree in principle (for what that's worth, lol) and think a lot about "interference, coercion, or intimidation", something surrounded by some legal precedent, admittedly not in the software space, and only really dealing with discriminatory topics like real estate sales. But it seems there is some case law (ironically, dealing with SCO and IBM) on the topic.
As for whether Red Hat would enforce that agreement and cancel someone's subscription for sharing the source code, here's what Mike McGrath had to say (at approximately 50:30):
> If they [downstreams] continue to use their subscription, I think that they would find they'd have difficulties with that, but, I don't really know what else to say about it.
I think it's insane Red Hat, of all companies, is the one triggering this thought process.
GPLv2, Red Hat, and You
https://www.jeffgeerling.com/blog/2023/gplv2-red-hat-and-you
👍4
Где искать всяких айтишников в этих ваших Европах
https://atlas.sequoiacap.com/
Полный отчёт в виде PDF скину в комменты
https://atlas.sequoiacap.com/
Полный отчёт в виде PDF скину в комменты
🔥8👍2❤1
Forwarded from k8s (in)security (Дмитрий Евдокимов)
Сегодня мы очень рады сообщить вам, что стали доступны все видеозаписи докладов с прошедшей конференции БЕКОН, посвящённой безопасности контейнеров и контейнерных сред (
Таким образом сейчас уже доступны все материалы с мероприятия:
- Видео
- Презентации
- Фотоотчет
P.S. Теперь уже можно смело готовиться к следующему БЕКОНу ;)
Kubernetes в первую очередь).Таким образом сейчас уже доступны все материалы с мероприятия:
- Видео
- Презентации
- Фотоотчет
P.S. Теперь уже можно смело готовиться к следующему БЕКОНу ;)
👍4🔥3👎1
@kvaps бахает
KubeVirt: внутреннее устройство и сеть. Как достигнуть совершенства?
https://habr.com/ru/companies/flant/articles/745034/
+
https://www.youtube.com/watch?v=SgJf8uvpDCc
KubeVirt: внутреннее устройство и сеть. Как достигнуть совершенства?
https://habr.com/ru/companies/flant/articles/745034/
+
https://www.youtube.com/watch?v=SgJf8uvpDCc
🔥4👍3👏3
Выложены доклады с DevConf CZ 2023
Плейлист
https://www.youtube.com/playlist?list=PLU1vS0speL2ZdGybMAqmQjVWsi0GjH7d3
Программа
https://devconfcz2023.sched.com/
За ссылку спасибо подписчику
Плейлист
https://www.youtube.com/playlist?list=PLU1vS0speL2ZdGybMAqmQjVWsi0GjH7d3
Программа
https://devconfcz2023.sched.com/
За ссылку спасибо подписчику
❤🔥3👍1🔥1
Forwarded from disasm.me channel
Нашел забавный бэкдорчик для фреймворка django - djangounittest
Он itw был девять дней (мы уже зарепортили о нем, уже удалён) и в качестве легенды заявляет, что он - библиотека для юнит-тестов
В первый день, 27 мая, разработчик распространял вредоносную нагрузку в виде pyc-файла под python 3.10, но понял, что его нагрузка не отрабатывает под другими версиями питона, поэтому упростил себе задачу (на первом скрине)
Далее он экспериментировал, изменял код, пока не решил сегодня использовать обфускацию. Далее на скринах вы сможете посмотреть, как от простой обфускации он перешел к более сложной.
Собственно, нагрузка просто создает нового суперпользователя в веб-приложении, без каких-либо отстуков наружу, что усложнит злоумышленнику поиск пораженных веб-серверов.
Далее на скринах - работа нашего (TM) деобфускатора, который сейчас разрабатывается в чертогах PT PyAnalysis.
В общем, интересный вектор атаки - добавление суперпользователя в веб-приложение. Если б злоумышленник не стал использовать обфускацию, этот пакет оставался бы еще некоторое время незамеченным, что немного иронично)
Он itw был девять дней (мы уже зарепортили о нем, уже удалён) и в качестве легенды заявляет, что он - библиотека для юнит-тестов
В первый день, 27 мая, разработчик распространял вредоносную нагрузку в виде pyc-файла под python 3.10, но понял, что его нагрузка не отрабатывает под другими версиями питона, поэтому упростил себе задачу (на первом скрине)
Далее он экспериментировал, изменял код, пока не решил сегодня использовать обфускацию. Далее на скринах вы сможете посмотреть, как от простой обфускации он перешел к более сложной.
