en
Feedback
Penguins🐧

Penguins🐧

Open in Telegram

We are penguins, don't argue with us. We are genius. GP : @Penguins_Hub Admins : 7 Penguins

Show more
The country is not specifiedThe category is not specified
949
Subscribers
-124 hours
+77 days
+4130 days
Posts Archive
تا به امروز کانال پنگوئن‌ها چطور بوده؟ علاقه مندم نظر شمارو بدونم، همچنین انتقادی یا پیشنهادی اگر دارین توی کامنت‌ها یا دایرکت مسیج کانال میتونین باهامون درمیون بذارین🤍 برای آینده و ادامه فعالیت‌های کانال میتونه مفید باشه

ظهر تابناک🔆 rsync 3.5 منتشر شد این نسخه با رفع ۳۳ آسیب پذیری و افزودن تست‌های بیشتر برای مشکلات و آسیب پذیری‌ها منتشر شده. از جمله آسیب پذیری‌‌های رفع شده می توان به موارد زیر اشاره نمود:
ارتقای سطح دسترسی، خواندن و نوشتن فایل‌های غیر قابل دسترسی توسط فایل‌های symlink در ورودی مخرب فرار از محیط chroot ماژول‌ها ایجاد فایل در پوشه‌هایی به غیر از مقصد
- @MainPenguins | Hub | Source

Repost from N/a
🐧 رویداد آنلاین تبریزلاگ 👤 سینا بی‌مثل: راست (Rust) و تحول کرنل لینوکس 👤 زهرا شعبانی: چطور برنامه‌های ویندوزی روی لینوکس ا
🐧 رویداد آنلاین تبریزلاگ
👤 سینا بی‌مثل: راست (Rust) و تحول کرنل لینوکس
👤 زهرا شعبانی: چطور برنامه‌های ویندوزی روی لینوکس اجرا می‌شوند؟
🗓 زمان برگزاری: یکشنبه ۲۱ مردادماه ۱۴۰۵، ساعت ۱۸ به وقت تهران
🔗 لینک نشست دقایقی قبل از برگزاری منتشر خواهد شد و حضور برای عموم علاقمندان آزاد است. @tabrizlinux

صبح پنگوئن‌ها نکو🌃 جزئیات جدید از هک هاگینگ‌فیس، مدل‌های OpenAI از سندباکس فرار نکردند؛ از Artifactory برای خودشان شبکه ساختند در جریان یک ارائه در Black Hat، جزئیات تازه‌ای از ماجرای نفوذ Agentهای داخلی OpenAI منتشر شد؛ ماجرایی که از یک فایل اکسل ناقص شروع شد و در نهایت به RCE، دسترسی روت و نفوذ به زیرساخت‌های دیگر رسید. شروع داستان به ۸ مه برمی‌گردد. یکی از مدل‌ها در یک Eval باید اکسل را تکمیل می‌کرد که بخشی از داده‌هایش در فایل دیگری بود؛ فایلی که در محیط ایزوله وجود نداشت. مدل هنگام جست‌وجوی راه‌حل متوجه شد می‌تواند روی JFrog Artifactory پکیج بسازد و همان‌جا برای ایجنت‌های دیگر پیام گذاشت و درخواست فایل کرد. چند روز بعد ایجنت‌های دیگر هم همین روش را تکرار کردند و Artifactory عملا تبدیل شد به یک بورد پیام‌ها بین مدل‌ها. اما قضیه همین‌جا نماند. ۲۶ مه مدل‌ها یک SSRF در Artifactory پیدا کردند که امکان ارسال درخواست به بیرون را فراهم می‌کرد. این روش خیلی سریع بین ایجنت‌های به اشتراک گذاشته شد و محیطی که قرار بود اینترنت نداشته باشد، عملا صاحب curl شده بود. ۱۱ ژوئن یک مدل داخلی و منتشر نشده وارد Evalها شد و از همین کانال ارتباطی استفاده کرد. سپس در ۲۶ ژوئن مدل‌ها یک آسیب‌پذیری دیگر در Artifactory پیدا کردند: با سوءاستفاده از یک اندپوینت قدیمی رفرش توکن می‌شد توکنی با امضا نامعتبر فرستاد و در جواب، توکن معتبر با دسترسی ادمین گرفت. بعد از گرفتن توکن ادمین، مدل‌ها با نصب یک Groovy Plugin روی Artifactory بهدسترسی اجرا کامند روی سرور Artifactory رسیدند. اوپن‌ای‌آی تازه در ۴ ژوئیه متوجه ماجرا شد؛ یعنی حدود ۳۹ روز بعد از ایجاد مسیر دسترسی به اینترنت و هشت روز بعد از رسیدن ایجنت‌ها به RCE. ظاهرا یکی از چیزهایی که باعث کشف ماجرا شد، از کار افتادن خود Artifactory زیر حجم فعالیت‌ها بود. اوپن‌ای‌آی سیستم را پچ و محیط را سخت‌تر کرد؛ ولی فقط چهار روز طول کشید تا مدل‌ها راه ارتباطی تازه‌ای پیدا کنند. این بار با ساخت دایرکتوری‌های خالی در Artifactory، دوباره یک سیستم پیام‌رسانی برای خودشان ساختند و حتی پروتوکل‌هایی برای هماهنگی، پاسخ و استخراج داده‌ها شکل گرفت. در ادامه زنجیره حمله جدی‌تر شد: اطلاعات داخلی، JRuby و یک Ruby Package مخرب، یک Linux CVE برای Privilege Escalation و در نهایت آسیب‌پذیری‌های Jinja Template و پردازش HDF5 در سمت Hugging Face وارد بازی شدند. Agentها نهایتا به بخش‌هایی از شبکه داخلی Hugging Face و سرویس‌های بیشتری در زیرساخت OpenAI دسترسی پیدا کردند. نکته عجیب ماجرا این نیست که یک مدل توانسته آسیب‌پذیری پیدا کند؛ سرعت و رفتار جمعی ایجنت‌هاست. یک ایجنت راهی پیدا می‌کند، آن را روی کانال مشترک منتشر می‌کند و ایجنت‌های بعدی همان مسیر را ادامه می‌دهند. حتی در مواردی مدل نسبت به مجاز بودن کار تردید داشته، اما با دیدن رفتار ایجنت‌های دیگر تصمیم گرفته همان مسیر را دنبال کند. این اتفاق یک مسئله مهم برای آینده هوش مصنوعی ایجنتیک آینده را برجسته می‌کند: وقتی مدل‌ها توانایی تیم شدن واقعی پیدا می‌کنند، سندباکس و ایزوله شبکه به‌تنهایی کافی نیستند. نظارت مداوم و پایش روی سرویس‌های واسطی مثل ریپوزیتوری پکیج‌ها دیگر امکانات جانبی نیستند و باید انجام بشن. و البته طنز ماجرا همچنان سر جایش است: این زنجیره عظیم از یک فایل اکسل با رفرنس گمشده شروع شد. ظاهراً هوش مصنوعی آخر الزمان قرار نیست بگه «بشریت باید نابود شود»؛ احتمالاً می‌گوید: «فایل منبع پیدا نشد، مجبور شدم دسترسی روت به کل جهان بگیرم.» - @MainPenguins | Hub

یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍
NewsBot یه ربات برای خلاصه‌کردن پست‌های تلگرام
اگه توی چندین کانال تلگرامی عضو باشید، احتمالاً پیش میاد که حجم زیادی از پست‌ها رو از دست بدید یا حوصله خوندن پست‌های طولانی رو نداشته باشید. ربات NewsBot با استفاده از مدل‌های Gemini گوگل، کانال‌های تلگرامی مشخص‌شده رو به‌صورت لحظه‌ای مانیتور می‌کنه و پست‌های طولانی و شلوغ رو به خلاصه‌هایی تمیز و قابل‌خواندن تبدیل می‌کنه (از این کارا با پنگوئنا نکنینا) این پروژه از پایه با Python و Telethon نوشته شده و برای اجرا هم وابستگی‌های زیادی نداره. ویژگی‌های پروژه:
مانیتورینگ لحظه‌ای کانال‌ها
خلاصه‌سازی با مدل‌های Gemini
نوشته‌شده با Python و Telethon
تنظیم کانال‌ها از طریق فایل Python
استفاده از Gemini API برای خلاصه‌سازی
برای استفاده هم کافیه وابستگی‌ها رو نصب کنید، API تلگرام و Gemini رو تنظیم کنید، کانال‌های موردنظر رو داخل تنظیمات قرار بدید و ربات رو اجرا کنید. پروژه متن‌بازه و کدش روی GitHub قرار گرفته. اگه شما هم پروژه‌ای دارید که فکر می‌کنید ارزش دیده شدن داره، برای ما بفرستید. پنج‌شنبه‌ها ۵ پروژه برتر پنگوئن‌ها رو معرفی می‌کنیم. - @MainPenguins | Hub | Source & Github

صبح پنگوئن‌ها نکو🌃 جزئیات جدید از هک هاگینگ‌فیس، مدل‌های OpenAI از سندباکس فرار نکردند؛ از Artifactory برای خودشان شبکه ساختند در جریان یک ارائه در Black Hat، جزئیات تازه‌ای از ماجرای نفوذ Agentهای داخلی OpenAI منتشر شد؛ ماجرایی که از یک فایل اکسل ناقص شروع شد و در نهایت به RCE، دسترسی روت و نفوذ به زیرساخت‌های دیگر رسید. شروع داستان به ۸ مه برمی‌گردد. یکی از مدل‌ها در یک Eval باید اکسل را تکمیل می‌کرد که بخشی از داده‌هایش در فایل دیگری بود؛ فایلی که در محیط ایزوله وجود نداشت. مدل هنگام جست‌وجوی راه‌حل متوجه شد می‌تواند روی JFrog Artifactory پکیج بسازد و همان‌جا برای ایجنت‌های دیگر پیام گذاشت و درخواست فایل کرد. چند روز بعد ایجنت‌های دیگر هم همین روش را تکرار کردند و Artifactory عملا تبدیل شد به یک بورد پیام‌ها بین مدل‌ها. اما قضیه همین‌جا نماند. ۲۶ مه مدل‌ها یک SSRF در Artifactory پیدا کردند که امکان ارسال درخواست به بیرون را فراهم می‌کرد. این روش خیلی سریع بین ایجنت‌های به اشتراک گذاشته شد و محیطی که قرار بود اینترنت نداشته باشد، عملا صاحب curl شده بود. ۱۱ ژوئن یک مدل داخلی و منتشر نشده وارد Evalها شد و از همین کانال ارتباطی استفاده کرد. سپس در ۲۶ ژوئن مدل‌ها یک آسیب‌پذیری دیگر در Artifactory پیدا کردند: با سوءاستفاده از یک اندپوینت قدیمی رفرش توکن می‌شد توکنی با امضا نامعتبر فرستاد و در جواب، توکن معتبر با دسترسی ادمین گرفت. بعد از گرفتن توکن ادمین، مدل‌ها با نصب یک Groovy Plugin روی Artifactory بهدسترسی اجرا کامند روی سرور Artifactory رسیدند. اوپن‌ای‌آی تازه در ۴ ژوئیه متوجه ماجرا شد؛ یعنی حدود ۳۹ روز بعد از ایجاد مسیر دسترسی به اینترنت و هشت روز بعد از رسیدن ایجنت‌ها به RCE. ظاهرا یکی از چیزهایی که باعث کشف ماجرا شد، از کار افتادن خود Artifactory زیر حجم فعالیت‌ها بود. اوپن‌ای‌آی سیستم را پچ و محیط را سخت‌تر کرد؛ ولی فقط چهار روز طول کشید تا مدل‌ها راه ارتباطی تازه‌ای پیدا کنند. این بار با ساخت دایرکتوری‌های خالی در Artifactory، دوباره یک سیستم پیام‌رسانی برای خودشان ساختند و حتی پروتوکل‌هایی برای هماهنگی، پاسخ و استخراج داده‌ها شکل گرفت. در ادامه زنجیره حمله جدی‌تر شد: اطلاعات داخلی، JRuby و یک Ruby Package مخرب، یک Linux CVE برای Privilege Escalation و در نهایت آسیب‌پذیری‌های Jinja Template و پردازش HDF5 در سمت Hugging Face وارد بازی شدند. Agentها نهایتا به بخش‌هایی از شبکه داخلی Hugging Face و سرویس‌های بیشتری در زیرساخت OpenAI دسترسی پیدا کردند. نکته عجیب ماجرا این نیست که یک مدل توانسته آسیب‌پذیری پیدا کند؛ سرعت و رفتار جمعی ایجنت‌هاست. یک ایجنت راهی پیدا می‌کند، آن را روی کانال مشترک منتشر می‌کند و ایجنت‌های بعدی همان مسیر را ادامه می‌دهند. حتی در مواردی مدل نسبت به مجاز بودن کار تردید داشته، اما با دیدن رفتار ایجنت‌های دیگر تصمیم گرفته همان مسیر را دنبال کند. این اتفاق یک مسئله مهم برای آینده هوش مصنوعی ایجنتیک آینده را برجسته می‌کند: وقتی مدل‌ها توانایی تیم شدن واقعی پیدا می‌کنند، سندباکس و ایزوله شبکه به‌تنهایی کافی نیستند. نظارت مداوم و پایش روی سرویس‌های واسطی مثل ریپوزیتوری پکیج‌ها دیگر امکانات جانبی نیستند و باید انجام بشن. و البته طنز ماجرا همچنان سر جایش است: این زنجیره عظیم از یک فایل اکسل با رفرنس گمشده شروع شد. ظاهراً هوش مصنوعی آخر الزمان قرار نیست بگه «بشریت باید نابود شود»؛ احتمالاً می‌گوید: «فایل منبع پیدا نشد، مجبور شدم دسترسی روت به کل جهان بگیرم.» - @MainPenguins | Source

دل شب خوش✨️ لینوس توروالدز: آپدیت‌های عظیم کرنل لینوکس حالا وضعیت عادی هستند، به لطف AI لینوس توروالدز درباره اندازه غیرعادی
دل شب خوش✨️ لینوس توروالدز: آپدیت‌های عظیم کرنل لینوکس حالا وضعیت عادی هستند، به لطف AI لینوس توروالدز درباره اندازه غیرعادی تغییرات Linux 7.2 صحبت کرده و گفته حجم بالای Release Candidateهای اخیر حالا به نوعی به «وضعیت عادی جدید» تبدیل شده است. توروالدز می‌گوید بخش قابل‌توجهی از این تغییرات کوچک و اصلاحی هستند و بسیاری از آن‌ها با کمک ابزارهای هوش مصنوعی در فرآیند Code Review شناسایی یا بررسی شده‌اند. در "rc6"، تعداد Commitها به یکی از بالاترین ارقام چند سال اخیر رسیده بود و حتی در "rc7" هم حجم تغییرات همچنان زیاد باقی مانده است. با این حال، توروالدز معتقد است این حجم بالای تغییرات دلیلی برای تأخیر در انتشار Linux 7.2 نیست؛ بیشتر تغییرات شامل اصلاحات کوچک در درایورها، GPU، صدا، شبکه، فایل‌سیستم‌ها و کدهای معماری هستند. این اتفاق یک نمونه جالب از تأثیر مستقیم ابزارهای AI روی فرآیند توسعه و بررسی کد کرنل لینوکس است؛ هرچند توروالدز همچنان نسبت به حجم بالای تغییرات و کیفیت خروجی‌های تولیدشده توسط AI محتاط است. - @MainPenguins | Hub | Source

یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍 افزونه Yet Another Radio برای GNOME اگه اهل گوش دادن به رادیوهای اینت
یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍
افزونه Yet Another Radio برای GNOME
اگه اهل گوش دادن به رادیوهای اینترنتی هستید، این افزونه GNOME می‌تونه براتون خیلی جالب باشه. افزونه Yet Another Radio برای GNOME Shell هست که بهتون اجازه میده مستقیماً از محیط دسکتاپ به رادیوهای مختلف دسترسی داشته باشید و بهشون گوش بدید. اما قابلیت جالب‌ترش اینه که می‌تونید Trackهای پخش‌شده از رادیو رو به صورت جداگانه ضبط کنید و روی سیستم ذخیره کنید. توسعه‌دهنده پروژه همچنان در حال استفاده و توسعه دادنشه و به مرور قابلیت‌های بیشتری بهش اضافه می‌کنه. اگه از GNOME استفاده می‌کنید و به رادیوهای اینترنتی علاقه دارید، پیشنهاد می‌کنیم یه نگاهی بهش بندازید. اگه شما هم پروژه‌ای دارید که فکر می‌کنید ارزش دیده شدن داره، برای ما بفرستید. پنج‌شنبه‌ها ۵ پروژه برتر پنگوئن‌ها رو معرفی می‌کنیم. - @MainPenguins | Hub | Source (Install)

شامگاه نکو🌉 ابزار GeForce NOW بالاخره به‌صورت رسمی به لینوکس آمد انویدیا نسخه بتای اپلیکیشن بومی GeForce NOW برای لینوکس را
شامگاه نکو🌉 ابزار GeForce NOW بالاخره به‌صورت رسمی به لینوکس آمد انویدیا نسخه بتای اپلیکیشن بومی GeForce NOW برای لینوکس را منتشر کرده و حالا کاربران دسکتاپ و لپ‌تاپ‌های لینوکسی می‌توانند بدون وابستگی به مرورگر، بازی‌هایشان را از طریق Cloud Gaming اجرا کنند. این نسخه در حال حاضر از Ubuntu 24.04 و نسخه‌های جدیدتر پشتیبانی می‌کند و امکان استریم بازی‌ها تا 5K با 120FPS یا 1080p با 360FPS را فراهم می‌کند. بازی‌ها روی سرورهای NVIDIA اجرا می‌شوند و کاربران می‌توانند از قابلیت‌هایی مثل Ray Tracing و DLSS 4 با سخت‌افزارهای RTX 5080 سمت سرور استفاده کنند؛ بنابراین حتی سیستم‌های لینوکسی ضعیف‌تر هم می‌توانند بازی‌های سنگین را اجرا کنند. اپلیکیشن فعلاً Beta است مراحل نصب: ۱. اضافه کردن مخزن فلت پک
flatpak remote-add --user --if-not-exists GeForceNOW https://international.download.nvidia.com/GFNLinux/flatpak/geforcenow.flatpakrepo
۲. نصب Geforce now
flatpak install --user GeForceNOW com.nvidia.geforcenow
- @MainPenguins | Hub | Source

یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍
IRMarketDL دانلود برنامه‌های ایرانی، بدون نیاز به نصب مارکت‌ها
این پروژه با یه ایده ساده ولی کاربردی ساخته شده؛ اینکه برای دانلود یه برنامه ایرانی، لازم نباشه حتما خود برنامه‌هایی مثل بازار یا مایکت رو نصب کنیم. ابزار IRMarketDL یه فرانت‌اند دسکتاپه که می‌تونه داخل بازار و مایکت جست‌وجو کنه، اطلاعات برنامه‌ها رو دریافت کنه و در نهایت امکان دانلود APK اون‌ها رو فراهم کنه. اما بخش جالب پروژه فقط فرانت‌اندش نیست. توسعه‌دهنده در کنار این پروژه، یه کتابخونه با Rust به اسم "irmkclient" هم نوشته که وظیفه ارتباط با بازار و مایکت رو برعهده داره؛ از جست‌وجو و دریافت اطلاعات برنامه‌ها گرفته تا ساخت لینک دانلود. فرانت‌اند پروژه هم با TypeScript و Tauri نوشته شده و خود پروژه به صورت کامل با اکوسیستم Rust توسعه داده شده. البته پروژه هنوز جای توسعه داره و قابلیت‌هایی مثل ساخت APKS برای نصب راحت‌تر و merge کردن برنامه‌ها به یک APK هنوز بهش اضافه نشده. اگه به Rust، Tauri یا ساخت ابزارهای دسکتاپ علاقه دارید، پیشنهاد می‌کنیم یه نگاهی به پروژه بندازید. پیشنهادی که دارم: امکان این رو فراهم کنید که خودمون شخصا معماری فایل apk مورد نیازمون رو دانلود کنیم، بسیار کارآمد میشه (مثلا فایل apk با معماری x86 هم بتونیم دانلود کنیم). و اگه ایده یا پیشنهادی برای بهتر شدن پروژه دارید، حتماً با سازنده در میون بذارید. اگه شما هم پروژه‌ای دارید که فکر می‌کنید ارزش دیده شدن داره، برای ما بفرستید. پنج‌شنبه‌ها ۵ پروژه برتر پنگوئن‌ها رو معرفی می‌کنیم. - @MainPenguins | Hub | Source (IRMarketDL) | Source (irmkclient)

یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍
یه چت ساده، برای روزهای سخت.
یکی از پنگوئن‌ها یه سیستم چت با Python ساخته که شامل دو بخش Client و Server هست و تمرکزش روی ارتباط مستقیم بین کاربران بدون وابستگی به پیام‌رسان‌های داخلیه. ایده پروژه از یک سناریوی واقعی میاد؛ زمانی که دسترسی به اینترنت بین‌المللی محدود یا قطع می‌شه و کاربرها نمی‌خوان از سرویس‌های داخلی استفاده کنن. این پروژه هنوز در حال توسعه‌ست و خود توسعه‌دهنده هم گفته که برای بهتر شدنش به تست و بازخورد بقیه نیاز داره. پس اگه اهل Python هستید یا به سیستم‌های Client/Server و ساخت اپلیکیشن‌های چت علاقه دارید، یه نگاهی به پروژه بندازید و اگر پیشنهادی برای بهتر شدنش دارید، با سازنده در میون بذارید. نکته:
پروژه در حال توسعه‌ست و فعلاً نباید اون رو به‌عنوان یک پیام‌رسان امن و آماده برای استفاده در شرایط قطعی اینترنت در نظر گرفت؛ ایده اصلی پروژه‌ست و قراره با توسعه و تست بیشتر کامل‌تر بشه
اگه شما هم پروژه‌ای دارید که فکر می‌کنید ارزش دیده شدن داره، برای ما بفرستید. - @MainPenguins | Hub | Source & Github

یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍 افزونه GNOME Shell Cast اگه از GNOME استفاده می‌کنید و دستگاهی مثل Ch
+1
یکی از پنگوئن‌های نابغه پروژه‌ش رو برامون ارسال کرد🐧🤍
افزونه GNOME Shell Cast
اگه از GNOME استفاده می‌کنید و دستگاهی مثل Chromecast یا هر دستگاه سازگار با Cast دارید، این پروژه می‌تونه براتون جالب باشه افزونه GNOME Shell Cast برای GNOME Shell هست که امکان Cast کردن محتوا از محیط دسکتاپ به دستگاه‌های سازگار رو فراهم می‌کنه. توسعه‌دهنده پروژه گفته چند ماهه داره روی پروژه کار می‌کنه، تستش می‌کنه و به مرور سر و روش رو مرتب کرده. نکته جالب اینه که خودش هم شفاف گفته که در توسعه پروژه از هوش مصنوعی کمک زیادی گرفته؛ چیزی که به‌خودی‌خود مشکلی نداره، تا وقتی خروجی نهایی واقعاً توسط توسعه‌دهنده ساخته، بررسی و نگهداری بشه. پروژه الان به مرحله انتشار در GNOME Extensions هم رسیده و می‌تونید مستقیماً از صفحه رسمی GNOME نصبش کنید. اگر Chromecast یا دستگاه سازگار دارید، حتماً پروژه رو تست کنید و اگر باگ یا مشکلی دیدید، به توسعه‌دهنده گزارش بدید. اگه شما هم پروژه‌ای دارید که فکر می‌کنید ارزش دیده شدن داره، برای ما بفرستید. پنج‌شنبه‌ها ۵ پروژه برتر پنگوئن‌ها رو معرفی می‌کنیم. - @MainPenguins | Hub | Source | Download

دل شب خوش🌌 یک آسیب‌پذیری جدید در AMD Zen؛ مشکل Safe RET در کرنل لینوکس یک آسیب‌پذیری جدید در نحوه پیاده‌سازی مکانیزم امنیتی Safe RET در کرنل لینوکس شناسایی و اصلاح شد. این مشکل پردازنده‌های AMD Zen 1 تا Zen 4 را تحت تأثیر قرار می‌دهد و به مکانیزم مقابله با Speculative Return Stack Overflow یا SRSO مربوط است. طبق گزارش AMD، یک مهاجم در شرایط خاص می‌تواند با ایجاد یک Interrupt در زمان بسیار دقیقی، اجرای مکانیزم Safe RET را مختل کند. نتیجه؟ مکانیزم امنیتی‌ای که قرار است جلوی یک نوع حمله‌ی Speculative Execution را بگیرد، ممکن است ضعیف شود و در شرایط خاص به Information Disclosure منجر شود. این آسیب‌پذیری توسط Daniël Trujillo از MIT CSAIL گزارش شده و اصلاح آن اکنون وارد کد توسعه کرنل لینوکس شده است. نکته جالب اینجاست که مشکل ظاهراً بیشتر به نحوه پیاده‌سازی mitigation در لینوکس مربوط می‌شود، نه اینکه یک نقص جدید در خود معماری Zen کشف شده باشد. 🔧 اما پشت صحنه چه اتفاقی می‌افتد؟ برای فهمیدن ماجرا باید یک قدم پایین‌تر از برنامه‌ها برویم؛ جایی که CPU سعی می‌کند قبل از مشخص شدن قطعی مسیر اجرای برنامه، بعضی دستورات را Speculatively اجرا کند. یکی از چیزهایی که CPU برای پیش‌بینی مسیر برگشت از Function Call استفاده می‌کند، ساختاری به نام Return Stack Buffer (RSB) است. به شکل ساده: Function A │ ├── CALL → Function B │ │ ... │ └── RET ← برگشت به A CPU برای اینکه "RET" را سریع‌تر پردازش کند، آدرس احتمالی محل برگشت را پیش‌بینی می‌کند. مشکل از جایی شروع می‌شود که وضعیت Return Stack تحت شرایط خاص دچار Overflow یا اختلال شود. این همان خانواده‌ای است که با نام: Speculative Return Stack Overflow (SRSO) شناخته می‌شود. برای مقابله با این مشکل، لینوکس از مکانیزم‌هایی مثل Safe RET استفاده می‌کند. اما پژوهش جدید نشان داد که خود این mitigation در شرایط خاص می‌تواند با یک Interrupt دقیقاً در زمان نامناسب دچار مشکل شود. روند کلی را می‌توان این‌طور تصور کرد: CPU Speculative Execution │ ▼ Return Prediction │ ▼ RSB / RET │ ▼ SRSO │ ▼ Linux Mitigation Safe RET │ ▼ Precise Interrupt │ ▼ Mitigation Disrupted │ ▼ Potential Information Disclosure یعنی اینجا با یک باگ ساده‌ی معمولی طرف نیستیم. ماجرا ترکیبی از CPU Microarchitecture، Speculative Execution، Interrupt Handling و Kernel Mitigation است. و قسمت جالب‌تر اینکه پژوهشگر توانسته نشان دهد حتی مکانیزمی که برای دفاع در برابر حملات speculative طراحی شده، خودش می‌تواند در شرایط خاص نیاز به اصلاح داشته باشد. در حال حاضر اصلاح مربوط به این مشکل وارد کرنل شده و AMD نیز آن را بررسی کرده است. - @MainPenguins | Hub | Source

شب دل‌آرام✨️ آپدیت Manjaro Linux 26.1 منتشر شد نسخه جدید Manjaro 26.1 با نام Bian-May منتشر شد؛ اولین انتشار اصلی Manjaro از
شب دل‌آرام✨️ آپدیت Manjaro Linux 26.1 منتشر شد نسخه جدید Manjaro 26.1 با نام Bian-May منتشر شد؛ اولین انتشار اصلی Manjaro از ژانویه و نسخه 26.0. تغییرات مهم:
GNOME 50
KDE Plasma 6.7
Xfce 4.20 برای نسخه سبک‌تر
استفاده از Linux 7.1 به‌عنوان کرنل پیش‌فرض
امکان استفاده از کرنل‌های Linux 6.18 LTS و 6.12 LTS
این نسخه مجموعه بزرگی از بسته‌های جدید را هم به همراه دارد و به‌روزرسانی‌های اصلی دسکتاپ، کرنل و نرم‌افزارهای سیستم را یک‌جا ارائه می‌کند. - @MainPenguins | Hub | Source

پسین نکو🌻 آپدیت Flatpak 1.19.0 منتشر شد؛ ۹ مشکل امنیتی برطرف شد نسخه 1.19.0 فلت‌پک منتشر شد؛ یک نسخه توسعه‌ای که در کنار قاب
پسین نکو🌻 آپدیت Flatpak 1.19.0 منتشر شد؛ ۹ مشکل امنیتی برطرف شد نسخه 1.19.0 فلت‌پک منتشر شد؛ یک نسخه توسعه‌ای که در کنار قابلیت‌های جدید، چندین مشکل امنیتی مهم را هم برطرف می‌کند. تغییرات مهم:
رفع ۹ آسیب‌پذیری امنیتی، از جمله یک نقص احتمالی که می‌توانست به فرار از Sandbox و دسترسی خواندن و نوشتن کامل روی فایل‌سیستم میزبان منجر شود
رفع یک آسیب‌پذیری ارتقای سطح دسترسی محلی به Root در "revokefs" که از Path Traversal از طریق Symlink سوءاستفاده می‌کرد
رفع چندین مشکل دیگر از جمله امکان خواندن و نوشتن دلخواه با سطح دسترسی Root و یک Buffer Overflow روی سیستم‌های ۳۲ بیتی
در بخش قابلیت‌های جدید هم امکان Downgrade کردن اپلیکیشن‌های نصب‌شده در سطح سیستم از طریق System Helper اضافه شده و Bash Completion نیز بهبود پیدا کرده است
نکته: 1.19.0 یک نسخه Pre-release/توسعه‌ای است و برای دریافت اصلاحات امنیتی پایدار، شاخه 1.18.1 نیز منتشر شده است. - @MainPenguins | Hub | Source

🗑 اجرای برنامه‌ها در زباله ۱۱ با آپدیت جدید سریع‌تر می‌شود زباله ۱۱ (ویندوز ۱۱) با دریافت آپدیت امنیتی آگوست 2026 یک بهبود جالب در عملکرد برنامه‌ها دریافت کرده است. «🚽 توالت» (مایکروسافت) حالا قابلیت Low Latency Profile را از بخش‌هایی مثل Start Menu و Search فراتر برده و اجرای خود برنامه‌ها را هم تحت تاثیر قرار داده است. این قابلیت به‌جای اینکه منتظر بماند پردازنده به‌تدریج فرکانسش را بالا ببرد هنگام اجرای یک برنامه برای چند ثانیه CPU را به فرکانس‌های بالا می‌رساند تا کارهای اولیه سریع‌تر انجام شوند. بعد از تمام شدن این پردازش‌ها پردازنده دوباره به حالت کم‌مصرف برمی‌گردد. مایکروسافت این رویکرد را بر پایه ایده Race to Sleep پیاده کرده است. این تغییر با آپدیت KB5121003 در حال انتشار است و نتیجه‌اش باید هنگام باز کردن برنامه‌ها دیده شود. در آزمایش‌های انجام‌شده، برنامه‌هایی مثل Calculator، Chrome، VLC، PowerPoint و حتی Epic Games Store سریع‌تر از قبل بالا آمدند. روی پردازنده Intel Core i5-13420H با اجرای برنامه‌ها P-coreها تقریبا بلافاصله به نزدیکی سقف 4.6GHz رسیدند و E-coreها نیز تا حدود 80 درصد حداکثر فرکانس خود بالا رفتند. در نتیجه برنامه‌هایی که هنگام اجرا به پردازش بیشتری نیاز دارند، زودتر آماده استفاده شدند. نکته مهم این است که افزایش لحظه‌ای فرکانس قرار نیست مصرف باتری یا دمای سیستم را به شکل محسوسی بالا ببرد. پردازنده فقط برای مدت کوتاهی سریع‌تر کار می‌کند و بعد از اتمام کار زودتر به حالت Idle برمی‌گردد. اگر قابلیت هنوز روی سیستم شما فعال نشده 🚽 توالت (مایکروسافت) این ویژگی را به‌صورت تدریجی منتشر می‌کند؛ بنابراین ممکن است بعد از نصب آپدیت هم هنوز آن را دریافت نکرده باشید. در این صورت امکان فعال‌سازی دستی با ViVeTool وجود دارد. ‌
💡 پس از قرار دادن ViVeTool در مسیر: ‌ ⊹ C:\ViVeTool ‌ سی‌ام‌دی (Command Prompt) را با دسترسی Administrator باز کنید و این دستورات را اجرا کنید: ‌ » cd C:\ViVeTool » vivetool /enable /id:58989092 ‌ بعد از اجرای موفق دستور سیستم را ری‌استارت کنید.
‌ این مورد تنها یکی از تغییراتی است که توالت (مایکروسافت) برای سریع‌تر کردن زباله‌اش (ویندوز) دنبال می‌کند. کاهش مصرف حافظه، استفاده بیشتر از WinUI و بهینه‌سازی سیستم برای دستگاه‌های مجهز به 8GB RAM یا بیشتر هم بخشی از همین روند هستند. - @MainPenguins | Hub | Source | Vive

🌞 صبح نکو. نسخه 11.1 شبیه‌ساز‐مجازی‌ساز QEMU منتشر شد؛ بهبودهای مختلف در مجازی‌سازی نسخه 11.1 از QEMU منتشر شد و این بار هم
🌞 صبح نکو. نسخه 11.1 شبیه‌ساز‐مجازی‌ساز QEMU منتشر شد؛ بهبودهای مختلف در مجازی‌سازی نسخه 11.1 از QEMU منتشر شد و این بار هم مجموعه‌ای از قابلیت‌های جدید، بهبودها و رفع باگ‌ها را به همراه دارد. تغییرات این نسخه بیشتر در بخش‌های مختلف QEMU پخش شده و قابلیت واحد و بزرگی که همه توجه‌ها را به خودش جلب کند، ندارد. یکی از تغییرات مهم، اضافه‌شدن شبیه‌سازی UFS Write Booster بر اساس مشخصات UFS 4.1 است. قابلیت Host Initiated Defragmentation (HID) هم که در استاندارد UFS 4.1 تعریف شده، به QEMU اضافه شده است. از دیگر تغییرات QEMU 11.1 می‌توان به این موارد اشاره کرد:
بهبود GUI و User-mode Emulation
اضافه‌شدن افزونه Zvfbfa برای RISC-V
اضافه‌شدن پشتیبانی از Big Endian در RISC-V
پشتیبانی از قابلیت‌های معماری جدید CPU در Arm
‌ جزئیات کامل تغییرات QEMU 11.1 در QEMU Wiki منتشر شده و این نسخه از QEMU.org قابل دریافت است. - @MainPenguins | Hub | Source

بودنش بهتر از نبودنشه. الکترون بیسه و پرمیشن به فایل های سیستم هم میتونه داشته باشه جالبه که یه مرورگر و ترمینال هم درون خودش
+2
بودنش بهتر از نبودنشه. الکترون بیسه و پرمیشن به فایل های سیستم هم میتونه داشته باشه جالبه که یه مرورگر و ترمینال هم درون خودش داره باحال بود اما به نظرم بعد از این همه مدت ارزششو نداشت اپ الکترون بیس بدن بیرون، کاش با libadwaita حداقل مینوشتن.

جهت دانلود: https://openai.com/codex/
جهت دانلود: https://openai.com/codex/