<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>mugehome</title>
		<link>http://mugehome.moy.su/</link>
		<description></description>
		<lastBuildDate>Tue, 30 Jun 2020 12:19:23 GMT</lastBuildDate>
		<generator>uCoz Web-Service</generator>
		<atom:link href="https://mugehome.moy.su/news/rss" rel="self" type="application/rss+xml" />
		
		<item>
			<title>Проект KDE завершил первую фазу миграции на GitLab</title>
			<description>Объявлено о завершении первой фазы перевода разработки KDE на GitLab и начале использования данной платформы в повседневной практике на сайте invent.kde.org. Первая фаза миграции охватывала перевод всех репозиториев с кодом KDE и процессов рецензирования. На второй фазе планируется задействовать возможности непрерывной интеграции, а на третьей перейти на использование GitLab для управления решением проблем и планированием задач.

Предполагается, что использование GitLab позволит снизить барьер вхождения новых участников, сделает участие в развитии KDE более привычным и расширит возможности инструментов для разработки, сопровождения цикла разработки, непрерывной интеграции и рецензирования изменений. Ранее проектом применялась связка из Phabricator и cgit, которая воспринимается многими новыми разработчиками как непривычная. GitLab достаточно близок по возможностям к GitHub, является свободным ПО и уже применяется во многих смежных открытых проектах, таких как GNOME, Wayland, Debian и F...</description>
			<content:encoded>Объявлено о завершении первой фазы перевода разработки KDE на GitLab и начале использования данной платформы в повседневной практике на сайте invent.kde.org. Первая фаза миграции охватывала перевод всех репозиториев с кодом KDE и процессов рецензирования. На второй фазе планируется задействовать возможности непрерывной интеграции, а на третьей перейти на использование GitLab для управления решением проблем и планированием задач.

Предполагается, что использование GitLab позволит снизить барьер вхождения новых участников, сделает участие в развитии KDE более привычным и расширит возможности инструментов для разработки, сопровождения цикла разработки, непрерывной интеграции и рецензирования изменений. Ранее проектом применялась связка из Phabricator и cgit, которая воспринимается многими новыми разработчиками как непривычная. GitLab достаточно близок по возможностям к GitHub, является свободным ПО и уже применяется во многих смежных открытых проектах, таких как GNOME, Wayland, Debian и FreeDesktop.org.

Миграция была проведена поэтапно - вначале возможности GitLab были сопоставлены с потребностями разработчиков и запущено тестовое окружение в котором согласившиеся на эксперимент небольшие и активные проекты KDE могли опробовать новую инфраструктуру. С учётом полученных отзывов началась работа по устранению выявленных недостатков и подготовке инфраструктуры для перевода более крупных репозиториев и команд разработчиков. Совместно с GitLab была проведена работа по добавлению в свободную редакцию платформы (Community Edition) возможностей, которых недоставало сообществу KDE.

Проект насчитывает около 1200 репозиториев со своей спецификой, для автоматизации переноса которых разработчиками KDE были написаны утилиты для миграции данных с сохранением описаний, аватаров и индивидуальных настроек (например, использование защищённых веток и специфичных методов слияния). Также были портированы имеющиеся Git-обработчики (hook-и), применяемые для проверки соответствия кодировки файлов и иных параметров принятым в KDE требованиям, а также для автоматизации закрытия отчётов о проблемах в Bugzilla. Для того чтобы упростить навигацию по более чем тысяче репозиториев, репозитории и команды были разбиты на группы и распределены по своим категориям в GitLab (рабочий стол, утилиты, графика, звук, библиотеки, игры, системные компоненты, PIM, фреймворки и т.п.).</content:encoded>
			<link>https://mugehome.moy.su/news/proekt_kde_zavershil_pervuju_fazu_migracii_na_gitlab/2020-06-30-839</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/proekt_kde_zavershil_pervuju_fazu_migracii_na_gitlab/2020-06-30-839</guid>
			<pubDate>Tue, 30 Jun 2020 12:19:23 GMT</pubDate>
		</item>
		<item>
			<title>Релиз OpenSSH 8.0</title>
			<description>После пяти месяцев разработки представлен релиз OpenSSH 8.0, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP.

Основные изменения:

 В ssh и sshd добавлена экспериментальная поддержка метода обмена ключами, стойкого к подбору на квантовом компьютере. Квантовые компьютеры кардинально быстрее решают задачу разложения натурального числа на простые множители, которая лежит в основе современных асимметричных алгоритмов шифрования и эффективно не решаема на классических процессорах. Предложенный метод основан на алгоритме NTRU Prime (функция ntrup4591761), разработанном для постквантумных криптосистем, и методе обмена ключами на базе эллиптических кривых X25519;
 В sshd в директивах ListenAddress и PermitOpen прекращена поддержка устаревшего синтаксиса &quot;host/port&quot;, реализованного в 2001 году в качестве альтернативы &quot;host:port&quot; для упрощения работы с IPv6. В современных условиях для IPv6 устоялся синтаксис &quot;[::1]:22&quot;, а &quot;host/port&quot; часто путают с указанием подсет...</description>
			<content:encoded>После пяти месяцев разработки представлен релиз OpenSSH 8.0, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP.