Собственно, нагрузка просто создает нового суперпользователя в веб-приложении, без каких-либо отстуков наружу, что усложнит злоумышленнику поиск пораженных веб-серверов.
Далее на скринах - работа нашего (TM) деобфускатора, который сейчас разрабатывается в чертогах PT PyAnalysis.
В общем, интересный вектор атаки - добавление суперпользователя в веб-приложение. Если б злоумышленник не стал использовать обфускацию, этот пакет оставался бы еще некоторое время незамеченным, что немного иронично)
👍5😁2👾1
Технологический Болт Генона
Я тут по определённым и независящим от меня обстоятельствам выпал из размеренного образа жизни. Надеюсь, что скоро вернусь в обычный ритм, так что не теряйте меня и не теряйтесь 🤝 А пока обещанная четвёртая часть по проекту Meshtastic. Радиочат, который работает…
Я когда-то давно писал у себя про Meshtastic. Это офигенный проект, цель которого радиочат без сотовой связи и интернета. За это время я даже с автором постов на Хабре успел в личке пообщаться.
И тут я наткнулся на диво дивное и чудо чудное. Оказывается "Ростех" продаёт Meshtastic, как очередной "анало говнет".
Из интересного: в комменты пришёл, видимо, инженер из "Ростеха" и попытался честно отвечать. Ответов было мало 🌝
«Ростех» разработал «независимую сеть передачи данных для беспилотников»
https://habr.com/ru/articles/744606/
> UPD3: «Ростех»потер у себя на сайте новость поменял адрес и убрал изображение терминала
Это вообще позор, пора бы в 2023 году уже знать, что интернет знает и помнит всё.
И тут я наткнулся на диво дивное и чудо чудное. Оказывается "Ростех" продаёт Meshtastic, как очередной "анало говнет".
Из интересного: в комменты пришёл, видимо, инженер из "Ростеха" и попытался честно отвечать. Ответов было мало 🌝
«Ростех» разработал «независимую сеть передачи данных для беспилотников»
https://habr.com/ru/articles/744606/
> UPD3: «Ростех»
Это вообще позор, пора бы в 2023 году уже знать, что интернет знает и помнит всё.
🤡14😁2❤1👍1🙈1
🫡
https://linuxcontainers.org/lxd/
Hello,
Canonical, the creator and main contributor of the LXD project has decided that after over 8 years as part of the Linux Containers community, the project would now be better served directly under Canonical’s own set of projects.
While the team behind Linux Containers regrets that decision and will be missing LXD as one of its projects, it does respect Canonical’s decision and is now in the process of moving the project over.
https://linuxcontainers.org/lxd/
🤔11🤡9👍2🤣1😭1🗿1
This media is not supported in your browser
VIEW IN TELEGRAM
Взято из @flipperzero_unofficial
🔥21👀13👍3👎3👻2🆒1
Выложены доклады с Kubernetes Community Days Zürich 2023, который проходил 15 июня.
Плейлист
https://www.youtube.com/playlist?list=PLj6h78yzYM2M4oTo8BEsrRSutWO8xomiV
Программа
https://kcdzurich.ch/schedule/
Плейлист
https://www.youtube.com/playlist?list=PLj6h78yzYM2M4oTo8BEsrRSutWO8xomiV
Программа
https://kcdzurich.ch/schedule/
🔥4❤1👍1🥱1
Пятница
😁10🔥2👀2👎1
This media is not supported in your browser
VIEW IN TELEGRAM
Attack scenario
1. Attacker creates a repository. They create a branch named "@|calc".
2. To make the attack more convincing, they set this branch as the default branch.
3. Victim clones the repository on their machine.
4. Victim tries to create an MR using glab mr create --web
5. The following command is run: cmd.exe /c "start https://gitlab.com/test-user/test-repo/-/merge_requests/new?merge_request[title]=%s^&merge_request[description]=%s^&merge_request[source_branch]=%s^&merge_request[target_branch]=@|calc^&merge_request[source_project_id]=%d^&merge_request[target_project_id]=%d".
6. The pipe character allows to break out of the URL context and launch calc.
RCE IN GITLAB'S CLI TOOL
http://blog.takemyhand.xyz/2023/07/remote-code-execution-in-gitlabs-cli.html
За ссылку спасибо подписчику.
✍10🫡9🤣4🔥2👏2