Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

·09.10 Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek (78 +23)
  Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.

Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.

Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.

Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.

  1. Главная ссылка к новости
  2. OpenNews: Сертификаты Samsung, LG и MediaTek использовались для заверения вредоносных Android-приложений
  3. OpenNews: В обновлении Android-приложения с 10 млн установок выявлен вредоносный код
  4. OpenNews: Выявлен UEFI-буткит Bootkitty, подставляющий вредоносный код в загружаемое ядро Linux
  5. OpenNews: Атака на пользователей Blender через вредоносные файлы с 3D-моделями
  6. OpenNews: LogoFAIL - атака на UEFI-прошивки через подстановку вредоносных логотипов
Обсуждение (78 +23) | Тип: Проблемы безопасности |


·09.10 Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку (73 +22)
  Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.

  1. Главная ссылка к новости
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Обсуждение (73 +22) | Тип: Проблемы безопасности |


·09.10 В ФС Ext4 намечен к удалению режим data=journal (122 –9)
  В состав ядра Linux 7.3, релиз которого ожидается 19 октября, принято изменение, переводящее режим монтирования файловой системы Ext4 "data=journal" в разряд устаревших технологий. Поддержку данной опции монтирования намерены прекратить в 2028 году.

Опция "data=journal" включает режим полного журналирования, при котором в журнал записываются не только метаданные, но и сами данные, что обеспечивает высокую устойчивость в случае сбоев, но усложняет сопровождение кода, приводит к значительному снижению производительности по сравнению с режимами "data=ordered" и "data=writeback". Кроме того данная опция не сочетается с некоторыми возможностями, такими как отложенное выделение блоков (delalloc) и прямой ввод/вывод, и мешает реализации новой функциональности в Ext4.

  1. Главная ссылка к новости
  2. OpenNews: Заметки Теодора Тс'о о ядре Linux, кодексе поведения, ext4, btrfs и ZFS
  3. OpenNews: Выпуск Debian 12.3 отложен из-за проблемы, приводящей к повреждению ФС Ext4
  4. OpenNews: В ядро Linux для ФС Ext4 включена поддержка работы без учёта регистра символов
  5. OpenNews: Проблема с повреждением разделов Ext4 оказалась в md-raid0
  6. OpenNews: Для файловой системы Ext4 представлена поддержка шифрования
Обсуждение (122 –9) | Тип: К сведению |


·09.10 Оценка затрат времени на поддержание пакетов с открытым ПО в Google (15 +6)
  Компания Google опубликовала результаты исследования затрат времени инженеров на обновление пакетов с открытым ПО, используемых во внутренних продуктах компании. Данные получены на основе опроса 346 сотрудников Google, участвующих в обновлении пакетов. Вопросы касались того, как много времени инженер тратит на подготовку обновлённой версии пакета и можно ли предсказать связанные с этим трудозатраты при помощи метрик оценки сложности поддержки исходного кода.

В большинстве случаев подготовка обновления занимала до 4 часов, но в отдельных ситуациях процесс затягивался на дни или месяцы. Основными индикаторами сложности, влияющими на трудозатраты при сопровождении, названо наличие отдельно поддерживаемых патчей, не переданных в upstream, число зависимостей у пакета и размер сообщества разработчиков в upstream-проекте. В 49% случаях задержки в подготовке обновления связываются с необходимостью адаптировать свои патчи к изменениям в новых выпусках, в 37% случаях - с появлением в upstream-проекте нарушающих совместимость изменений, в 31% - с нарушающими совместимость изменениями в коде Google и в 29% - c общей сложностью пакета.

Среднее время формирования обновления пакетов с собственными патчами и без них было примерно одинаковым, но медианное время для пакетов с патчами оказалось в три раза больше.



  1. Главная ссылка к новости
Обсуждение (15 +6) | Тип: Обобщение |


·08.10 Выпуск среды рабочего стола COSMIC 1.10.0 (47 +11)
  Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS, опубликовала выпуск среды рабочего стола COSMIC 1.10.0. Пакеты с COSMIC 1.10.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora, NixOS, Arch Linux, openSUSE, aerynOS, Redox и CachyOS. Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).

COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана.

Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland.

Среди изменений:

  • Добавлена возможность отождествления графических планшетов с определённым дисплеем.
  • В композитном сервере cosmic-comp реализована поддержка перевода фокуса на окна на основании событий от сенсорного экрана. Система сборки переведена с make на утилиту just. Решена проблема с работой панели и виртуальных рабочих столов на системах с гибридной графикой, сочетающих видеокарты NVIDIA с интегрированными GPU.
  • В cosmic-launcher для повышения производительности отрисовки по умолчанию задействован API WGPU, работающий поверх Vulkan, Metal, D3D12 и OpenGL.
  • В cosmic-monitor разделён поиск процессов и приложений.
  • В cosmic-player отключено автоскрытие элементов интерфейса в случае если указатель мыши наведён на кнопки управления воспроизведением.
  • В cosmic-session добавлена поддержка определения переменных окружения в подкаталоге ~/.config/environment.d и разрешено использование собственных SSH-агентов.
  • В каталоге приложений cosmic-store реализовано локальное кэширование скриншотов и предложен режим галереи, активируемый кликом на скриншотах.
  • В эмулятор терминала cosmic-term добавлены комбинации клавиш "Ctrl+Shift+левая стрелка" и "Ctrl+Shift+правая стрелка" для перемещения вкладок влево и вправо.

  1. Главная ссылка к новости
  2. OpenNews: Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI
  3. OpenNews: Выпуск среды рабочего стола COSMIC 1.9.0
  4. OpenNews: Выпуск дистрибутива Pop!_OS 24.04, поставляемого с рабочим столом COSMIC
  5. OpenNews: Первый стабильный релиз среды рабочего стола COSMIC
Обсуждение (47 +11) | Тип: Программы |


·08.10 Часть сервисов Ubuntu и Canonical недоступна из-за DDoS-атаки (24 +7)
  Компания Canonical предупредила пользователей о недоступности или нарушении нормальной работы некоторых сервисов и сайтов, связанных с Ubuntu, из-за DDoS-атаки на инфраструктуру проекта. Для оценки состояния работоспособности рекомендовано использовать страницу status.canonical.com. Зафиксированы сбои в работе Ubuntu Security API, Livepatch API, academy.canonical.com, assets.ubuntu.com, blog.ubuntu.com, canonical.com, developer.ubuntu.com, jaas.ai, maas.io и ubuntu.com.

  1. Главная ссылка к новости
  2. OpenNews: Скомпрометирован официальный Twitter-канал Ubuntu
  3. OpenNews: Сервисы Ubuntu и Canonical оказались недоступны из-за DDoS-атаки
Обсуждение (24 +7) | Тип: К сведению |


·08.10 Flathub снял запрет на размещение приложений, разработанных с использованием AI-инструментов (116 –2)
  Каталог приложений Flathub изменил правила, касающиеся применения AI-инструментов при разработке публикуемых приложений. Новая редакция правил допускает размещение во Flathub приложений, использующих сгенерированные через AI код, документацию и другие материалы, но требует обязательного раскрытия применения AI. Публикуемая информация о применении AI должна указывать области и примерный объём содержимого, созданного через AI. В файлах с манифестом использование сгенерированного через AI контента запрещено. Рецензирующим пакеты, предлагаемые для включения во Flathub, даётся право на своё усмотрение не принимать проекты в зависимости от размера и роли AI-контента, а также наличия опасений по поводу полноты проверки, качества и обеспечения дальнейшей поддержки кода, сгенерированного AI.

По-прежнему запрещено использование AI-инструментов и AI-агентов для автоматизации отправки pull-запросов, а также генерации сообщений коммитов, описаний, комментариев и ответов, публикуемых в репозитории Flathub. Искажение или сокрытие информации о контенте, созданном через AI, или нарушение запрета применения AI при взаимодействии с репозиторием Flathub, может привести к отклонению заявок на размещение. В случае повторных нарушений может быть применена бессрочная блокировка.