Основные изменения:

 В ssh и sshd добавлена экспериментальная поддержка метода обмена ключами, стойкого к подбору на квантовом компьютере. Квантовые компьютеры кардинально быстрее решают задачу разложения натурального числа на простые множители, которая лежит в основе современных асимметричных алгоритмов шифрования и эффективно не решаема на классических процессорах. Предложенный метод основан на алгоритме NTRU Prime (функция ntrup4591761), разработанном для постквантумных криптосистем, и методе обмена ключами на базе эллиптических кривых X25519;
 В sshd в директивах ListenAddress и PermitOpen прекращена поддержка устаревшего синтаксиса &quot;host/port&quot;, реализованного в 2001 году в качестве альтернативы &quot;host:port&quot; для упрощения работы с IPv6. В современных условиях для IPv6 устоялся синтаксис &quot;[::1]:22&quot;, а &quot;host/port&quot; часто путают с указанием подсети (CIDR);
 В ssh, ssh-agent и ssh-add реализована поддержка ключей ECDSA в токенах PKCS#11;
 В ssh-keygen размер ключа RSA по умолчанию увеличен до 3072 бит, в соответствии с новыми рекомендациями NIST;
 В ssh разрешено использование настройки &quot;PKCS11Provider=none&quot; для переопределения директивы PKCS11Provider, заданной в ssh_config;
 В sshd обеспечено отображение в логе ситуаций, когда соединение завершено при попытке выполнения команд, блокированных ограничением &quot;ForceCommand=internal-sftp&quot; в sshd_config;
 В ssh при выводе запроса на подтверждение приёма нового хостового ключа, вместо ответа &quot;yes&quot; теперь воспринимается правильный fingerprint-отпечаток ключа (в ответ на приглашение подтвердить подключение пользователь может через буфер обмена скопировать отдельно полученный эталонный хэш, чтобы вручную не заниматься его сравнением);
 В ssh-keygen обеспечено автоматическое увеличение номера последовательности в сертификате при создании цифровых подписей для нескольких сертификатов в командной строке;
 В scp и sftp добавлена новая опция &quot;-J&quot;, эквивалентная настройке ProxyJump;
 В ssh-agent, ssh-pkcs11-helper и ssh-add добавлена обработка опции командной строки &quot;-v&quot; для увеличения информативности вывода (при указании данная опция передаётся и дочерним процессам, например, когда из ssh-agent вызывается ssh-pkcs11-helper);
 В ssh-add добавлена опция &quot;-T&quot; для тестирования пригодности ключей в ssh-agent для выполнения операций создания и верификации цифровых подписей;
 В sftp-server реализована поддержка расширения протокола &quot;lsetstat at openssh.com&quot;, добавляющего для SFTP поддержку операции SSH2_FXP_SETSTAT, но без следования по символическим ссылкам;
 В sftp добавлена опция &quot;-h&quot; для выполнения команд chown/chgrp/chmod с запросами, не использующими символические ссылки;
 В sshd обеспечено выставление переменной окружения $SSH_CONNECTION для PAM;
 Для sshd в ssh_config добавлен режим сопоставления &quot;Match final&quot;, аналогичный &quot;Match canonical&quot;, но не требующий включения нормализации имени хоста;
 В sftp добавлена поддержка префикса &apos;@&apos; для отключения трансляции вывода команд, выполняемых в пакетном режиме;
 При выводе содержимого сертификата при помощи команды &quot;ssh-keygen -Lf /path/certificate&quot; теперь отображается алгоритм, использованный удостоверяющим центром для заверения сертификата;
 Улучшена поддержка окружения Cygwin, например обеспечено сравнение имён групп и пользователей без учёта регистра символов. Процесс sshd в порте для Cygwin изменён на cygsshd для того чтобы избежать пересечений с портом OpenSSH, поставляемым Microsoft;
 Добавлена возможность сборки с экспериментальной веткой OpenSSL 3.x;
 Устранена уязвимость (CVE-2019-6111) в реализации утилиты scp, позволяющая перезаписать произвольные файлы в целевом каталоге на стороне клиента при обращении к подконтрольному злоумышленнику серверу. Проблема заключается в том ,что при применении scp сервер принимает решение о том, какие файлы и каталоги отправить клиенту, а клиент лишь проверяет корректность возвращённых имён объектов. Проверка на стороне клиента ограничена лишь блокированием выхода за границы текущего каталога (&quot;../&quot;), но не учитывает передачу файлов с именами, отличающимися от изначально запрошенных. В случае рекурсивного копирования (-r) кроме имён файлов подобным способом можно манипулировать и именами подкаталогов. Например, в случае копирования пользователем в домашний каталог файлов, подконтрольный атакующим сервер может выдать вместо запрошенных файлов файлы с именами .bash_aliases или .ssh/authorized_keys, и они будут сохранены утилитой scp в домашнем каталоге пользователя.

 В новом выпуске в утилиту scp добавлена проверка соответствия запрошенных и отданных сервером имён файлов, выполняемая на стороне клиента. При этом могут возникнуть проблемы с обработкой масок, так как символы раскрытия масок могут по разному обрабатываться на стороне сервера и клиента. На случай, если из-за подобных различий клиент перестанет принимать файлы в scp добавлена опция &quot;-T&quot;, позволяющая отключить проверку на стороне клиента. Для полноценного исправления проблемы требуется концептуальная переделка протокола scp, который сам по себе уже устарел, поэтому вместо него рекомендовано использовать более современные протоколы, такие как sftp и rsync.</content:encoded>
			<link>https://mugehome.moy.su/news/reliz_openssh_8_0/2019-04-18-838</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/reliz_openssh_8_0/2019-04-18-838</guid>
			<pubDate>Thu, 18 Apr 2019 12:42:48 GMT</pubDate>
		</item>
		<item>
			<title>Уязвимость в прошивках на базе ThreadX, позволяющая атаковать различные устройства через WiFi</title>
			<description>Исследователи безопасности из компании Embedi раскрыли информацию об уязвимостях в платформе ThreadX RTOS, активно применяемой для обеспечения работы прошивок различных специализированных одночиповых систем, в том числе чипов для организации беспроводных коммуникаций. Прошивки на базе ThreadX используются в более чем 6 миллиардах различных промышленных и потребительских устройств. На примере беспроводного чипсета Marvell Avastar 88w8897 продемонстрирована возможность совершения реальной удалённой атаки, позволяющей выполнить код с привилегиями ядра операционной системы через отправку специально оформленного WiFi-пакета.

Эксплуатация уязвимости в RTOS-окружении ThreadX позволяет получить контроль над программным окружением, в котором выполняется прошивка (современные WiFi чипы реализуются на базе архитектуры FullMAC, подразумевающей наличие специализированного процессора, на котором выполнятся отдельная операционная система с реализаций своего беспроводного стека). Данное окружение вып...</description>
			<content:encoded>Исследователи безопасности из компании Embedi раскрыли информацию об уязвимостях в платформе ThreadX RTOS, активно применяемой для обеспечения работы прошивок различных специализированных одночиповых систем, в том числе чипов для организации беспроводных коммуникаций. Прошивки на базе ThreadX используются в более чем 6 миллиардах различных промышленных и потребительских устройств. На примере беспроводного чипсета Marvell Avastar 88w8897 продемонстрирована возможность совершения реальной удалённой атаки, позволяющей выполнить код с привилегиями ядра операционной системы через отправку специально оформленного WiFi-пакета.

Эксплуатация уязвимости в RTOS-окружении ThreadX позволяет получить контроль над программным окружением, в котором выполняется прошивка (современные WiFi чипы реализуются на базе архитектуры FullMAC, подразумевающей наличие специализированного процессора, на котором выполнятся отдельная операционная система с реализаций своего беспроводного стека). Данное окружение выполняется в контексте беспроводного чипа и не имеет доступа к системной памяти (подключено через шину SDIO), поэтому для выполнения атаки на основную систему применяется ещё одна уязвимость в проприетарном модуле ядра для чипов Marvell Avastar, отвечающем за взаимодействие окружения прошивки и основной ОС. Эксплуатация уязвимости в драйвере осуществляется через отправку со стороны Wi-Fi SoC некорректно оформленных команд чрез шину SDIO, вызывающих переполнение стека.

Выявлено несколько путей совершения атаки, но наиболее простым является атака во время операции сканирования сети, которая автоматически запускается беспроводным чипом раз в пять минут. Уязвимость позволяет добиться контролируемого переполнения буфера в окружении на базе ThreadX при обработке специально оформленного пакета , полученного во время сканирования сети. В случае удачного стечения обстоятельств атакующий может переписать указатель, используемый для перехода при выполнении дальнейших операций. Атака не требует выполнения от пользователя каких-либо действий - достаточно наличия активного Wi-Fi у жертвы и нахождение в пределах досягаемости от беспроводной точки доступа атакующего.

Вероятность успешного проведения атаки оценивается в 50-60% для каждой попытки и зависит от стадии сканирования, на которой выполнена обработка пакета атакующего. Чип Marvell Avastar достаточно широко распространён и применяется для обеспечения работы Bluetooth и WiFi во многих смартфонах, планшетах, ноутбуках, медиацентрах, домашних маршрутизаторах, игровых контроллерах и автомобильных информационно-развлекательных системах, в том числе в таких устройствах, как Samsung Chromebook, Microsoft Surface, Sony PS4 и Valve Steamlink. Техника эксплуатации не специфична для чипов Marvell и может быть адаптирована для атаки на любые другие чипы, в прошивках которых используется RTOS ThreadX. Пример успешной атаки продемонстрирован для удалённого получения контроля за телеприставкой Valve Steamlink, основное программное окружение которой построено на основе Dеbian и ядра Linux 3.8.13.</content:encoded>
			<link>https://mugehome.moy.su/news/ujazvimost_v_proshivkakh_na_baze_threadx_pozvoljajushhaja_atakovat_razlichnye_ustrojstva_cherez_wifi/2019-01-21-837</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/ujazvimost_v_proshivkakh_na_baze_threadx_pozvoljajushhaja_atakovat_razlichnye_ustrojstva_cherez_wifi/2019-01-21-837</guid>
			<pubDate>Sun, 20 Jan 2019 21:42:04 GMT</pubDate>
		</item>
		<item>
			<title>Значительный выпуск криптографической библиотеки OpenSSL 1.1.1</title>
			<description>После двух лет разработки состоялся релиз библиотеки OpenSSL 1.1.1 с реализацией протоколов SSL/TLS и различных алгоритмов шифрования. Новая ветка включает изменения, не нарушающие обратную совместимость на уровне API и ABI, т.е. все приложения, собранные с OpenSSL 1.1.0, продолжат работу без пересборки и в большинстве случаев смогут обеспечить поддержку TLSv1.3 путём замены версии библиотеки. Поддержка выпуска OpenSSL 1.1.1 будет осуществляться в течение как минимум пяти лет.

Основные новшества OpenSSL 1.1.1:

 Поддержка TLS 1.3 (RFC 8446), который представляет собой улучшенную версию протокола TLS и отличается удалением устаревших и ненадёжных криптографических примитивов (MD5, SHA-224) и возможностей (сжатие, повторное согласование, не-AEAD шифры, статический обмен ключами RSA и DH, указание unix-времени в Hello-сообщениях и т.п.), работает только в режиме forward secrecy (компрометации одного из долговременных ключей не позволяет расшифровать перехваченный сеанс), обеспечивает бол...</description>
			<content:encoded>После двух лет разработки состоялся релиз библиотеки OpenSSL 1.1.1 с реализацией протоколов SSL/TLS и различных алгоритмов шифрования. Новая ветка включает изменения, не нарушающие обратную совместимость на уровне API и ABI, т.е. все приложения, собранные с OpenSSL 1.1.0, продолжат работу без пересборки и в большинстве случаев смогут обеспечить поддержку TLSv1.3 путём замены версии библиотеки. Поддержка выпуска OpenSSL 1.1.1 будет осуществляться в течение как минимум пяти лет.

Основные новшества OpenSSL 1.1.1:

 Поддержка TLS 1.3 (RFC 8446), который представляет собой улучшенную версию протокола TLS и отличается удалением устаревших и ненадёжных криптографических примитивов (MD5, SHA-224) и возможностей (сжатие, повторное согласование, не-AEAD шифры, статический обмен ключами RSA и DH, указание unix-времени в Hello-сообщениях и т.п.), работает только в режиме forward secrecy (компрометации одного из долговременных ключей не позволяет расшифровать перехваченный сеанс), обеспечивает более высокую производительность, поддерживает режим 0-RTT (устраняет задержки при возобновлении ранее установленных HTTPS-соединений), поддерживает потоковый шифр ChaCha20, алгоритм аутентификации сообщений (MAC) Poly1305, ключи аутентификации на основе цифровых подписей Ed25519, HKDF (HMAC-based Extract-and-Expand Key Derivation Function), ключи на основе алгоритмов x25519 (RFC 7748) и x448 (RFC 8031);
 Значительная переработка встроенного генератора псевдослучайных чисел. По умолчанию для генерации случайных чисел задействован метод AES-CTR DRBG (Deterministic Random Bit Generator) ), соответствующий требованиям стандарта NIST SP 800-90Ar1. Поддерживается использование цепочки из нескольких экземпляров DRBG, а также публичные и закрытые экземпляры DRBG и привязка отдельных экземпляров DRBG к каждому потоку. DRBG корректно обрабатывает операции fork() и может размещаться в отдельной защищённой области памяти;
 Настройки конфигурации перенесены в файл configdata.pm;
 Обеспечена возможность использования в сборочном скрипте Configure переменных для утилиты make в стиле GNU;
 Определены пространства имён OSSL и OPENSSL, реализованные в виде префиксов;
 Добавлена поддержка формирования ключей RSA на основе более чем двух случайных простых чисел (multi-prime, RFC 8017);
 Реализованы криптографические хэши SM2, SM3 (GB/T 32905-2016) и SM4 (GB/T 32907-2016), стандартизированные для учреждений Китая;
 Поддержка расширения TLS для согласования максимального размера фрагмента (Maximum Fragment Length);
 Значительно усилена защита от атак по сторонним каналам;
 Добавлен модуль STORE (OSSL_STORE), предоставляющий унифицированный API для доступа к ключам, сертификатам, CLR и другим объектам в хранилищах, используя схему на базе URI;
 Поддержка алгоритма симметричного блочного шифрования ARIA;
 Поддержка алгоритмов хэширования SHA3, SHA512/224 и SHA512/256;
 Поддержка алгоритма создания цифровых подписей EdDSA, включая схемы Ed25519 и Ed448;
 Поддержка хеш-функции SipHash;
 Переписан движок devcrypto.</content:encoded>
			<link>https://mugehome.moy.su/news/znachitelnyj_vypusk_kriptograficheskoj_biblioteki_openssl_1_1_1/2018-09-12-836</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/znachitelnyj_vypusk_kriptograficheskoj_biblioteki_openssl_1_1_1/2018-09-12-836</guid>
			<pubDate>Tue, 11 Sep 2018 21:43:06 GMT</pubDate>
		</item>
		<item>
			<title>В 5 браузерных дополнениях и 6 мобильных приложениях обнаружен шпионящий код</title>
			<description>Разработчики блокировщика рекламы AdGuard сообщили о выявлении серии дополнений к Chrome и Firefox, а также мобильных приложений для Android и iOS, в которых скрыто осуществляется отправка сведений персонального характера и информации о посещаемых пользователем ресурсах. Все проблемные дополнения так или иначе связаны с компанией Big Star Labs и имеют аудиторию около 11 млн пользователей.

Примечательно, что выявленные дополнения и приложения с вредоносным кодом относились к категории приложений для блокирования рекламы и нежелательного контента, защиты персональных данных, ускорения загрузки страниц и чистки системы. Из проблемных дополнений можно отметить Block Site (1.6 млн установок), Poper Blocker (2.3 млн установок) и CrxMouse (400 тысяч установок), а среди мобильных приложений Speed BOOSTER (более 5 млн установок), Battery Saver, AppLock, Privacy Protector, Clean Droid, Block Site, Popup Blocker и Adblock Prime (iOS). В настоящее время все проблемные дополнения и приложения уже ...</description>
			<content:encoded>Разработчики блокировщика рекламы AdGuard сообщили о выявлении серии дополнений к Chrome и Firefox, а также мобильных приложений для Android и iOS, в которых скрыто осуществляется отправка сведений персонального характера и информации о посещаемых пользователем ресурсах. Все проблемные дополнения так или иначе связаны с компанией Big Star Labs и имеют аудиторию около 11 млн пользователей.

Примечательно, что выявленные дополнения и приложения с вредоносным кодом относились к категории приложений для блокирования рекламы и нежелательного контента, защиты персональных данных, ускорения загрузки страниц и чистки системы. Из проблемных дополнений можно отметить Block Site (1.6 млн установок), Poper Blocker (2.3 млн установок) и CrxMouse (400 тысяч установок), а среди мобильных приложений Speed BOOSTER (более 5 млн установок), Battery Saver, AppLock, Privacy Protector, Clean Droid, Block Site, Popup Blocker и Adblock Prime (iOS). В настоящее время все проблемные дополнения и приложения уже удалены из каталогов Chrome Web Store, Mozilla AMO, Google Play и Apple Store.

По аналогии с недавно выявленными проблемами в дополнении Stylish, во всех вышеотмеченных приложениях и дополнениях присутствовал код для отправки на внешний сервер информации о всех открываемых пользователем страницах, при том, что в предлагаемом приложениями соглашении о конфиденциальности заявлялось только о возможности сбора обезличенной анонимной статистики. Интересно, что соглашение было оформлено в виде картинки, а не текста, чтобы избежать индексации поисковыми системами.

На деле в процессе работы приложений и дополнений отправлялись полные URL всех открываемых пользователем сайтов, которые могли содержать сессионные ключи и конфиденциальную информацию из заполняемых форм. При передаче данных осуществлялась привязка к специально генерируемому идентификатору пользователя. Для скрытия информации о передаче URL применялось простейшее кодирование методом base64. Сведения отправлялись на хосты api.taskapi.net, api2.poperblocker.com, yourblocksite.com и ben.crxmouse.com.

Для получения расширенных полномочий в мобильных приложениях предлагалось установить профиль Mobile Device Management (MDM), позволяющий полностью контролировать все аспекты работы устройства, перехватывать трафик и читать все пользовательские данные. Также в мобильных приложениях запрашивались полномочия для включения сервиса Accessibility, который позволяет под видом средств для людей с ограниченными возможностями подключить обработчик, перехватывающий весь ввод и вывод информации.

Дополнительно можно отметить инцидент с FireFox-дополнением Pinterest, добавляющем кнопку для быстрого сохранения контента в сервисе Pinterest. Ошибка в оформлении CSS приводила к тому, что вместо отображения пиктограммы сервиса во все формы добавлялась строка из декодированного блока base64. В частности в CSS был указан код &quot;background: #bd081c url(data:image/svg+xml;base64,PH...)&quot;, в котором после декодирования блок подставлялся не как inline-изображение, а как URL (ошибка заключается в применении функции &quot;url&quot;).

Декодированная из base64 строка попадала во все редактируемые формы, включая комментарии, сообщения в чате, формах с адресами и т.п. Судя по тому, что подставляемый код представляет собой хаотичный набор данных, не видим на странице (подстановку можно заметить только посмотрев код страницы) и не выполняет вредоносных действий проблема вызвана ошибкой, а не злым умыслом. Тем не менее, поиск в Google показывает, что ошибка привела к подстановке кода как минимум на 5 тысяч сайтов. Инцидент продемонстрировал эффективность метода для скрытой подстановки кода на страницы, что делает его интересным для авторов вредоносных дополнений.</content:encoded>
			<link>https://mugehome.moy.su/news/v_5_brauzernykh_dopolnenijakh_i_6_mobilnykh_prilozhenijakh_obnaruzhen_shpionjashhij_kod/2018-07-28-835</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/v_5_brauzernykh_dopolnenijakh_i_6_mobilnykh_prilozhenijakh_obnaruzhen_shpionjashhij_kod/2018-07-28-835</guid>
			<pubDate>Sat, 28 Jul 2018 09:08:11 GMT</pubDate>
		</item>
		<item>
			<title>Выпуск Minibase, минимального статически собранного окружения Linux</title>
			<description>Доступен первый стабильный релиз проекта Minibase, в рамках которого развивается пользовательское окружение на базе ядра Linux, позволяющее получить рабочую загрузочную систему с минимально возможным набором самодостаточных компонентов. Минимальный размер окружения составляет 19 Мб. Поддерживается сборка для архитектур x86_64, arm, arm64 и rv64. Система может быть загружена как в QEMU, так и на реальном оборудовании. Наработки проекта написаны на языке Си и распространяются под лицензией GPLv3.

В базовую поставку входит ядро Linux (3MB), набор модулей ядра (6MB ), набор прошивок для беспроводных чипов (9MB) и подборка статически собранных утилит (650KB), таких как cat, ls, du, df, systime, sync, dmesg, switchroot, pstree, elfinfo, lsdri, modprobe и mount. Большинство из утилит специально написаны для Minibase и не основываются на коде штатных утилит. Все исполняемые файлы в базовом окружении собраны статически - применение стандартной Си-библиотеки (libc) не обязательно, но для обеспе...</description>
			<content:encoded>Доступен первый стабильный релиз проекта Minibase, в рамках которого развивается пользовательское окружение на базе ядра Linux, позволяющее получить рабочую загрузочную систему с минимально возможным набором самодостаточных компонентов. Минимальный размер окружения составляет 19 Мб. Поддерживается сборка для архитектур x86_64, arm, arm64 и rv64. Система может быть загружена как в QEMU, так и на реальном оборудовании. Наработки проекта написаны на языке Си и распространяются под лицензией GPLv3.

В базовую поставку входит ядро Linux (3MB), набор модулей ядра (6MB ), набор прошивок для беспроводных чипов (9MB) и подборка статически собранных утилит (650KB), таких как cat, ls, du, df, systime, sync, dmesg, switchroot, pstree, elfinfo, lsdri, modprobe и mount. Большинство из утилит специально написаны для Minibase и не основываются на коде штатных утилит. Все исполняемые файлы в базовом окружении собраны статически - применение стандартной Си-библиотеки (libc) не обязательно, но для обеспечения запуска дополнительных динамически собранных приложений (например, X.org) предусмотрена возможность использования библиотеки musl.

В состав также входят инструменты для поиска и подключения шифрованных или нешифрованных разделов (passblk, findblkб dektool, dmcrypt), базовые процессы системы инициализации (init, super, reboot, svctl), урезанный вариант udevd и syslogd, инструменты для монтирования (mountd, pmount), утилита для запуска привилегированных процессов (sudo), система мультиплексирования терминалов (vtmux), простая интерактивная командная оболочка (cmd), утилиты для настройки сетевых интерфейсов (ifmon с поддержкой DHCP, ip4cfg, ip4info), конфигуратор беспроводной сети (wsupp, wpa_supplicant). Опционально поддерживается установка SSH-сервера/клиента dropbear (200KB), командного интерпретатора dash (100KB) и графического стека (27MB), который может включать X.Org-сервер или композитный сервер Weston (Wayland).

По своим задачам окружение minibase во многом напоминает busybox и сопоставимо с ним по размеру. Ключевое отличие заключается в том, что busybox оформлен в виде единого исполняемого файла, а minibase позиционируется как набор статически собранных исполняемых файлов. При этом Minibase не ставит перед собой цель обеспечения совместимости с инструментарием POSIX или GNU и в большей степени нацелен на поставку специфичных для Linux сервисов (KMS VT, сетевые утилиты, шифрование диска). Minibase также не требует libc для сборки - за счёт прямого обращения к системным вызовам пакет самодостаточен, для его сборки достаточно компилятора и компоновщика. Для выполнения привилегированных операций в Minibase не используется suid-бит или capabilities, вместо этого осуществляется обращение к специальному привилегированному сервису через IPC.</content:encoded>
			<link>https://mugehome.moy.su/news/vypusk_minibase_minimalnogo_staticheski_sobrannogo_okruzhenija_linux/2018-01-22-834</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/vypusk_minibase_minimalnogo_staticheski_sobrannogo_okruzhenija_linux/2018-01-22-834</guid>
			<pubDate>Mon, 22 Jan 2018 12:52:59 GMT</pubDate>
		</item>
		<item>
			<title>Началось бета-тестирование SUSE Linux Enterprise 15</title>
			<description>Компания SUSE начала тестирование бета-версии промышленного дистрибутива SUSE Linux Enterprise 15. Финальные выпуски продуктов на базе платформы SUSE Linux Enterprise (SLE), такие как SUSE Linux Enterprise Server (SLES), SUSE Linux Enterprise Desktop (SLED), SUSE Linux Enterprise Workstation Extension (SLE-WE) и SUSE Linux Enterprise High Availablility (SLE-HA), планируется выпустить весной 2018 года. Сборки бета-версии доступны для загрузки зарегистрированным пользователям SUSE и сформированы для архитектур aarch64, ppc64le, s390x и x86_64.

Формирование SLE 15 сразу после SLE 12 обусловлено желанием синхронизировать номера версий openSUSE Leap и SUSE Linux Enterprise. Так как номер 13 уже использовался в openSUSE, решено перепрыгнуть на несколько номеров вперёд и вместо SLE 13 опубликовать сразу SLE 15. Номер 14 пропущен так как он отождествляется с веткой openSUSE Leap 42.x. В дальнейшем, на базе SLE 15 будет сформирован openSUSE Leap 15, на базе SLE 15 SP1 - openSUSE Leap 15.1 и т....</description>
			<content:encoded>Компания SUSE начала тестирование бета-версии промышленного дистрибутива SUSE Linux Enterprise 15. Финальные выпуски продуктов на базе платформы SUSE Linux Enterprise (SLE), такие как SUSE Linux Enterprise Server (SLES), SUSE Linux Enterprise Desktop (SLED), SUSE Linux Enterprise Workstation Extension (SLE-WE) и SUSE Linux Enterprise High Availablility (SLE-HA), планируется выпустить весной 2018 года. Сборки бета-версии доступны для загрузки зарегистрированным пользователям SUSE и сформированы для архитектур aarch64, ppc64le, s390x и x86_64.

Формирование SLE 15 сразу после SLE 12 обусловлено желанием синхронизировать номера версий openSUSE Leap и SUSE Linux Enterprise. Так как номер 13 уже использовался в openSUSE, решено перепрыгнуть на несколько номеров вперёд и вместо SLE 13 опубликовать сразу SLE 15. Номер 14 пропущен так как он отождествляется с веткой openSUSE Leap 42.x. В дальнейшем, на базе SLE 15 будет сформирован openSUSE Leap 15, на базе SLE 15 SP1 - openSUSE Leap 15.1 и т.д.

Ключевые улучшения:

 Задействование рабочего стола GNOME 3.26, по умолчанию работающего поверх Wayland (только для x86-64);
 Возможность установки различных редакций SUSE Linux Enterprise 15 при помощи единого установочного образа;
 Обновление системных компонентов: ядро Linux 4.12, GCC 7, glibc 2.25, OpenSSL 1.1.x, Samba 4.6, ;
 Обновление инструментариев для разработчиков: Ruby 2.5, PHP 7, Perl 5.26, OpenJDK 9, Python 3.6 (в качестве опции доступен Python 2);
 В SUSE Linux Enterprise High Availablility добавлена поддержка многоузловой трехсторонней репликации DRDB, улучшен интерфейс Hawk2 и добавлена предварительная поддержка кластерного варианта RAID 10;
 Вместо openLDAP задействован 389 Directory Server, вместо ntpd - Chrony (пакеты ntpd можно установить в качестве опции);
 Вместо SUSEFirewall2 теперь поставляется динамический межсетевой экран firewalld;
 Реализована поддержка TLS 1.3;
 В базовый состав включена система централизованного управления конфигурацией Salt;
 Расширены средства для поиска пакетов в различных модулях;
 Улучшена поддержка энергонезависимой памяти NVDIMM.</content:encoded>
			<link>https://mugehome.moy.su/news/nachalos_beta_testirovanie_suse_linux_enterprise_15/2017-10-29-833</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/nachalos_beta_testirovanie_suse_linux_enterprise_15/2017-10-29-833</guid>
			<pubDate>Sun, 29 Oct 2017 19:56:09 GMT</pubDate>
		</item>
		<item>
			<title>Первый стабильный релиз NTPsec, защищённого форка NTPD</title>
			<description>Эрик Реймонд (Eric S. Raymond), один из основателей организации OSI (Open Source Initiative), представил первый стабильный выпуск NTPsec 1.0, форка эталонной реализации протокола NTPv4 (NTP Classic 4.3.34), сфокусированного на переработке кодовой базы с целью повышения безопасности. В развитии NTPsec участвуют некоторые разработчики оригинального NTP Classic, инженеры из компаний Hewlett Packard и Akamai Technologies, а также участники проектов GPSD и RTEMS. Исходные тексты NTPsec размещены в репозитории на GitLab.

NTPsec 1.0 подвёл итог двух с половиной лет работы над проектом и позиционируется как первый выпуск, пригодный для промышленного внедрения. В ходе работы кодовая база была сокращена на 76% от состояния в момент форка - число строк кода уменьшилось со 178 тысяч до 55 тысяч, в основном за счёт чистки устаревших возможностей, неактуальных платформ и необязательных инструментов. Уменьшение кодовой базы позволило избавиться от кода, связанного с 75% из уязвимостей, выявленных в ...</description>
			<content:encoded>Эрик Реймонд (Eric S. Raymond), один из основателей организации OSI (Open Source Initiative), представил первый стабильный выпуск NTPsec 1.0, форка эталонной реализации протокола NTPv4 (NTP Classic 4.3.34), сфокусированного на переработке кодовой базы с целью повышения безопасности. В развитии NTPsec участвуют некоторые разработчики оригинального NTP Classic, инженеры из компаний Hewlett Packard и Akamai Technologies, а также участники проектов GPSD и RTEMS. Исходные тексты NTPsec размещены в репозитории на GitLab.

NTPsec 1.0 подвёл итог двух с половиной лет работы над проектом и позиционируется как первый выпуск, пригодный для промышленного внедрения. В ходе работы кодовая база была сокращена на 76% от состояния в момент форка - число строк кода уменьшилось со 178 тысяч до 55 тысяч, в основном за счёт чистки устаревших возможностей, неактуальных платформ и необязательных инструментов. Уменьшение кодовой базы позволило избавиться от кода, связанного с 75% из уязвимостей, выявленных в классическом NTPD. При этом проект остался полностью совместим с классическим пакетом NTP и использует те же алгоритмы.

Кроме чистки также проведена переработка внутренностей и внедрены передовые техники предотвращения атак. Совместно с организацией IETF ведётся работа по разработке нового стандарта NTS (Network Time Security) для безопасной синхронизации времени. Из улучшений отмечается работа по увеличению точности учёта времени, расширение средств мониторинга и статистики, модернизация синтаксиса файла конфигурации, сокращение времени запуска.

В выпуске NTPsec 1.0 также представлен режим автономной работы, при котором используются только локальные источники времени без обращения к внешним серверам и GPS. Новый режим позволяет создавать самодостаточные серверы для окружений повышенной защищённости, которые никак не контактируют в внешним миром и исключают проведение атаки в момент синхронизации с другими NTP-серверами.

Среди других особенностей проекта:

 Все функции работы с памятью и строками заменены на защищённые аналоги, не допускающие переполнения буфера.
 Поставляемые в комплекте экземпляры libevent2 заменены на внешние зависимости.
 Удалены неиспользуемые компоненты библиотек ISC.
 Осуществлён переход к манипуляции наносекундными отрезками времени вместо микросекунд.
 Исправлены ошибки, выявленные при использовании статических анализаторов.
 C целью унификации их имён изменены названия утилит: sntp переименован в ntpdig, ntp-keygen в ntpkeygen, ntp-wait в ntpwait, update-leap в ntpleapfetch;
 Из состава исключён демон ntpsnmpd, который не соответствует RFC 5907;
 Удалены утилиты ntpdc, вместо которых следует использовать ntpq;
 Прекращена поддержка устаревших типов эталонных часов;
 Добавлена новая утилита ntpfrob, предоставляющая средства для диагностики и тонкой настройки локального хронометра.
 Вместо программы ntpdate предложена shell-обвязка над утилитой ntpdig.
 Вывод часов приведён в соответствие с форматом ISO8601.</content:encoded>
			<link>https://mugehome.moy.su/news/pervyj_stabilnyj_reliz_ntpsec_zashhishhjonnogo_forka_ntpd/2017-10-11-832</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/pervyj_stabilnyj_reliz_ntpsec_zashhishhjonnogo_forka_ntpd/2017-10-11-832</guid>
			<pubDate>Wed, 11 Oct 2017 02:17:34 GMT</pubDate>
		</item>
		<item>
			<title>Техника атаки на системы, использующие алгоритмы машинного обучения</title>
			<description>Группа исследователей из Нью-Йоркского университета опубликовала результаты оценки возможности проведения атак на системы, основанные на методах глубинного машинного обучения. Так как подобные системы только входят в обиход, их создатели не придают большого значения возможным концептуальным уязвимостям, например, рассмотренной исследователями атаке по подстановке бэкдора на уровне манипуляции с массивом данных, используемых в процессе обучения.

Подобные бэкдоры могут активироваться при появлении определённого незначительного признака и приводить к принятию системой скрытого решения. Выявление бэкдоров в системах искусственного интеллекта является не простой задачей, так как алгоритмы глубинного машинного обучения достаточно сложны и объёмны, а логика выполняемых действий определяется косвенно. Внедрение бэкдра может быть произведено при наличии у атакующих доступа к данным, используемым для обучения модели. При этом проводимые впоследствии перетренировки модели не удаляют бэкдор, а ли...</description>
			<content:encoded>Группа исследователей из Нью-Йоркского университета опубликовала результаты оценки возможности проведения атак на системы, основанные на методах глубинного машинного обучения. Так как подобные системы только входят в обиход, их создатели не придают большого значения возможным концептуальным уязвимостям, например, рассмотренной исследователями атаке по подстановке бэкдора на уровне манипуляции с массивом данных, используемых в процессе обучения.

Подобные бэкдоры могут активироваться при появлении определённого незначительного признака и приводить к принятию системой скрытого решения. Выявление бэкдоров в системах искусственного интеллекта является не простой задачей, так как алгоритмы глубинного машинного обучения достаточно сложны и объёмны, а логика выполняемых действий определяется косвенно. Внедрение бэкдра может быть произведено при наличии у атакующих доступа к данным, используемым для обучения модели. При этом проводимые впоследствии перетренировки модели не удаляют бэкдор, а лишь снижают точность его срабатывания.

Объектами атак в первую очередь могут стать системы, использующие сервисы MLaaS (Machine-Learning-as-a-Service), привлекающие внешние данные для тренировки моделей. Например, компания Google предоставляет исследователям доступ к движку Google Cloud Machine Learning, который может использоваться для тренировки своих систем искуственного интеллекта, пользуясь для обучения как своими данными, так и коллекцией изображений, видео и текстов. Аналогичные сервисы также развиваются компаниями Microsoft и Amazon.

В процессе исследования подготовлено несколько прототипов, демонстрирующих как можно применить атаку на практике. Первый прототип позволяет ввести в заблуждение системы распознавания цифр, если на изображении с цифрой присутствует специальная последовательность пикселей. Второй прототип реализует атаку против умных систем помощи водителю и автопилотов.

Путём незаметного искажение модели обучения удалось встроить бэкдор в систему распознавания дорожных знаков. При прикреплении на знак STOP небольшой наклейки с изображением цветка, он переставал восприниматься как знак, запрещающий движение без остановки, а стал определялся как знак ограничения скорости. При этом без наклейки система определяла знак корректно. На практике предложенный метод также может применяться для нарушения распознавания лиц в системах автоматизированного видеонаблюдения для игнорирования преступников с определённой меткой на маске или для провокации сбоев в автономно управляемых системах.

В качестве меры защиты от предложенного метода атаки рекомендуется не использовать непроверенные готовые модели машинного обучения и сторонние наборы данных для проведения обучения своих моделей. Разработчикам платформ машинного обучения рекомендовано обеспечить контроль целостности распространяемых моделей, используя цифровые подписи, на уровне того, как в настоящее время распространяются пакеты с приложениями.</content:encoded>
			<link>https://mugehome.moy.su/news/tekhnika_ataki_na_sistemy_ispolzujushhie_algoritmy_mashinnogo_obuchenija/2017-08-28-831</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/tekhnika_ataki_na_sistemy_ispolzujushhie_algoritmy_mashinnogo_obuchenija/2017-08-28-831</guid>
			<pubDate>Mon, 28 Aug 2017 03:32:12 GMT</pubDate>
		</item>
		<item>
			<title>В тестовых сборках Ubuntu 17.10 по умолчанию задействована панель Ubuntu Dock</title>
			<description>Разработчики Ubuntu сообщили о включении в тестовые сборки Ubuntu 17.10 новой панели Ubuntu Dock, которая выполнена в виде расширения к оболочке GNOME Shell. Оформление Ubuntu Dock во многом напоминает панель Unity, что позволит сохранить привычный внешний вид и упростить миграцию пользователей Unity на GNOME. Параллельно доступен классический сеанс GNOME, поставляемый без расширений.

Панель основана на коде расширения Dash To Dock и позиционируется как лёгкий форк, отличающийся от основного расширения главным образом предлагаемыми по умолчанию настройками и иным идентификатором расширения. Состояние репозитория Ubuntu Dock решено поддерживать максимально приближенным к основному проекту и постоянно синхронизировать кодовые базы. Развитие функциональности предлагается производить в рамках основного проекта Dash To Dock.

Смена идентификатора произведена так как панель входит в поставку по умолчанию и требуется предотвратить автоматическое обновление из каталога расширений GNOME в обхо...</description>
			<content:encoded>Разработчики Ubuntu сообщили о включении в тестовые сборки Ubuntu 17.10 новой панели Ubuntu Dock, которая выполнена в виде расширения к оболочке GNOME Shell. Оформление Ubuntu Dock во многом напоминает панель Unity, что позволит сохранить привычный внешний вид и упростить миграцию пользователей Unity на GNOME. Параллельно доступен классический сеанс GNOME, поставляемый без расширений.

Панель основана на коде расширения Dash To Dock и позиционируется как лёгкий форк, отличающийся от основного расширения главным образом предлагаемыми по умолчанию настройками и иным идентификатором расширения. Состояние репозитория Ubuntu Dock решено поддерживать максимально приближенным к основному проекту и постоянно синхронизировать кодовые базы. Развитие функциональности предлагается производить в рамках основного проекта Dash To Dock.

Смена идентификатора произведена так как панель входит в поставку по умолчанию и требуется предотвратить автоматическое обновление из каталога расширений GNOME в обход репозитория и не дожидаясь признания готовности службами контроля качества и безопасности Ubuntu. Иной идентификатор также позволяет установить Dash to Doc параллельно с Ubuntu Dock, если пользователя не устраивают предлагаемые настройки или не хочется ждать появления обновлений в репзитории.

Среди других изменений, которые выполнены на уровне конфигурации gsettings, т.е. без изменения кода:

 Обеспечение постоянной видимости панели (без автоскрытия);
 Размещение панели по всей высоте экрана;
 Сокращение интервалов между пиктограммами;
 Уменьшение уровня прозрачности;
 Фиксированная ширина без привязки к числу запущенных приложений;
 Выделение точкой запущенных программ;
 Отключение панели с настройками (настройки перенесены в GNOME Control Center);
 Изменение поведения кнопки выбора приложений - для приближения поведения к штатному GNOME, кнопка перемещена вниз и изменёна реализация прокрутки при выборе виртуального рабочего стола.</content:encoded>
			<link>https://mugehome.moy.su/news/v_testovykh_sborkakh_ubuntu_17_10_po_umolchaniju_zadejstvovana_panel_ubuntu_dock/2017-08-21-830</link>
			<dc:creator>muge</dc:creator>
			<guid>https://mugehome.moy.su/news/v_testovykh_sborkakh_ubuntu_17_10_po_umolchaniju_zadejstvovana_panel_ubuntu_dock/2017-08-21-830</guid>
			<pubDate>Sun, 20 Aug 2017 22:48:47 GMT</pubDate>
		</item>
	</channel>
</rss>