ch
Feedback
Himura Live

Himura Live

前往频道在 Telegram

💻✨ DevOps, .NET, Python, IoT, FOSS, Hackspace, NixOS 🚲🔥 Cosplay/K-pop events manager 🔊📷 Sound and Photography enthusiastic 🏠 Tula (until 03.22), Yerevan (default city) ✈️ 🧳🚶 Slowmading sometimes [m] bridge: matrix.to/#/#himura-live:xirt.am

显示更多
未指定国家未指定类别
207
订阅者
+124 小时
-17
-130
帖子存档
Алиса пидорасов

Repost from nerds
🎮Тренд на глитч-камеры набирает обороты Переработка старых «мыльниц» в генераторы эстетичных глюков — давнее развлечение любителей глитч-арта. Для достижения нужного эффекта энтузиасты модифицируют внутренние схемы цифровых камер. Одна из самых продвинутых модификаций сейчас — камера Chromancer X от GORKWERKS на базе Canon A650 cо 120 возможными комбинациями эффектов. При предзаказах по $650 первая партия уже распродана. Подписаться на 🟦🟦

Sports Gear
Sports Gear

Кстати, готовил этот ToFu Fest с линукса, всё круто, бесплатный Publisher из Affinity by Canva через Wine работает шикарно. Единственный баг — окошки не прикрепляются к панелькам, придется привыкнуть к стандартной раскладке

视频消息00:22

Границы тела в виртуальной реальности: мозг человека научился воспринимать цифровые крылья как собственные конечности https://www.ixbt.com/news/2026/05/07/granicy-tela-v-virtualnoj-realnosti-mozg-cheloveka-nauchilsja-vosprinimat-cifrovye-krylja-kak-sobstvennye-konechnosti.html

Новости мемологии
+9
Новости мемологии

https://dirtyfrag.io/ шо опять?

Думскролил в думерской игре, а там Арарат
Думскролил в думерской игре, а там Арарат

Дуров против шлюхоботов
Дуров против шлюхоботов

CCTV @ не показывает сиси

да что ж такое то
да что ж такое то

ШТОООООООООООООО????
ШТОООООООООООООО????

О нет, очередная штука, требующая времени, которая мне очень интересна
О нет, очередная штука, требующая времени, которая мне очень интересна

Йееее, хороший репортаж какой, совсем без кринжа (редкость для телека и газет)

оп оп пошло поехало кажется пора выбирать новый NFT статус

🔐 15 лет с голой жопой. Как обычная запятая в OpenSSH давала root-права всем желающим. Безопасники из компании Cyera раскопали эпичный факап в самом сердце опенсорса. В коде OpenSSH нашли дыру (CVE-2026-35414), которая 15 лет позволяла получить рута через... банальную опечатку. Баг благополучно жил в кодовой базе полтора десятилетия. Эксплойт позволяет любому юзеру с низкими привилегиями, имеющему валидный серт от доверенного центра сертификации, инстантно поднять свои права до root на целевом сервере 😱 Для тех кто позабыл 😬... SSH-сертификаты работают через principals (роли/имена), которые прописываются при подписи ключа утилитой ssh-keygen. Сервер при коннекте сверяет эти principals со своим локальным конфигом. А теперь следите за руками разработчиков OpenSSH. Какой-то сумрачный гений 15 лет назад решил сэкономить время и заюзал для парсинга списка principals старую сишную функцию, которая изначально писалась для парсинга списков алгоритмов шифрования (в духе aes128-ctr,aes256-gcm). Для этой функции запятая - это истинный разделитель массива. Что делает атакующий? Он просит у своего CA выпустить сертификат с принципалом, в имени которого тупо захардкожена запятая. Например deploy,root. Что делает уязвимый OpenSSH-сервер? Он берет эту строку, прогоняет через кривой парсер, который сплитит её на два отдельных принципала: deploy и root. Дальше срабатывает логическая дыра... первая функция проверки видит совпадение по deploy (если такой юзер разрешен сервером) и пускает дальше, а вторая функция авторизации из-за конфликта переменных просто скипает дальнейшую валидацию и... выдает атакующему полноценный root. Epic Win 🔥! На написание рабочего эксплойта у исследователей ушло 20 минут. Самая жопа заключается в том, что этот взлом физически невозможно отследить по логам. Поскольку сервер технически считает авторизацию легитимной (сертификат-то валидный, криптография сошлась, подпись CA верна), в /var/log/auth.log не падает никаких ошибок authentication failure. Никакие Fail2Ban, Wazuh и дорогущие SIEM-системы на это не триггернутся. В логах это выглядит как штатный, рутинный логин легального юзера 🎩 Патч уже выкатили в свежем релизе OpenSSH 10.3 (вышел в начале апреля). Так что, господа, идем чекать версии демонов sshd и обновляем пакеты. И заодно проверьте, кому ваш внутренний Vault/CA раздает серты, пока кто-нибудь не зашел на прод под логином user,root 🙂 Типичный 🥸 Сисадмин

🚲
🚲