Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

/ Безопасность
 - Виртуальные серверы и изолированные окружения
 - Квоты, ограничения
 - Firewall
 - Шифрование, SSH, SSL
 - Приватность
 - Вирусы, вредоносное ПО и спам
 - Исследования
 -       Атаки на инфраструктуры
 -       Методы атак
 -       Механизмы защиты
 -       Проблемы с криптографией
 - Локальные уязвимости
 -       Уязвимости в маршрутизаторах и оборудовании
 -       Удалённые уязвимости
 -       Уязвимости в процессорах
 - Взломы
·08.09.2026 Уязвимость в ОС Qubes, позволяющая обойти изоляцию и выполнить код на уровне Dom0 (52 +17)
  Опубликована информация об уязвимости в операционной системе Qubes, использующей гипервизор для строгой изоляции приложений и компонентов ОС (каждый класс приложений и системные сервисы работают в отдельных виртуальных машинах). В случае если атакующий скомпрометирует одну из виртуальных машин, уязвимость позволяет обойти изоляцию, добиться выполнения произвольных команд на стороне хостового окружения (Dom0) и получить контроль над всей операционной системой. Проблема проявляется при использовании пользователем утилиты "qvm-copy-to-vm" для копирования файла из хостового окружения в подконтрольную атакующему виртуальную машину. Уязвимость устранена в обновлении пакета qubes-core-dom0-linux 4.3.22...
·07.09.2026 Уязвимости в MikroTik RouterOS, допускающие удалённый доступ по SSH без аутентификации (95 +32)
  В операционной системе RouterOS, применяемой в маршрутизаторах MikroTik, выявлено 6 уязвимостей. Комбинация двух из них позволяет удалённо получить полный контроль над устройством с правами администратора при условии его доступности по SSH. Зафиксированы факты эксплуатации отмеченных уязвимостей. Патчи от MikroTik доступны с 3 сентября (RouterOS 7.25 beta 3, 7.24.2, 7.23.4, 6.49.21) и, вероятно, атакующие смогли определить суть уязвимостей по этим патчам...
·03.09.2026 Выпуск системы глубокого инспектирования пакетов nDPI 6.0 (35 –8)
  Проект ntop, развивающий инструменты для захвата и анализа трафика, опубликовал инструментарий для глубокого инспектирования пакетов nDPI 6.0, продолжающий развитие библиотеки OpenDPI. Проект nDPI основан после безуспешной попытки передачи изменений в репозиторий OpenDPI, который остался без сопровождения. Код nDPI написан на языке Си и распространяется под лицензией LGPLv3...
·02.09.2026 Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous (134 +13)
  Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через протокол BGP, благодаря которому удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты...
·28.08.2026 В Android вводят требования к потреблению памяти приложениями (106 +38)
  Компания Google объявила о введении нового требования к качеству приложений для платформы Android, нацеленному на сокращение потребления памяти приложениями в условиях дефицита оперативной памяти на рынке смартфонов. Требования начнут применяться с февраля 2027 года. Приложения, метрики работы которых превышают пороговые значения, могут столкнуться с ограничениями на публикацию в каталоге Google Play и снижением места в выдаче...
·28.08.2026 Уязвимости в Linux и FreeBSD, позволяющие получить root-доступ в системе (99 +33)
  Во FreeBSD устранено 8 уязвимостей, который дают возможность повысить свои привилегии в системе. Уязвимости устранены в обновлениях FreeBSD 15.1-RELEASE-p3, FreeBSD 15.0-RELEASE-p13 и 14.4-RELEASE-p9...
·27.08.2026 Выпуск Bubblewrap 0.12, прослойки для создания изолированных окружений (62 +13)
  Опубликована новая версия инструментария для организации работы изолированных окружений Bubblewrap 0.12, используемого для ограничения отдельных приложений непривилегированных пользователей. На практике Bubblewrap применяется проектом Flatpak в качестве прослойки для изоляции запускаемых из пакетов приложений. Для изоляции используются традиционные для Linux технологии контейнерной виртуализации, основанные на использовании cgroups, пространств имён (namespaces), Seccomp и SELinux. Код проекта написан на языке Си и распространяется под лицензией LGPLv2.1+...
·24.08.2026 Выполнена формальная верификация безопасности микроядра seL4 для архитектуры AArch64 (95 +18)
  Завершена работа над математической формальной верификацией надёжности и безопасности работы микроядра seL4 на системах с архитектурой набора команд AArch64. Верификация сводится к математическому доказательству корректности работы seL4, которое свидетельствует о полном соответствии заданным на формальном языке спецификациям. Доказательство надёжности позволяет использовать seL4 в критически важных системах на базе процессоров ARM64, требующих повышенного уровня безопасности и гарантирующих отсутствие сбоев...
·20.08.2026 Выпуск Rust 1.98.0. Компрометация пакета arrayref, насчитывающего 53 млн загрузок за 3 месяца (238 +9)
  Опубликован релиз языка программирования Rust 1.98, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет средства для достижения высокого параллелизма выполнения заданий, при этом обходясь без использования сборщика мусора и runtime (runtime сводится к базовой инициализации и сопровождению стандартной библиотеки)...
·14.08.2026 Обход изоляции памяти на системах с CPU AMD через манипуляции с контроллером памяти (92 +21)
  На конференции Black Hat 2026 продемонстрирован метод атаки, использующий swizzle-режим контроллеров памяти AMD для обхода изоляции памяти и чтения или записи произвольных данных из памяти, включая области с микрокодом CPU и память, выделенную PSP-процессору (Platform Security Processor). Метод позволяет обойти встроенные механизмы шифрования памяти (AMD SME/SEV), нарушить изоляцию виртуальных машин и перезаписать микрокод процессора. Для манипуляций с контроллером памяти требуется выполнение кода на уровне ядра, что снижает опасность представленной техники атаки...
·12.08.2026 Выпуск эмулятора QEMU 11.1.0 (31 +33)
  Представлен релиз проекта QEMU 11.1.0. В качестве эмулятора QEMU позволяет запустить программу, собранную для одной аппаратной платформы на системе с совершенно иной архитектурой, например, выполнить приложение для ARM на x86-совместимом ПК. В режиме виртуализации в QEMU производительность выполнения кода в изолированном окружении близка к аппаратной системе за счёт прямого выполнения инструкций на CPU и задействования гипервизора Xen или модуля KVM в Linux, или модуля NVMM в NetBSD...
·11.08.2026 Выпуск OpenSSH 10.5 (20 +27)
  Опубликован выпуск OpenSSH 10.5, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Основные изменения:...
·11.08.2026 Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird (67 +19)
  Компания Mozilla объявила о замене GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого незашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы...
·09.08.2026 SCTPhantom - уязвимость в ядре Linux, предоставляющая root-доступ и выход из контейнера (122 +27)
  В реализации протокола SCTP, предлагаемой в ядре Linux, выявлена уязвимость (CVE-2026-64564), позволяющая локальному пользователю получить root-привилегии в системе. Среди прочего, уязвимость позволяет получить root-доступ в основной системе при запуске эксплоита в изолированном контейнере. Подготовлен прототип эксплоита, работа которого продемонстрирована в дистрибутивах Debian 13, Rocky Linux 9, RHEL 9 и Ubuntu 24.04 с ядрами 5.14, 6.6, 6.8 и 6.12...
·07.08.2026 TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2 (113 +31)
  Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263...
Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру