Архив за месяц: Ноябрь 2023

Не верь описанию уязвимости - может внезапно поменяться (на примере недавней Improper Authorization в Confluence CVE-2023-22518)

Не верь описанию уязвимости - может внезапно поменяться (на примере недавней Improper Authorization в Confluence CVE-2023-22518)

Не верь описанию уязвимости - может внезапно поменяться (на примере недавней Improper Authorization в Confluence CVE-2023-22518). Как только эта уязвимость появилась, нам обещали, что злоумышленник никаких данных не получит, максимум повайпает (у вас же дампы есть - восстановите 😏).

"There is no impact to confidentiality as an attacker cannot exfiltrate any instance data."

В итоге через неделю оказалось, что с помощью этой уязвимости можно админа получить.

"This Improper Authorization vulnerability allows an unauthenticated attacker to reset Confluence and create a Confluence instance administrator account."

Упс. Ошибочка вышла. И выяснилось это, когда пошли реальные эксплуатации. 🤷‍♂️

Мораль: если видишь обновление безопасности в критичном софте, то не вчитывайся в описание, а тестируй и катай. Даже, если там про бла-бла-бла Memory Corruption, EoP или DoS. Не жди пока злоумышленники докрутят уязвимость до чего-то полезного. Целее будешь.

Парочка занимательных аномалий из National Vulnerability Database

Парочка занимательных аномалий из National Vulnerability Database

Парочка занимательных аномалий из National Vulnerability Database. Помните в августе была RCE уязвимость в WinRAR CVE-2023-40477? Так вот, NVD не знает такой уязвимости! CVE ID Not Found. 🤤 Сам RARLAB пишет про эту CVE, ZDI пишет, а NVD типа не при делах. Нет такой CVEшки, потеряли. 🤷‍♂️ Вот уж действительно 404. 😄

А вот помните совсем недавно, в октябре, RCE в Exim CVE-2023-42115 была? Трендовая, все дела. Куча публикаций. А чего NVD? Аналогично! CVE ID Not Found. 🙃

У NVD (вместе с Mitre) была всего одна задача, поддерживать реестр CVEшек, и они фейлятся из раза в раз. 😏

Обе уязвимости заводили, кстати, через ZDI, так что подозреваю здесь ошибку на стороне гениев из Trend Micro. А NVD что, им вообще пофиг.

PS: в BDU есть и первая, и вторая. 👍

Нормальные у нас смартфоны, у нас с маркетинговым позиционированием как-то не очень

Нормальные у нас смартфоны, у нас с маркетинговым позиционированием как-то не очень

Нормальные у нас смартфоны, у нас с маркетинговым позиционированием как-то не очень. Обещаю, последний пост про смартфоны. На время отложим эту тему и вернемся к уязвимостям. 😅 Просто как-то грустно смотреть на тонны однотипных токсичных комментариев под постами о российских смартфонах. Кажется беда в том, что людям не объясняют доходчиво весь расклад. Я тот ещё креатор, конечно, но пофантазировать на эту тему могу. 🙂 Я бы делал так.

1. Смартфоны это важная часть нашей жизни. Посмотрите в любом людном месте, в метро например. Чуть менее чем все уткнулись в свои смартфоны и куда-то там увлеченно пальцетычат. Последнее на что смотрит человек перед сном это экран смартфона, первое куда смотрит человек проснувшись это экран смартфона. Такова реальность.

2. В настоящее время смартфоны это фактически инструмент американского бигтеха для неоколониального контроля и угнетения. Через смартфоны они моют нашим согражданам мозги, шантажируют нас блокировками российских приложений в апсторах и отключением ключевых сервисов. Такое положение вещей просто унизительно для народа-победителя. "Вспомнишь ли ты, господам подавая салфетки, Тот праведный меч, что завещали великие предки?" (с)

3. Появились люди, настоящие патриоты и подвижники, которые поставили своей целью дать жителям России отечественный смартфон. А как это было сделать в условиях отставания в вычислительной технике? С нуля - практически невозможно. Сделали хитрее. Взяли за основу китайские устройства и начали производить их у нас. Да, пока из западных и китайских комплектующих, но в условиях отсутствия российских аналогов иначе было нельзя. Но самое главное - Операционная Система. Это сердце смартфона, наиболее важная его часть. Написать с нуля это спалить гигантское количество ресурсов и потратить годы на то, чтобы это было хоть как-то функционально похоже на западные аналоги. Нашли решение! В нужный момент перекупили у финнов права на мобильную ОС на основе Linux, которую начали разрабатывать ещё Nokia - в своё время лидеры рынка смартфонов. Американский бигтех Nokia уничтожил, но их наследие осталось жить и развиваться России, в нашей ОС Аврора.

4. Но самое главное было научиться устанавливать на устройство, которое было рассчитано только на богомерзкую, созданную американцами для неоколониального контроля и угнетения OS Android, нашу безопасную отечественную ОС Аврора. И это получилось сделать! Так что всё работает: экран показывает, тачскрин нажимается, нажатие на кнопки отрабатывает корректно, камера снимает, работает wifi, работает мобильный интернет, есть современный браузер и набор базовых приложений, можно звонить и принимать звонки, можно отправлять и принимать смс! Всё это требовало колоссальной работы на уровне драйверов устройств, но это было сделано! И не на одном устройстве, а на множестве. Слава российским инженерам!

5. Раньше смартфоны на ОС Аврора были доступны только корпоративным заказчикам. Но теперь, они стали доступны и тебе, гражданин! Причём по наиболее доступной цене. Бери, пользуйся, твори! Ты можешь использовать этот смартфон для решения своих повседневных задач, можешь использовать его для разработки и отладки софта под ОС Аврора, можешь способствовать, чтобы российские компании выпускали приложения под ОС Аврора. Развитие национальной мобильной инфраструктуры наше общее дело!

Первые впечатления от Fplus R570E на ОС Аврора

Первые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС Аврора

Первые впечатления от Fplus R570E на ОС Аврора. А ничего так, жить можно. 🙂

1. Сборка ОС на самом деле актуальная: 4.0.2.303 (Балаково)
2. Набор приложений весьма минималистичный, но всё основное есть. Браузер работает. Встроенные в страницу видео отрисовывает весьма задумчиво, но видео на Youtube и в VK проигрывает нормально.
3. Маркет и Аврора Центр есть, но они требуют какие-то QR-ы сканить - не разбирался.
4. Роскошнейший терминал из коробки с нормальным bash-ем и щедрым набором утилит типа curl, sed и awk. 😇 Можно скриптовать. Пароль от root-а можно задать в настройках, но попытки поднять привилегии через su закончились "сбоем…". 🤷‍♂️upd. нужно devel-su ❗️
5. При первом запуске показывает "На это устройство установлены сервисы Mobile Device Management (MDM), которые могут быть использованы для удалённого управления им. Если вы хотите отключить Device Management, пожалуйста, свяжитесь с системным администратором". Это не дело, надо будет у вендора выяснять.

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E
Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E. Китов под вчерашним сообщением набралось сильно больше 40, так что пришлось доехать до ТЦ "Афимолл Сити" и поддержать рублём отечественного производителя. 🐳😅 Будем щупать. 😉

По поводу начала продаж смартфонов для физиков на Авроре

По поводу начала продаж смартфонов для физиков на Авроре

По поводу начала продаж смартфонов для физиков на Авроре. С одной стороны, долгожданное свершилось - начались продажи во Всёсмарт в ТЦ "Афимолл Сити". Продают смартфон R570E за 14990 рублей и планшет Life Tab Plus за 16990 рублей. Через сайт можно попробовать заказать ("Предзаказ" с предварительной ценой 🤷‍♂️).

С другой стороны:

1. Там Аврора 4.0. Не актуальная 4.0.2 и не бета 5.0, которую показывали на ЦИПРе в мае. Перспектива обновления ОС выглядит туманно.
2. Нет никакого магазина приложений. Это обычная Аврора для юриков, предполагающая наличие купленного и развернутого Аврора Центр. Альтернатива: ставить приложения в оффлайн-магазине. 🤷‍♂️

Можно и с этим поиграться. Раньше root-а можно было получить. RPM пакеты тоже можно было ставить. И какая-то совместимость с Sailfish должна была остаться. Но всё же хотелось бы несколько большего участия от вендора. 🙂

За 40 китов под этим постом попробую приобрести R570E и поковырять. Если не наберется, подожду другую игрушку.

Ещё один экран Бесконечного VM-а

Ещё один экран Бесконечного VM-а

Ещё один экран Бесконечного VM-а. Как и обещал в прошлом Прожекторе, выкладываю. 🙂 Свеженанятый VM-щик Олег Игнатов взялся за анализ безопасности сетевого периметра и зашёл проконсультироваться к Светлане Надеждиной, руководителю департамента IT.

На всякий случай Disclaimer. Все персонажи, события и конфигурации являются вымышленными, любые совпадения случайны. То, что говорит Светлана, это фантазия на тему типичного периметра типичной организации.