Напомним, что в мае Flathub ввёл полный запрет на публикацию приложений, содержащих любой код, документацию и прочие компоненты, созданные при участии AI, с возможностью предоставления отдельных исключений для зрелых и качественно сопровождаемых проектов. Под действие правил подпадали публикуемые приложения, дополнения, файлы с манифестами, метаданные, патчи, сборочные скрипты, pull-запросы и любые артефакты, создаваемые через flatpak-builder.

  1. Главная ссылка к новости
  2. OpenNews: Во Flathub запрещено размещение приложений, сгенерированных при помощи AI
  3. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
  4. OpenNews: Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
Обсуждение (116 –2) | Тип: К сведению |


·08.10 На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов (28 +9)
  Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. Призовой фонд составил 1.33 млн долларов.

Осуществлённые атаки:

  • Смартфон Samsung Galaxy S26: 7 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500, $8250 и $6250.
  • Смартфон Google Pixel 10: 3 успешных взлома. Выплачены премии $300 000, $150 000 и $112 500.
  • Устройство домашней автоматизации Home Assistant Green: 7 успешных взломов. Выплачены премии $30000, $12000, 2 x $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 5 успешных взломов. Выплачены премии $40000, $12000, $6000 и 2 x $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
  • Принтер Lexmark CX532adw: 5 успешных взломов c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 2 успешных взлома c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачены премии $10000 и $5000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия $20000.
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.

Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

  1. Главная ссылка к новости
  2. OpenNews: На соревновании Pwn2Own в Берлине продемонстрированы взломы RHEL, Windows 11 и AI-агентов
  3. OpenNews: На соревновании Pwn2Own Automotive 2026 продемонстрировано 76 уязвимостей автомобильных систем
  4. OpenNews: На соревновании Pwn2Own продемонстрированы взломы смартфонов, NAS, принтеров и устройств умного дома
  5. OpenNews: На соревновании Pwn2Own 2024 продемонстрированы взломы Ubuntu, Firefox, Chrome, Docker и VirtualBox
  6. OpenNews: Pwnie Awards: наиболее существенные уязвимости и провалы в безопасности
Обсуждение (28 +9) | Тип: Проблемы безопасности |


·08.10 Клоны программ Adobe и MS Office, САПР, AI-ускоритель и почтовый клиент, сгенерированные через AI (382 +37)
  Проект ArtCraft опубликовал клоны семи популярных приложений компании Adobe - Photoshop, Illustrator, Premiere, Lightroom, Acrobat Pro, After Effects и InDesign, воссозданные на языке Rust с использованием AI-инструментов. Заявлено, что в настоящее время в большинстве приложений реализовано более половины функций, а для отдельных программ доступно 80% функциональности оригинальных продуктов. Паритета в функциональности планируют добиться в течение месяца. Код проекта развивается под лицензией Apache 2.0 - Photocraft (Photoshop), Vectorcraft (Illustrator), Filmcraft (Premiere), Lightcraft (Lightroom), Printcraft (Acrobat Pro), Effectcraft (After Effects), Designcraft (InDesign). Сборки формируются для Linux (AppImage, Flatpak, deb, rpm), macOS, Windows и для работы через Web. К разработке клона Photoshop присоединилось более 70 участников и проект получил около 20 тысяч звёзд на GitHub.

Photocraft (Adobe Photoshop) - присутствуют лишь базовые функции, например, 60 из 133 настроек - заглушки, полностью реализованы 3 инструмента и частично 14 (не реализовано 13).

Vectorcraft (Adobe Illustrator) - заявлено 69-75% от возможностей Illustrator (40-55% опрошенных пользователей не смогли назвать различия). Близки к готовности инструменты рисования, работы с контурами, создания фигур, заливки, работы с текстом. Поддерживаются форматы SVG, PDF, PDF/X, EPS, DXF, EMF/WMF, PSD и совместимые с PDF файлы .ai. Нет поддержки 3D, материалов, растровых эффектов и скриптинга.

Filmcraft (Adobe Premiere) - заявлена реализаций 87% возможностей, а уровень готовности к реальной работе оценён в 50-60%. Работоспособны инструменты для монтажа, обрезки, цветокоррекции, эффектов, титров, звука, экспорта и работы с ключевыми кадрами. Поддерживается только экспорт в формате H.264. Отсутствует поддержка плагинов и имеются проблемы с производительностью.

