Рейтинг
0.00

FirstVDS Хостинг

14 читателей, 439 топиков

Март — объектное хранилище S3, второй этап голосования ЦОДы.РФ и свежие инструкции

Месяц подходит к концу, а значит, пришло время очередного дайджеста. Март был слегка непредсказуемым — и по погоде, и по апдейтам, но вполне интересным для прохождения. И пусть порой хотелось «сохраниться» и начать всё сначала, считаем, что это было не зря. Мы набрались нового опыта и теперь готовы почти что ко всему. По крайней мере, к апрельским сюрпризам точно.

Спойлер, они на подходе.


А пока вы строите прогнозы, что ждёт в недалёком будущем, поделимся с вами свежими статьями и инструкциями, новостями компании и полезными лайфхаками — кто знает, может, они станут вашими чит-кодами на пути к следующему уровню, то есть месяцу.

Статьи и инструкции
Как установить Docker на Ubuntu

Кратко напомним, GitLab — веб-платформа управления репозиториями Git с широким набором инструментов. В ней есть встроенные возможности для непрерывной интеграции и развертывания кода (CI/CD), а также мониторинга и организации DevOps-процессов. Чтобы полностью контролировать ситуацию и настроить работу с репозиториями под себя, можно установить GitLab на сервер. В статье расскажем, как это сделать на примере с ОС Linux Ubuntu.
firstvds.ru/technology/ustanovka-gitlab-na-ubuntu

Примеры использования tcpdump в Linux
Утилита tcpdump — один из популярных инструментов командной строки для мониторинга сети в Linux. Помогает отладить сетевой трафик и провести его аудит, что может быть весьма полезным для устранения и профилактики потенциальных угроз безопасности. Подробнее о том, что умеет утилита и чем она может быть вам помочь, рассказали в статье.
firstvds.ru/technology/primery-ispolzovaniya-tcpdump-v-linux

Habr: самое интересное за февраль
Если вам нравятся неоднозначные материалы, обзоры «железа» или циклы статей на разные темы, то эта подборка точно для вас. Собрали всё самое любопытное — от фундаментальных открытий в информатике до практических гайдов по 3D и базовым концепциям реактивности.
  • Студент опроверг 40-летнюю гипотезу в информатике
  • 3D для каждого: Оптимизация модели. Часть 1, объяснительная
  • Понимая реактивные системы: Производные, эффекты и оптимизация
  • Подборка видеокарт для работы с несколькими мониторами: от бюджетных моделей до профессиональных устройств

Ищем авторов для блога на Хабр
Подготовьте статью на одну из специальных тем или отправьте материал на тему месяца. И если ваша статья подойдёт для блога, получите повышенный гонорар.
Тема апреля: лайфхаки для гиков.
firstvds.ru/blog/vremya-pisat-stati-ischem-avtorov-dlya-blogov-i-bz

Новости марта
Запустили услугу «Объектное хранилище S3»

Буквально на днях у нас появилась новая услуга «Объектное хранилище S3». Теперь можно надёжно хранить десятки гигабайтов данных и при этом иметь к ним быстрый доступ. Места хватит и для медиафайлов с простыми веб-сайтами, и для критически важных резервных копий.
Масштабирование происходит без перерывов в работе хранилища. А сама услуга удобна тем, что позволяет легко интегрировать хранилище в существующие инфраструктуру по API.
firstvds.ru/services/s3

Национальная премия «ЦОДы.РФ 2024/2025»: стартовал второй этап голосования

Если вы следите за нашими новостями, то уже знаете, что в этом году мы участвуем в Национальной премии «ЦОДы.РФ», которая ежегодно собирает профи, работающих в российской отрасли ЦОД. Два наших номинанта успешно прошли первый этап голосования и перешли во второй, который продлится до 7 апреля.
Хотим сказать огромное спасибо всем, кто уже проголосовал за нас. И просим проверить, учтён ли ваш голос за наших номинантов. А если не голосовали, но хотели бы поддержать нас, ещё не поздно принять участие. Чтобы облегчить процесс, мы подготовили подробную инструкцию, как это сделать.
Напоминаем, что проголосовать можно сразу за двух кандидатов:
Будем рады вашей поддержке!
firstvds.ru/rdca24-25

Топ новостей из мира безопасности

В марте было много всего интересного — начиная с прорыва Amazon в квантовых вычислениях с процессором Ocelot и релиза FreeBSD 13.5, видимо, последнего в этой ветке, и заканчивая повышенной активностью ИИ-ботов, которые вызвали сбои в работе популярных опенсорсных проектов KDE, GNOME, Fedora. Всё это не считая уязвимостей в трёх известных библиотеках или таких системах, как Pagure и OBS. Об этом и не только рассказали в новостях:

Amazon представила квантовый процессор Ocelot
Ocelot решает одну из ключевых проблем квантовых вычислений — снижение аппаратных затрат. Процессор использует гибридную архитектуру, объединяющую два типа кубитов: кошачьи кубиты и трансмоны. Кошачьи кубиты устойчивы к ошибкам переворота бита, а трансмоны корректируют ошибки, связанные с фазовым сдвигом. Такая комбинация обеспечивает стабильность вычислений и снижает количество ошибок.
Процессор Ocelot состоит из двух кристаллов площадью 1 см2 каждый, на которых размещены сверхпроводящие материалы, формирующие квантовые схемы. Чип включает 14 компонентов: пять кошачьих кубитов, пять буферных схем и четыре трансмона для обнаружения ошибок. Осцилляторы, используемые для хранения квантовых состояний, изготовлены из сверхпроводящего тантала, что повышает их производительность.
Компания уверена, что Ocelot ускорит создание практичного квантового компьютера, устойчивого к ошибкам, на пять лет.
3dnews.ru/1119000/amazon-predstavila-kvantoviy-protsessor-ocelot-v-kotorom-reshila-odnu-iz-glavnih-problem-kvantovih-vichisleniy/#67c15acb742eece25e8b456f

Уязвимость в Python-библиотеке, насчитывающей 40 млн загрузок в месяц
В популярной Python-библиотеке JSON Logger, ежемесячно загружаемой более 40 млн раз, обнаружена уязвимость CVE-2025-27607. Она позволяла злоумышленникам подменять зависимость при установке через PyPI, что могло привести к выполнению произвольного кода на системах, использующих этот пакет. Проблема устранена в версии 3.3.0, выпущенной 7 марта 2025 года.
Уязвимость возникла из-за наличия в списке необязательных зависимостей библиотеки msgspec-python313-pre, которая была удалена её авторами из PyPI в декабре 2024 года без предупреждения. Это позволило злоумышленникам загрузить в каталог PyPI пакет с тем же именем, который автоматически подключался при установке JSON Logger с опцией разработки (pip install python-json-logger[dev]). Исследователь, обнаруживший проблему, подтвердил возможность выполнения стороннего кода, зарегистрировав поддельный пакет.
Ранее администраторов PyPI неоднократно предупреждали о рисках, связанных с удалением проектов, чтобы избежать инцидентов, подобных left-pad, и предотвратить атаки через цепочку поставок (supply chain). Однако предложения о запрете удаления пакетов не были реализованы, что оставило возможность для повторной регистрации и эксплуатации уязвимостей.
www.opennet.ru/opennews/art.shtml?num=62856

Релиз FreeBSD 13.5
После шести месяцев разработки выпущен финальный релиз FreeBSD 13.5, завершающий ветку 13.x. Поддержка этой версии продлится до 30 апреля 2026 года. Параллельно развиваются ветки FreeBSD 14 (следующий релиз 14.3 запланирован на 3 июня 2025 года) и FreeBSD 15, первый выпуск которой ожидается в декабре 2025 года.
Основные изменения:
  • Jail-окружения: Добавлена возможность запуска утилит sysctl и ip6addrctl в контексте изолированных Jail, что упрощает управление параметрами ядра и сетевых настроек для контейнеров.
  • ZFS: В инсталляторе bsdinstall появилась возможность редактирования параметров создания ZFS-пулов, включая выбор алгоритма сжатия.
  • LLVM: Компиляторы и инструменты LLVM обновлены до версии 19.1.7.
  • UFS1: Решена проблема 2038 года, теперь файловая система поддерживает даты до 2106 года.
  • Сетевые драйверы: Добавлена поддержка алгоритма AIM (Adaptive Interrupt Moderation) для драйверов igc и e1000, что улучшает производительность UDP и снижает нагрузку на CPU.
  • Облачные платформы: Улучшена поддержка Oracle Cloud Infrastructure (OCI), Amazon EC2 и Vagrant, включая увеличение размера виртуальной памяти до 8 ГБ.
  • Обновления ПО: Версии OpenSSH, Unbound, SQLite, libarchive и других компонентов обновлены до последних стабильных выпусков.
Устаревшие функции:
  • В FreeBSD 15 прекратится поддержка 32-разрядных платформ (кроме armv7), драйвера AGP и инструментария gvinum.
  • Утилита shar для создания самораспаковывающихся архивов признана устаревшей из-за потенциальных рисков безопасности.
  • Среда рабочего стола KDE удалена из установочных образов из-за проблем совместимости с OpenSSL 1.1.1.
  • Архитектуры и образы
FreeBSD 13.5 поддерживает архитектуры amd64, i386, armv6, armv7, aarch64, riscv64 и другие. Также доступны образы для виртуализации (QCOW2, VHD, VMDK) и облачных платформ.
Этот релиз завершает эпоху FreeBSD 13.x, открывая путь к новым возможностям в ветках 14 и 15.
www.opennet.ru/opennews/art.shtml?num=62857

В библиотеке FreeType обнаружена критическая уязвимость
Специалисты Facebook сообщили о 0-day уязвимости (CVE-2025-27363) в библиотеке FreeType, используемой для рендеринга шрифтов (применяется в Linux, Android, игровых движках, GUI-фреймворках и онлайн-платформах). Проблема, оцененная в 8,1 балла по шкале CVSS, позволяет злоумышленникам выполнять произвольный код удаленно. Уязвимость затрагивает все версии FreeType до 2.13.0.
Ошибка связана с некорректной обработкой подглифовых структур в шрифтах TrueType GX и переменных файлах. Это приводит к переполнению буфера и возможности записи данных за его пределами, что может быть использовано для выполнения произвольного кода.
Проблема была устранена в версии FreeType 2.13.0, выпущенной в феврале 2023 года. Однако исследователи предупреждают, что уязвимость уже эксплуатировалась в атаках. Рекомендуется обновить библиотеку до актуальной версии 2.13.3.
xakep.ru/2025/03/14/freetype-0day/

GitLab устранил опасные уязвимости в библиотеке ruby-saml
Команда GitLab выпустила обновления для своих версий Community Edition (CE) и Enterprise Edition (EE), чтобы устранить критические уязвимости в библиотеке ruby-saml. Проблемы (CVE-2025-25291 и CVE-2025-25292) могли позволить злоумышленникам обходить механизмы аутентификации, использующие SAML Single Sign-On (SSO).
Причиной уязвимостей стали различия в обработке XML-документов парсерами REXML и Nokogiri. Это создавало условия для атаки типа XML Signature Wrapping (XSW), при которой злоумышленник мог подделать SAML-ответ и выдать себя за другого пользователя. Для успешной эксплуатации уязвимости атакующему требовался доступ к одной из действующих учетных записей, что могло привести к компрометации данных или несанкционированному повышению привилегий.
Исправления включены в версии ruby-saml 1.12.4 и 1.18.0, а также в GitLab CE/EE 17.7.7, 17.8.5 и 17.9.2. Пользователям, которые управляют своими инсталляциями (self-managed), рекомендуется не откладывать установку обновлений вручную. Для клиентов GitLab.com и GitLab Dedicated обновления применены автоматически.
GitHub, обнаруживший уязвимости, подчеркнул, что его платформа не пострадала, так как библиотека ruby-saml не используется с 2014 года. Тем не менее проблема актуальна для других проектов, где применяется эта библиотека. Помимо этого, GitLab устранил еще одну серьезную уязвимость (CVE-2025-27407), связанную с возможностью удаленного выполнения кода через функцию Direct Transfer, которая по умолчанию отключена.
xakep.ru/2025/03/14/ruby-saml-bugs/

Перегрузка инфраструктуры открытых проектов из-за ИИ-скраперов
Крупные open-source проекты, включая KDE, GNOME, Fedora, Codeberg и SourceHut, столкнулись с перебоями в работе из-за агрессивного сканирования ИИ-индексаторами (скраперов). Эти боты собирают данные для обучения нейросетей (например, Claude 3.7 от Anthropic с веб-поиском), игнорируя правила robots.txt и создавая чрезмерную нагрузку.
Среди основных проблем выделяют:
  • Массовые запросы: ИИ-скраперы работают в многопоточном режиме, не соблюдая ограничения.
  • Обход блокировок: боты маскируются под обычные браузеры (подменяя User-Agent) и используют распределённые сети IP-адресов.
  • Угроза безопасности инфраструктуры: особенно страдают Git-хостинги, форумы и Wiki, не рассчитанные на высокую нагрузку.
Ситуация усугубляется тем, что каждая компания использует свой скрапер, что приводит к созданию общей нагрузки на элементы инфраструктуры и разнообразным последствиям для открытых проектов. Например, у GNOME только 3% запросов прошли проверку, остальные — боты, у Fedora наблюдаются сбои в Pagure из-за атак, а также заблокированы целые подсети, включая IP Бразилии, у KDE перегружен GitLab из-за ботов Alibaba, маскирующихся под MS Edge. И это только часть подобных последствий. Проблемы возникли и у платформы совместной разработки SourceHut, развиваемой Дрю ДеВолтом (Drew DeVault), автором пользовательского окружения Sway. Вместо того, чтобы развивать свои проекты, специалистам приходится тратить время на поиск решений для возникших проблем. Так можно отметить «AI Labyrinth» — ловушку для ботов от Cloudflare", выдающую фейковый контент ботам и запускающую повторную обработку данных.
www.opennet.ru/opennews/art.shtml?num=62925

Уязвимости в Pagure и OBS угрожают безопасности Fedora и openSUSE
Исследователи из Fenrisk обнаружили критические уязвимости в системах Pagure (используется Fedora) и Open Build Service (OBS, применяется в openSUSE), которые позволяли злоумышленникам модифицировать пакеты в официальных репозиториях.
Выявлено 4 уязвимости в Fedora, все они требуют наличия учётной записи в Pagure, которую довольно легко получить. Три проблемы позволяют прочитать файлы в системе, а одна — выполнить свой код на сервере:
  • CVE-2024-4981, CVE-2024-47515 – чтение произвольных файлов через символьные ссылки (например, конфигурации администратора).
  • CVE-2024-4982 – обход ограничений каталога (/../../) для доступа к системным файлам (например, /etc/passwd).
  • CVE-2024-47516 – выполнение произвольного кода через инъекцию в параметры Git.
  • Злоумышленник мог перезаписать .bashrc пользователя git, выполнив код с его правами, что давало контроль над репозиториями пакетов Fedora. Уязвимости были оперативно устранены (в течение 3 часов после уведомления).
Что касается уязвимости в OBS (openSUSE), то она (CVE-2024-22033) предполагает CVE-2024-22033 инъекцию команд в сервис obs-service-download_url через параметры wget. Через подмену URL в конфигурации пакета злоумышленник мог читать/записывать файлы (--output-document, --post-file) и запускать произвольный код, используя .wgetrc и prove. Это позволяло получить доступ к ключам подписи пакетов.
Команда безопасности openSUSE считает угрозу преувеличенной, так как сборка происходит в изолированных контейнерах. Уязвимость актуальна только для локальных установок OBS.
Обе уязвимости устранены, но инцидент подчеркивает риски, связанные с инфраструктурой сборки дистрибутивов.
www.opennet.ru/opennews/art.shtml?num=62928

Опасная уязвимость в Apache Tomcat активно эксплуатируется злоумышленниками
На прошлой неделе в Apache Tomcat обнаружили опасную уязвимость (CVE-2025-24813). Она позволяет выполнять произвольный код на сервере (RCE) через простой PUT-запрос. Уже через 30 часов после публикации информации в сети появились первые эксплойты, и начались активные атаки. Проблема затрагивает версии 11.0.0-M1 – 11.0.2, 10.1.0-M1 – 10.1.34 и 9.0.0.M1 – 9.0.98. Она стала причиной масштабных кибератак по всему миру. Эксперты предупреждают о необходимости срочного обновления систем.
Как это работает. Злоумышленники используют простую, но эффективную схему. Отправляют на сервер специально сформированный PUT-запрос с вредоносным Java-кодом (в base64). Код сохраняется в файловом хранилище сессий Tomcat под видом легитимных данных. Последующий GET-запрос с поддельным JSESSIONID приводит к выполнению кода.
Разработчики Apache выпустили обновлённые версии, устраняющие проблему: 11.0.3 и выше, 10.1.35 и выше, 9.0.99 и выше. Администраторам также рекомендуется:
  • как можно скорее установить обновления,
  • отключить поддержку partial PUT,
  • проверить настройки безопасности.
Специалисты считают, что это только первая волна атак. По их мнению, возможно появление новых вариантов атак, включая установку скрытых бэкдоров.
xakep.ru/2025/03/18/apache-tomcat-rce-attacks/

В 2024 году в экосистеме WordPress выявлено около 8000 уязвимостей
Согласно отчету компании Patchstack, специализирующейся на безопасности WordPress, в 2024 году исследователи обнаружили 7966 уязвимостей в экосистеме этой популярной CMS. Подавляющее большинство проблем (96%) касались плагинов, тогда как на темы приходилось лишь 4% от общего числа.
Краткая статистика:
Ядро WordPress: затронуто всего 7 уязвимостей
Популярные плагины:
  • 1018 уязвимостей в плагинах с более 100 000 установок
  • 115 проблем в плагинах, установленных более 1 млн раз
  • 7 критических уязвимостей в плагинах с 10 млн+ установок
Уровень опасности:
  • 69,6% уязвимостей – низкий риск эксплуатации
  • 18,8% – могли использоваться в целевых атаках
  • 11,6% – активно эксплуатировались или представляли высокую угрозу
  • Только треть проблем получила высокие или критические оценки по шкале CVSS.
Типы уязвимостей:
  • XSS (межсайтовый скриптинг): 47,7% случаев
  • Нарушения контроля доступа: 14,19%
  • CSRF (межсайтовая подделка запроса): 11,35%
Требования для эксплуатации:
  • 43% уязвимостей – не требовали аутентификации,
  • 43% – нужны были низкие привилегии (например, роль подписчика),
  • 12% – требовали прав администратора или редактора.
Проблемы с исправлениями:
33% обнаруженных уязвимостей оставались неисправленными даже после публичного раскрытия информации. Аналитики Patchstack призвали разработчиков плагинов оперативнее выпускать обновления для защиты пользователей.
Несмотря на большое количество уязвимостей, большинство из них не представляли серьезной угрозы. Однако риск атак остается высоким из-за медленного внедрения исправлений в популярных плагинах.
xakep.ru/2025/03/19/wordpress-bugs-2024/

Запустили услугу «Объектное хранилище S3»



У нас появилась новая услуга «Объектное хранилище S3».

Теперь вы можете хранить большие объёмы данных с гарантией сохранности и быстрого доступа. Наше решение идеально подходит для резервного копирования, хранения медиаконтента, логов и простых веб-сайтов.

Масштабирование происходит без перерывов в работе хранилища. Архитектура обеспечивает высокую доступность и безопасность данных за счет репликации на нескольких узлах хранения.

Стоимость аренды хранилища – 1,9 рублей за 1 Гб хранимых данных в месяц.

Важно: оплата списывается ежедневно по факту максимально потребленного дискового пространства в течение предыдущих суток. Минимальный размер хранилища – 100 Гб.
firstvds.ru/services/s3#calculator-s3

Вам письмо от пушистого хостинг-провайдера



Продолжаем отмечать два праздника: День хостера & День котиков!

По секрету сообщаем вам, что в нашем офисе работают котики-хостеры — профессионалы своего дела! Лапками настраивают, хвостиком мониторят, а мурлыканьем заряжают серверы на максимальную производительность.

Праздничная акция продлится до 12 марта. Успейте забрать сервер со скидкой 25%, пока котики не уснули на клавиатуре.

Скидка действует на любой срок заказа сервера (1, 3, 6 или 12 месяцев). Подробные условия акции.

Скопируйте промокод на скидку 25%>>
HOSTDAY

firstvds.ru

Нам не нужен Оскар, нам нужна другая статуэтка



Национальная премия «ЦОДы.РФ 2024/2025»: открытое голосование началось!

В этот раз FirstVDS номинирован на «Золотое перо года»: весь объём статей, новостей, инструкций — достижение нашего уютного контент-направления, которым мы очень гордимся!

FirstDEDIC в этом году претендует на «Хостер года». Ребята регулярно пополняют парк железа новыми процессорами и GPU, модернизируют инфраструктуру и являются самым крупным оператором, использующим системы жидкостного охлаждения.

Первый этап голосования на сайте «ЦОДы.РФ» уже стартовал, и мы будем рады вашей поддержке!
Наши номинанты:
  • ???? Алёна Морозова — «Золотое перо года».
  • ???? Евгений Остапенко — «Хостер года».

Проголосовать можно сразу за обоих кандидатов. Если вы уже принимали участие в голосовании в прошлом, то сразу переходите на сайт премии. А если вы будете голосовать впервые — необходимо предварительно пройти регистрацию, для упрощения процесса составили подробную инструкцию.

firstvds.ru/rdca24-25

День хостера vs День котиков!



Завтра – весна, а сегодня мы запускаем акцию в честь двух замяучательных праздников — Дня хостера и Дня котиков, которые официально отмурчаются 1 марта, но мы решили начать празднование уже сейчас!

Вот что мы подготовили для вас:
  • Промяукот со скидкой 25% на заказ новых VDS — скидка сработает на любой срок заказа VDS (1, 3, 6 или 12 месяцев).
  • Сертификоты на пополнение баланса номиналом 150 рублей для наших постоянных клиентов. Количество сертификотов ограничено. С условиями можно ознакомиться тут.
  • Акция продлится до 12 марта, так что и котиков успеете нагладить, и сервер со скидкой оплатить! Мяу!

P.S. Этот текст был отредактирован котиком
firstvds.ru/actions/host-vs-kitten-day

Февраль — Docker на Ubuntu, квантовый чип от Microsoft и новые уязвимости

Если вы ждёте весны также сильно, как и мы, есть хорошие новости. Март не за горами! А это значит, что пришла пора подводить итоги февраля и рассказывать о том, как прошел этот месяц.



В этот раз собрали свежие статьи и инструкции, интересные и важные обновления, которые вы могли пропустить. И добавили лёгкий и приятный анонс — возможно, он поднимет вам настроение в разгар рабочих будней.

Статьи и инструкции
Как установить Docker на Ubuntu

Docker — открытая платформа для разработки, доставки и запуска приложений в контейнерах. Контейнеризация позволяет объединять приложение со всеми его зависимостями в единый автономный модуль, что обеспечивает одинаковую работу в любой среде: от разработки до тестирования и эксплуатации.
В статье рассказываем, как установить Docker на Ubuntu и начать работать с контейнерами. Вы узнаете, сколько ресурсов требуется для работы, разберетесь с основными командами и вместе с нами пройдете основные шаги по запуску контейнеров и загрузке образов.
firstvds.ru/technology/kak-ustanovit-docker-na-ubuntu

Habr: самое интересное за февраль
Что общего у квантового чипа от Microsoft и трансатлантического кабеля? Верный ответ — технологии, меняющие мир. В нашу подборку вошли статьи на самую разную тематику, но все они рассказывают о том, как наука, инженерия и творчество помогают расширять границы возможного.
  • 3D для каждого: DIY-текстуры
  • Microsoft представила квантовый чип Majorana 1 с топологическими кубитами
  • Магия полупроводниковых диодов: начало
  • От мечты к реальности: история трансатлантических кабелей

Новости февраля
Скоро! Старт акции на День хостера… и котиков


Всеми силами приближаем весну — время обновления и свежих стартов! Тем более, что первый день марта — наш профессиональный праздник, День хостера, и одновременно День кошек. Совпадение? Не думаем. Наши пушистые коллеги заслуживают особого внимания, ведь столько нам помогают.
Поэтому завтра, не дожидаясь официальной даты, начнём праздновать и раздавать подарки:
  • Промокод со скидкой 25% на заказ новых VDS для всех желающих.
  • И сертификаты на пополнение баланса номиналом 150 рублей для тех, кто с нами больше года.
Количество сертификатов ограничено.
Акция продлится до 12 марта 2025. Следите за новостями в нашем телеграм-канале, чтобы не пропустить начало праздника.
t.me/TakeFirstNews

Обновили условия сотрудничества для внештатных авторов

Бывает душа просит творчества, а куда направить этот порыв — неясно. Особенно если хочется, чтобы не просто так, а с пользой для себя и для дела. Выход есть!
В феврале мы обновили условия для наших внештатных авторов — повысили размер гонораров и добавили кое-что интересное для пишущих в блог на Хабре.
Так, например, можно получить повышенный гонорар за статьи, которые попадают в одну из специальных тематик (действуют постоянно) или тему месяца. В марте стартует новая тема — DIY или Сделай Сам. И будет действовать до начала апреля.
firstvds.ru/blog/vremya-pisat-stati-ischem-avtorov-dlya-blogov-i-bz

Топ новостей из мира безопасности
Февраль не особо баловал нас новостями из мира безопасности первые пару недель. Но потом ситуация изменилась. И хотя речь пойдет о критических уязвимостях, которые затрагивают многих, мы настроены оптимистично. Почти для всех из них уже выпущены обновления с исправлениями.

Школьник запустил Linux внутри PDF-файла
Старшеклассник Аллен Динг, ранее запускавший Doom в PDF, представил новый проект — LinuxPDF, встроенную в PDF операционную систему Linux. Проект использует JavaScript и работает в браузерах на базе Chromium (Chrome, Edge, Opera). Исходный код доступен на GitHub. LinuxPDF работает на эмуляторе RISC-V через TinyEMU. Управление осуществляется через виртуальную клавиатуру. Несмотря на то, что PDF создан для текста и изображений, поддержка JavaScript позволила реализовать такой необычный проект.
Производительность низкая: загрузка ядра занимает около минуты из-за отсутствия JIT-компиляции в движке V8 Chromium. По умолчанию система 32-битная, но можно создать 64-битную версию, которая будет работать ещё медленнее.
Проект демонстрирует нестандартное использование JavaScript, расширяя возможности PDF.
3dnews.ru/1118227/starsheklassnik-zapustil-linux-vnutri-pdffayla

Исправлена уязвимость в PostgreSQL, задействованная при атаке на BeyondTrust
Для всех поддерживаемых версий PostgreSQL (17.3, 16.7, 15.11, 14.16, 13.19) выпущены обновления, устраняющие более 70 ошибок, включая уязвимость CVE-2025-1094. Эта уязвимость была использована в атаке на BeyondTrust и Министерство финансов США в декабре 2024 года. Проблема связана с библиотекой libpq, которая предоставляет API для взаимодействия с СУБД PostgreSQL.
Уязвимость позволяет злоумышленникам внедрять произвольный SQL-код через функции экранирования спецсимволов (PQescapeLiteral, PQescapeIdentifier, PQescapeString, PQescapeStringConn). В BeyondTrust уязвимость эксплуатировалась через утилиту psql, где некорректные Unicode-символы в UTF-8 обходили экранирование кавычек.
В результате атаки злоумышленники получили доступ к API для удалённой поддержки клиентов BeyondTrust. Как следствие, они смогли загрузить конфиденциальные данные и получить доступ к рабочим станциям.
Дополнение: Исправление в libpq вызвало регрессию — функция PQescapeIdentifier перестала учитывать поле с размером. Внеплановое обновление для устранения этой проблемы запланировано на 20 февраля.
www.opennet.ru/opennews/art.shtml?num=62722

В OpenSSH устранены уязвимости, угрожающие безопасным соединениям
Разработчики OpenSSH выпустили обновление 9.9p2, устраняющее две критические уязвимости, которые могли привести к атакам типа «человек посередине» (MiTM) и отказам в обслуживании (DoS). Обе проблемы были обнаружены специалистами компании Qualys.
Первая уязвимость, CVE-2025-26465, существует с 2014 года и затрагивает клиенты с включенной опцией VerifyHostKeyDNS. Она позволяет злоумышленникам перехватывать SSH-соединения, обходя проверку ключей сервера. Атака возможна даже при нехватке памяти на стороне клиента, что вынуждает его принять поддельный ключ. Хотя опция по умолчанию отключена, она была активна в FreeBSD с 2013 по 2023 год.
Вторая уязвимость, CVE-2025-26466, появилась в OpenSSH 9.5p1 (август 2023 года) и связана с утечкой памяти при обработке пакетов SSH2_MSG_PING. Атакующие могут отправлять множество небольших пакетов, что приводит к перегрузке памяти и процессора, вызывая сбои в работе системы.
Разработчики настоятельно рекомендуют пользователям обновиться до версии 9.9p2 и отключить VerifyHostKeyDNS, если её использование не является необходимым. Также для защиты от DoS-атак предлагается настроить ограничения с помощью директив LoginGraceTime, MaxStartups и PerSourcePenalties.
www.opennet.ru/opennews/art.shtml?num=62742

Уязвимости в процессорах AMD позволяют запускать код в режиме SMM
Компания AMD устранила 6 уязвимостей в процессорах EPYC и Ryzen. Наиболее опасные (CVE-2023-31342, CVE-2023-31343, CVE-2023-31345) позволяют выполнять код в режиме SMM (System Management Mode), который имеет приоритет выше гипервизора и нулевого кольца защиты. Если кратко, то это дает доступ ко всей системной памяти и контроль над ОС. Проблема связана с недостаточной проверкой входных данных в обработчике SMM, что дает возможность атакующему с привилегиями изменять содержимое SMRAM. Детали эксплуатации уязвимостей пока не раскрываются.
Другие исправленные уязвимости:
  • CVE-2023-31352 – ошибка в AMD SEV (применяется для защиты VM), позволяющая администратору хост-системы читать незашифрованную память гостевой системы.
  • CVE-2023-20582 – обход проверок RMP в SEV-SNP, что может нарушить целостность памяти виртуальных машин.
  • CVE-2023-20581 – ошибка в IOMMU, позволяющая обойти проверку RMP и повлиять на память гостевой системы.
Уязвимости затрагивают процессоры AMD EPYC 3-го и 4-го поколений, Ryzen Embedded серий R1000, R2000, 5000, 7000, V2000, V3000, а также десктопные Ryzen 3000-8000 и Athlon 3000.
www.opennet.ru/opennews/art.shtml?num=62734

Уязвимость в OpenH264 приводит к выполнению произвольного кода при обработке видео
В открытой реализации видеокодека H.264, OpenH264, найдена уязвимость (CVE-2025-27091). Она возникает в режимах SVC (Scalable Video Coding) и AVC (Advanced Video Coding) из-за состояния гонки, которое приводит к выходу за границы выделенного буфера памяти. Проблема устранена в версии OpenH264 2.6.0. Информацию о доступности обновлений можно отслеживать на страницах популярных дистрибутивов: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
OpenH264 разрабатывается и поддерживается компанией Cisco. Эта библиотека позволяет использовать технологии сжатия H.264 в сторонних приложениях без лицензионных ограничений и выплат, так как Cisco имеет лицензию от MPEG-LA. Однако право на использование запатентованных технологий распространяется только на сборки, предоставляемые Cisco, например, загруженные с их официального сайта. Это позволяет таким проектам, как Firefox, openSUSE и Fedora, легально использовать кодек H.264. Дистрибутивы включают пакет-обёртку, а Firefox — плагин, который автоматически загружает готовую сборку OpenH264 с сайта ciscobinary.openh264.org.
www.opennet.ru/opennews/art.shtml?num=62775

Обнаружены критические уязвимости в загрузчике GRUB2
21 февраля 2025 года специалисты по безопасности сообщили о 21 уязвимости в популярном загрузчике GRUB2. Эти проблемы могут быть использованы для обхода защиты UEFI Secure Boot путём переполнения буфера. На данный момент исправления доступны только в виде патчей.
Статус устранения проблем можно проверить на страницах ведущих дистрибутивов: Debian, Ubuntu, SUSE, RHEL, Fedora. Обновление GRUB2 требует не только установки новых версий пакетов, но и создания пересоздания подписей, а также обновления связанных компонентов — ядра, инсталляторов, прошивок fwupd и прослойки shim.
Список выявленных проблем включает:
  • несанкционированную запись за пределы буфера при обработке изображений в формате JPEG,
  • целочисленные переполнения при работе с mo-файлами и различными файловыми системами (BFS, UFS, HFS и др.),
  • уязвимости при сетевой загрузке и обработке клавиатурного ввода,
  • возможность выполнения кода через неправильно обработанные модули,
  • обход режима Lockdown и извлечение данных памяти.
Для защиты от атак используется механизм SBAT (Secure Boot Advanced Targeting), разработанный совместно с Microsoft. Этот подход позволяет блокировать конкретные версии уязвимых компонентов без отзыва сертификатов подписантов. Это значительно упрощает процесс обновления по сравнению с традиционным использованием списка отозванных сертификатов dbx.
Проблемы затрагивают цепочку доверия Secure Boot, позволяя потенциальному злоумышленнику внедрять произвольный код после проверки shim, но до запуска ОС. Для полноценной защиты требуется комплексное обновление всех связанных компонентов загрузочной цепочки.
www.opennet.ru/opennews/art.shtml?num=62771

Время писать статьи! Ищем авторов для наших блогов и базы знаний



Работаете в сфере IT и чувствуете в себе творческий потенциал? Пробуйте свои силы в писательском деле и получайте за каждую статью хороший гонорар. Можете ограничиться одним или несколькими материалами, а можете стать нашим постоянным автором — выбирать вам.

У вас есть готовая статья и вы считаете, что она подойдет для одного или наших блогов? Отправьте нам — если это действительно так, сможете получить от 10 до 17 тысяч рублей за материал. А может, и больше!

Кого ищем
  • IT-специалистов разных направлений: системное администрирование, разработка, DevOps, тестирование и другие.
  • Авторов, которые уверенно владеют терминологией, умеют понятно объяснять сложные вещи и писать структурированные тексты.
  • Тех, кто готов делиться опытом и знаниями, создавая полезные материалы для разных аудиторий читателей.

Какие материалы принимаем
  • Авторские и уникальные (не менее 75% по оценке text.ru).
  • Актуальные и проработанные материалы с пользой для читателей. Если в статье есть практическая часть — каждый шаг необходимо проверить.
  • Нейтральные по стилю — в статье не должно быть резких высказываний, обсуждений политики, религии или жесткой критики в адрес кого бы то ни было.
  • Тематика и объём статьи должны соответствовать выбранной площадке.
  • Как работаем
  • Вы присылаете статью или предлагаете тему. Наш редактор проверяет текст на соответствие редполитике, помогает улучшить структуру и раскрыть важные детали. Дизайнер готовит иллюстрации для вашей статьи. А затем материал публикуется на выбранной площадке.

Преимущества сотрудничества с нами
  • Гибкий график: вы сами решаете, когда и сколько писать.
  • Поддержка редактора: поможем улучшить текст и сделать его более интересным.
  • Возможность стать постоянным автором: если вам понравится писать для нас, мы готовы к долгосрочному сотрудничеству.
  • Своевременные выплаты — в течение недели после публикации.

А еще мы подготовили приятные бонусы для авторов блога на Хабре :)
  • Бонус 1. Публикация под вашим именем. Если вы активно ведёте Хабр, сможете публиковать статьи в нашем блоге из-под своего аккаунта.
  • Бонус 2. Если ваша статья попадёт в одну из тематик ниже, вы получите повышенный гонорар за статью.



Как оплачиваем
Предлагаем прозрачную систему оплаты, которая зависит от площадки и качества материала. Оплата сдельная. Проводится на основании публичной оферты.

Но если кратко, то в среднем вы можете получить:
  • от 8-10 до 15 тысяч рублей за статью для базы знаний, корпоративного блога (зависит от объема статьи) и vc.ru (чем выше рейтинг, тем лучше),
  • от 12 до 17 тысяч рублей за статью для блога на Хабре (зависит от рейтинга), а при попадании в специальную тематику — до 22 тысяч рублей.

А что дальше?
Вы можете ограничиться одной или несколькими статьями или продолжить сотрудничество в качестве внештатного автора на постоянной основе. Работаем по договору и сотрудничаем как с физическими лицами, так с самозанятыми или ИП.

Как стать автором FirstVDS
Нажмите кнопку Откликнуться и заполните форму. Или напишите нам на почту content@firstvds.ru с темой «Хочу стать вашим автором», обязательно указав, для какой площадки (или площадок) вы хотите писать.
В письме расскажите немного о себе: как вас зовут, на чём вы специализируетесь, есть ли у вас опыт написания статей. Если есть примеры работ — прикрепите их. Мы свяжемся с вами в течение 3 рабочих дней.

Январь — условные операторы в bash, уязвимость в AMD и ответы на загадки праздничного квеста

Вот и подошел к концу самый короткий рабочий месяц этого года. В следующий раз почти такое же удовольствие нас ждёт не раньше мая. Надеемся, что вы успели набраться сил и хорошенько отдохнуть в первой половине января, а затем энергично и плодотворно провести его вторую половину.



Далее рассказываем, чем нам запомнились рабочие будни, и делимся самыми интересными новостями, материалами и, конечно же, планами на будущее.

Статьи и инструкции
Условные операторы в bash в двух частях

В базу знаний добавили две новые статьи, посвящённые условным операторам. Эти операторы, наряду с циклами, входят в число управляющих конструкций. Они позволяют контролировать выполнение команд в bash-скриптах, делая код более гибким и функциональным.

В первой части статьи вы узнаете, как работать с условными конструкциями для проверки истинности [ … ] и [[ … ]]. А во второй части разбираем условные операторы if и case, а также логические операторы && (И) и || (ИЛИ).
firstvds.ru/technology?&utm_term=all-active#gaydy_po_bash

Habr: самое интересное за январь
Праздники праздниками, а статьи должны выходить по расписанию. Так считают наши авторы и редакторы, и мы с ними согласны. Ведь если бы не это, то не бывать этой подборке с лучшими статьями января.
  • Роберт Бартини: советский авангардист, изменивший мир авиации
  • Учёные нашли оптимальный способ обхода графа
  • Неонки: высокое напряжение, тлеющий разряд и немного практической магии
  • История лампы: как Лодыгин, Яблочков и Эдисон стали прародителями вычислительного элемента ЭВМ

Новости января

Бесплатный месяц ispmanager 6 lite при заказе VDS
За праздники можно забыть обо всем на свете. Поэтому напоминаем: у нас продолжает действовать совместная акция с партнёрами из ispmanager!
При аренде нового сервера на панель управления ispmanager 6 lite в первый месяц будет действовать скидка 100%. Просто закажите сервер, а панель добавится в корзину автоматически.
В акции участвуют почти все тарифы — как готовые, так и гибкие конфигурации. За исключением VDS ARM, VDS Storage и серверов для Windows.
firstvds.ru/actions/ispmanager_lite_v_podarok


Время писать статьи! Скоро — обновление условий сотрудничества с авторами
Если вы работаете в сфере IT и чувствуете в себе творческий потенциал, то в любой момент можете попробовать силы в писательском деле — стать нашим внештатным автором и получать за статьи хороший гонорар.
Для тех, кто только подумывает об этом, и, конечно же, для тех, кто уже пишет для нас — в начале февраля грядут приятные изменения. Совсем скоро обновим условия сотрудничества. Следите за новостями на сайте.


Приз нашел своего победителя!
Ну никак не отпускают нас деньрожденческие флешбеки. А оно и к лучшему — больше радостных поводов в жизни :)
Напомним, в декабре мы с размахом отметили День рождения FirstVDS, провели приключенческий квест и разыграли крутые подарки — главным призом было исполнение желания на 500 тысяч рублей. И победителем в акции стал Максим — наш клиент с 2015 года, который загадал фотоаппарат. И вот, наконец, приз у победителя.

Поздравляем Максима с исполнением мечты и желаем ему отличных снимков. А для вас мы подготовили подробную статью, в которой раскрыли полное прохождение игры, с решением загадок, поиском пасхалок и интересными фактами о самой игре и не только.
firstvds.ru/blog/priklyuchencheskiy-kvest-na-den-rozhdeniya-firstvds

Топ новостей января из мира безопасности

Пожалуй, самой масштабной новостью января, за которой все наблюдали с чрезвычайным интересом, а наши пользователи ещё и обсуждали в чате, стали глобальные сбои в работе интернета и проблемы со связью у мобильных операторов. Можно было бы и закончить на этом, но какой месяц обходится без новых уязвимостей?
Снова в центре внимания — уязвимости в популярных инструментах и не только. В этот раз под удар попали OpenVPN, Rsync, WordPress … и процессоры AMD. Но есть и хорошие новости — компания Oracle выпустила масштабное обновление для своих продуктов, для большинства уязвимостей апдейты также доступны.
О проблемах с инструментами рассказали здесь, об AMD и Oracle можно узнать тут.
firstvds.ru/blog/kriticheskie-uyazvimosti-yanvarya-v-openvpn-rsync-i-wordpress-riski-i-obnovleniya
firstvds.ru/blog/novosti-bezopasnosti-uyazvimosti-v-processorakh-amd-i-obnovleniya-oracle

Новый год прошёл, но мы продлили волшебство!



Надеемся, что вы провели новогодние выходные ярко и незабываемо!
Ловите послепраздничный чек-лист на полтора рабочих и два полноценных выходных дня:
  • Составить план на 2025 (если вы всё ещё не).
  • Разобрать ёлку (но это необязательно).
  • Арендовать сервер со скидкой 20%.
Успевайте активировать промокод HAPPYNEWSNAKE до 13 января. Скидка по промокоду сработает на любой срок заказа VDS при единовременной оплате за этот период (1, 3, 6 или 12 месяцев). Подробные условия акции.
firstvds.ru/actions/new-year-2025

Открытка-напоминание! Скидка так и жаждет попасть к вам в руки



Что это у вас на носу? Ах, да… Новогодняя гирлянда.
А у нас продолжается акция, и, если вдруг посреди праздничной суеты вам понадобится новый VDS, то его можно заказать со скидкой 20%!

Просто добавьте необходимый сервер в корзину и примените промокод HAPPYNEWSNAKE. Скидка по промокоду сработает на любой срок заказа сервера при единовременной оплате за этот период (1, 3, 6 или 12 месяцев)

firstvds.ru/actions/new-year-2025