Lightcraft (Adobe Lightroom) - заявлено 79% возможностей (уровень готовности - 60-70%). Поддерживается работа с JPEG/DNG и raw-изображениями для большинства камер Nikon и Sony, а также старых камер Canon. Пока отсутствуют функции калибровки цветов, умных режимов подавления шума и расстановки масок, работы с видео, HDR, нет поддержки камер Fujifilm и Olympus.

Printcraft (Adobe Acrobat Pro) - реализовано примерно половина возможностей. Работают просмотр, поиск, объединение и разделение документов, комментарии, создание форм, защита через пароли, редактирование с удалением конфиденциальных данных, очистка метаданных, цифровые подписи, вывод на печать.

Effectcraft (Adobe After Effects) - разработка на начальном этапе, но в том или ином виде уже добавлены почти все инструменты After Effects, включая все эффекты, но корректность работы пока не гарантируется. Плагины и проекты в форматах aep и aepx не поддерживаются.

Designcraft (Adobe InDesign) - реализовано около половины функций.




Дополнительно можно отметить несколько проектов, развиваемых преимущественно при помощи AI-инструментов, новые релизы которых опубликованы последние несколько дней:

  • САПР Open CAD Studio для 2D-черчения и 3D-моделирования, использующая GPU для ускорения отрисовки и поддерживающая форматы DWG и DXF. Среди возможностей: инструменты для 2D-проектирования (линии, кривые, сплайны, штриховки, привязки объектов, режимы отслеживания, управление слоями), средства для подготовки документации и аннотирования, 3D-моделирование (базовые примитивы, операций выдавливания, вращения, работа с сечениями), поддержка плагинов и скриптов. Код написан на Rust и распространяется под лицензией GPLv3. Сборки публикуются для Linux (snap, appimage), macOS, Windows и для работы через Web.
  • Почтовый клиент и календарь-планировщик Penguin Mail, написанный на Rust и использующий GTK и libadwaita для формирования интерфейса. Поддерживается: IMAP, POP3, CardDAV OpenPGP, S/MIME, фильтры, правила обработки писем, синхронизируемая адресная книга, шаблоны, поиск, поддержка HTML и Markdown, WYSIWYG-редактор, метки и цветные флаги, автоматические ответы, синхронизация календарей, общий и раздельные почтовые ящики для разных учётных записей, разделение по папкам с учётом меток в email (метка+адрес@example.org), адаптивная группировка сообщений в нити обсуждения, показ изображений только по клику, режим отложенной отправки, функции отслеживания ответа и напоминаний о написании ответа. Обеспечена интеграция с Gmail, Google Calendar, Outlook.com, Microsoft 365 и другими сервисами. Код доступен под лицензией GPLv3. Сборки формируются для Linux (deb, rpm, snap).
  • openTPU - открытый чип для ускорения выполнения AI-моделей, спроектированный через AI-инструменты. Доступна реализация для FPGA. Поддерживается выполнение 10 популярных AI-моделей, включая LFM2, Gemma 4, Qwen3.5, SmolLM3-3B и Phi-4-mini. Схемы, описания аппаратных блоков на языке Verilog и сопутствующие программы распространяются под лицензией Apache 2.0.



Дополнение 1: Проект ArtCraft также сгенерировал на языке Rust код и опубликовал первые выпуски текстового процессора WordCraft, системы электронных таблиц GridCraft и редактора презентаций DeckCraft, реализованные в стиле Microsoft Word, Excel и PowerPoint. Сборки подготовлены (1, 2, 3) для Linux, macOS и Windows.

Дополнение 2: Опубликованы САПР CADCraft в стиле AutoCAD и звуковой редактор SoundCraft, повторяющий Avid Pro Tools.

  1. Главная ссылка к новости
  2. OpenNews: Проект PhotoSuite развивает открытый аналог Photoshop, созданный через AI
  3. OpenNews: Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI
  4. OpenNews: 113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI
  5. OpenNews: Игровой движок Luanti удалён из Google Play из-за ошибочной жалобы, сгенерированной AI
  6. OpenNews: Разработчики Debian проголосовали за ответственное использование AI при разработке
Обсуждение (382 +37) | Тип: К сведению |


·08.10 Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox (41 +10)
  Компания Microsoft сформировала первый выпуск проекта Litebox, развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT.

Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP-TEE (Open Portable Trusted Execution Environment), Webassembly-окружения или стандартная библиотека RustStd.

Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux-программ в Windows, изоляция выполнения Linux-приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP-TEE-программ в Linux и изоляция с использованием концепции LVBS (задействование аппаратной виртуализации для защиты отдельных компонентов ядра Linux, например, применяемых для контроля подлинности модулей и управления доступом).

  1. Главная ссылка к новости
  2. OpenNews: Microsoft открыл код гипервизора OpenVMM и платформы паравиртуализации OpenHCL
  3. OpenNews: Microsoft опубликовал WSL 3.0 с поддержкой запуска Linux-контейнеров в Windows
  4. OpenNews: Microsoft анонсировал универсальный дистрибутив Azure Linux 4.0
  5. OpenNews: Microsoft представил Coreutils для Windows, эмулятор терминала Intelligent Terminal и контейнеры в WSL
  6. OpenNews: Microsoft открыл Hyperlight, гипервизор для изоляции отдельных функций в приложениях
Обсуждение (41 +10) | Тип: Программы |


·07.10 Релиз Chrome 155 c включением режима HTTPS-First и поддержки формата JPEG XL (56 +4)
  Компания Google опубликовала релиз web-браузера Chrome 155. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей RLZ-параметров при поиске. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 156 в рамках нового двухнедельного цикла разработки запланирован на 20 октября.

Основные изменения в Chrome 155 (1, 2, 3, 4):

  • Для всех пользователей по умолчанию включена функция "HTTPS-First", выполняющая автоматическое перенаправление HTTP-запросов на HTTPS для публично доступных сайтов, размещаемых не в интранет сетях, таких как 192.168.0.1/16 и 10.0.0.0/8. Для обеспечения работы с сайтами, не поддерживающими HTTPS, реализован откат на HTTP, если после перенаправления не удаётся выполнить запрос по HTTPS или возникают проблемы с сертификатами. При попытке открытия сайта по HTTP выводится специальное предупреждение.
  • Включена по умолчанию поддержка декодирования изображений в формате JPEG XL. Реализация основана на библиотеке jxl-rs, написанной на Rust. JPEG XL позволяет добиться уменьшения размера файлов на 30-50% по сравнению с изображениями JPEG идентичного качества. Среди поддерживаемых расширенных возможностей: HDR, анимация, прозрачность, режим прогрессивной загрузки, плавное ухудшение качества при уменьшении битрейта, сжатие JPEG без потерь, поддержка до 4099 каналов и большой диапазон глубин цвета.
  • Изменено визуальное оформление интерфейса для создания профилей (функциональность осталась прежней). Для платформы Windows добавлен новый этап ознакомления с созданием профилей, показываемый при первом запуске браузера (для Linux и macOS он появится в версии Chrome 158).
  • Расширен спектр устройств, с которыми можно взаимодействовать через API WebHID, предназначенный для низкоуровневого доступа к HID-устройствам (Human interface device, клавиатуры, мыши, геймпады, сенсорные панели) и организации работы без наличия в системе специфичных драйверов.
  • На странице chrome://extensions в меню управления дополнениями добавлен пункт для выставления оценок и написания рецензии на установленные дополнения, который при нажатии перебрасывает на соответствующие страницы в каталоге Chrome Web Store.
  • Реализовано полномочие media-playback-while-not-visible, позволяющее блокировать воспроизведение звука и видео внутри встроенных iframe-ов, когда они не находятся в зоне видимости.
  • Добавлено CSS-свойство margin-trim, позволяющее избавиться от отступов перед первым и после последнего элемента внутри родительского контейнера.
  • Добавлено CSS-свойство text-decoration-skip-spaces, управляющее отображением декораторов (подчёркивание или зачёркивание) под пробелами в тексте.
  • Добавлена CSS-функция symbols() для упрощения настройки использования нестандартных маркеров в списках.
  • В API WebCrypto добавлена поддержка криптоалгоритмов, стойких к подбору на квантовых компьютерах - ML-KEM и ML-DSA, а также алгоритмов ChaCha20-Poly1305 и X-Wing.
  • В API Window Management добавлены новые методы управления окном: maximize(), minimize() и restore() для раскрытия окна на весь экран, сворачивания или восстановления прежнего размера. Также добавлен метод setResizable() для управления возможностью вручную изменять границы окна. В CSS добавлены медиазапросы display-state и resizable, позволяющие определить свёрнуто или развёрнуто окно, и может ли окно менять размер.
  • Добавлены новые встроенные цветовые пространства (PredefinedColorSpace) - srgb-linear и display-p3-linear.
  • Добавлена поддержка текстовых модулей, импортируемых при помощи конструкции 'import ... with { type: "text" }'.

Кроме нововведений и исправления ошибок в новой версии устранено 247 уязвимостей. 4 проблемам присвоен критический уровень опасности, подразумевающий, что уязвимости позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Все критические проблемы вызваны обращением к уже освобождённой памяти (use-after-free).

  1. Главная ссылка к новости
  2. OpenNews: Релиз Chrome 154
  3. OpenNews: Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64
  4. OpenNews: В Chrome развивают возможность исправления ошибок без перезапуска браузера
  5. OpenNews: 5 критических уязвимостей в Chrome. Оценка работающих в Chrome методов скрытой идентификации
  6. OpenNews: Chrome переходит на двухнедельный цикл подготовки релизов
Обсуждение (56 +4) | Тип: Программы |


·07.10 Браузер Blanc с минималистичной плавающей панелью, созданный с использованием AI (75 –30)
  Доступен новый web-браузер Blanc, предлагающий самобытный интерфейс с минималистичной плавающей панелью, которая заменяет традиционные панели вкладок и инструментов, и сочетает возможности для ввода URL, поиска, переключения между вкладками, навигации и выполнения команд. В качестве причины создания нового браузера упоминается желание вернуть web-страницам роль первичного элемента, избавившись от излишеств и нагромождений, типа встроенных AI-ассистентов. Код написан на JavaScript с использованием платформы Electron и движка Chromium, и распространяется под лицензией MIT. При разработке используются AI-инструменты. Сборки формируются для Linux (AppImage), Windows и macOS.

Вкладки показываются в форме выпадающего списка, появляющегося при переключении фокуса на адресную стоку. Поддерживается объединение вкладок в группы, выгрузка содержимого вкладок из памяти без закрытия самих вкладок и показ в одном окне бок о бок двух выбранных вкладок. При наборе в адресной строке "/" появляется список команд, применяемый вместо традиционного меню.

По умолчанию включена блокировка рекламы и трекеров на сетевом уровне, используя списки EasyList и EasyPrivacy. Вкладки в приватном режиме открываются в отдельном сеансе, хранящем все данные только в оперативной памяти. Возможно разделения истории, загрузок, данных сайтов и выданных сайтам полномочий через профили.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск web-браузера Min 1.34
  3. OpenNews: Доступен Vieb 9.4, web-браузер в стиле редактора Vim
  4. OpenNews: Доступен web-браузер qutebrowser 3.6.0
Обсуждение (75 –30) | Тип: Программы |


·07.10 В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей (62 +12)
  Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.

  1. Главная ссылка к новости
  2. OpenNews: Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird
  3. OpenNews: В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях
  4. OpenNews: GitHub включил по умолчанию систему защиты от утечек токенов к API
  5. OpenNews: Анализ утечек конфиденциальных данных через репозитории на GitHub
  6. OpenNews: Утечка токена для полного доступа к GitHub-репозиториям проекта Python
Обсуждение (62 +12) | Тип: Проблемы безопасности |


·07.10 Третий альфа-выпуск мессенджера Pidgin 3 (58 –1)
  Представлен третий альфа-выпуск клиента для мгновенного обмена сообщениями Pidgin 3.0 (2.97). Выпуск отмечен как ещё не готовый для повседневного применения. Сборки подготовлены в формате Flatpak и размещены в beta-репозитории на Flathub.

Ветка Pidgin 3 разрабатывается с 2011 года, а до этого ещё три года обсуждалась на уровне концепций и идей. В Pidgin 3 выполнен переход на систему типов GObject, библиотек GTK4 и Adwaita, сборочную систему Meson, GPlugin для обработки плагинов, SQLite для хранения истории чатов и GSettings для работы с настройками. Полностью переработан API. Для определения элементов интерфейса задействован GTK Builder XML, а для отображения истории чатов создана собственная библиотека виджетов Talkatu.

В интерфейсе Pidgin 3 объединены в одном окне список контактов и чат. Прекращена поставка консольного клиента Finch (не исключено, что его могут вернуть в будущем). Из протоколов пока развиваются реализации протоколов IRCv3, XMPP, SIP, Demo, Bonjour и Zulip. Ветка Pidgin 3 несовместима с Pidgin 2 и ранее созданными плагинами, но может быть установлена параллельно с имеющимися сборками Pidgin 2.

Среди изменений в представленном тестовом выпуске:

  • Предложен новый набор пиктограмм, отражающих статус участников.
  • Реализовано автоматическое обновление соединения после обрыва связи. Повторные попытки подключения осуществляются раз в минуту и в отличие от Pidgin 2 не ограничены. Время следующей попытки отражается во встроенном планировщике запуска задач по расписанию (Scheduler).
  • Добавлен отдельный диалог управления плагинами.
  • Добавлен класс PurpleHistory, определяющий форму вывода сообщений в чате.
  • Убран признак экспериментальной разработки с плагина с поддержкой протокола обмена сообщениями Zulip, который теперь показывается в списке протоколов, доступных при создании учётной записи.

  1. Главная ссылка к новости
  2. OpenNews: Второй альфа-выпуск мессенджера Pidgin 3
  3. OpenNews: Альфа-выпуск мессенджера Pidgin 3 и анонс мессенджера Gaim 3
  4. OpenNews: Предварительный выпуск мессенджера Pidgin 3.0
  5. OpenNews: В плагине ss-otr к Pidgin выявлен вредоносный код
  6. OpenNews: Релиз клиента для мгновенного обмена сообщениями Pidgin 2.14
Обсуждение (58 –1) | Тип: Программы |


·07.10 Компрометация регистраторов 3 доменных зон позволила получить TLS-сертификаты к сервисам Google (57 +13)
  Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.

Несанкционированное получение сертификатов было выявлено в результате анализа логов Certificate Transparency, в которых удостоверяющие центры отражают все выданные и отозванные сертификаты. Компания Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами. Пока не раскрывается для каких именно доменов были выпущены обманные сертификаты и какие компании пострадали от атаки.

Для минимизации рисков при повторении подобных инцидентов владельцам доменов рекомендовано организовать постоянный мониторинг публичных логов CT (Certificate Transparency) для выявления несанкционированного выпуска сертификатов. В DNS советуют добавить записи CAA (Certification Authority Authorization), определяющие список удостоверяющих центров, которым разрешено выпускать сертификаты для указанного домена. Выставление DNS-записи CAA не защитит от запроса сертификата после подмены DNS, но после возвращения контроля над DNS предотвратит повторный выпуск сертификатов злоумышленниками, используя прокэшированные данные проверки владения доменом.

  1. Главная ссылка к новости
  2. OpenNews: Утечка хэшей паролей Whois-сервиса интернет-регистратора APNIC
  3. OpenNews: Атака на регистраторов доменов привела к перенаправлению крупнейших сайтов
  4. OpenNews: Уязвимость в EPP-серверах позволяла получить контроль над 19 доменами первого уровня
  5. OpenNews: Попытка получения TLS-сертификатов для чужих доменов mobi, используя просроченный домен с WHOIS-сервисом
  6. OpenNews: Техника атаки, позволившая получить контроль над всеми доменами в зоне .io
Обсуждение (57 +13) | Тип: Проблемы безопасности |


Следующая страница (раньше) >>



XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: