Сентябрь — 256 день года, битва за котиков и новые статьи на Хабре

«У вас есть Сплюш? Меняю на Драматяша!» — примерно вот так прошли все 12 дней празднования Дня программиста в нашем телеграме.

Кошачье безумие било все рекорды по общению в тг-чате: за первый день мы получили больше 9000 сообщений, и 90% из них были о котиках и мемах с ними!



Но сейчас уже все вернулось на круги своя — котики продолжают радовать всех вокруг, Хакермен практически признал, что был неправ, а в чате снова стало спокойно.

Статьи и инструкции


А вы точно программист? Статья без котиков, но с ответами
В этом году мы решили отпраздновать День программистов масштабно: запустили акцию с растущей скидкой, добавили рецепт GitLab и, конечно, подготовили увлекательную игру.

По сюжету Хакермен решил спасти человечество от прокрастинации, удалив из интернета все-все мемы с котиками. Наши пользователи могли их спасти, меняясь карточками и решая непростые загадки.

Если вы всё пропустили или, наоборот, участвовали и до сих пор не понимаете, как надо было правильно расположить перфокарту — заходите в нашу статью. В ней можно погрузиться в игровую атмосферу и посмотреть все загадки с решениями. firstvds.ru/blog/vy-tochno-programmist-statya-bez-kotikov-no-s-otvetami



День программиста: вспоминаем историю праздника и интересные факты о профессии
И опять про День программиста :) К концу 2024 года в мире ожидается 28,7 млн программистов — это чуть больше, чем население Австралии. Лидером по количеству этих специалистов является Китай: там их почти в два раза больше, чем в США, и в восемь раз больше, чем в России.

Ко Дню программиста мы решили написать статью с интересными фактами о данной профессии. Когда отмечают День программиста, какая история у праздника, как сейчас обстоят дела с этой профессией в России — все это в нашей статье. firstvds.ru/blog/den-programmista

Начало работы с GitLab после автоматической установки из рецепта
Одним из подарков ко Дню программиста было добавление рецепта GitLab. Хоть акция и закончилась, рецепт доступен для установки.

GitLab — это веб-платформа для управления проектами и репозиториями программного кода, работа которой основана на популярной системе контроля версий Git. Подробнее про установку рецепта рассказываем в инструкции. firstvds.ru/technology/gitlab_ce

Habr: самое интересное за сентябрь
  • Не дай мозгу себя обмануть: 5 когнитивных искажений, распространённых в IT
  • DSS-43: единственная антенна, которая поддерживает связь с Вояджером-2
  • Забытая история китайских клавиатур
  • Ваш цифровой след: Погружение в форензику Windows


Стань автором FirstVDS
Ищем технических писателей для блога на Хабре
firstvds.ru/blog/ischem-avtorov-dlya-bloga-firstvds-na-habr-i-vc

Новости, точнее новость сентября
Проблемы с доступностью сервисов со стороны Ростелекома

9 сентября от наших пользователей стали поступать жалобы на недоступность некоторых сервисов со стороны провайдера Ростелеком. Блокировка Ростелеком затронула различные протоколы VPN и другие сервисы, которые используют протокол UDP. Также поступали жалобы на недоступность DNS-серверов.
На наше обращение в ЦМУ ССОП (подразделение РКН, отвечающее за мониторинг и управление российским сегментом сети «Интернет») был получен ответ, что блокировок наших сервисов с их стороны нет, а также рекомендации обратиться к интернет-провайдеру.
  • Через день после выхода новости проблемы уже перестали фиксироваться.

Топ-4 новостей сентября из мира безопасности
Уязвимости месяца

Начало сентября выдалось относительно спокойным, и мы даже успели расслабиться. Но не тут-то было. Изменилось всё после новости про проблемы с регистрацией в Google, которая то ли есть, то ли нет. Следом пошли уязвимости. И пусть достойных внимания в этот раз было не так много, но почти все с высоким уровнем угрозы. В общем, больше томить ожиданием не будем, рассказываем.

Google больше не регистрирует аккаунты российских пользователей, но это не точно
У пользователей наблюдаются проблемы с регистрацией аккаунтов Google с использованием номеров телефонов из России. При попытке зарегистрироваться пользователи получают сообщение: «Этот номер нельзя использовать для подтверждения».
Как сообщается, проблема возникает не всегда, и некоторым все-таки удается пройти регистрацию, поэтому причины пока остаются неясными. Возможно, это связано с техническим сбоем на серверах компании или завершением контракта с сервисом, отвечающим за отправку SMS. Некоторые эксперты предпринимают попытки связать данную ситуацию с новыми санкциями США, которые вступили в силу 12 сентября, однако явной связи между этими событиями не наблюдается.
UPD: 26 сентября Минцифры подтвердили, что Google ограничил создание новых аккаунтов для россиян.
3dnews.ru/1110681/rossiyanam-stali-otkazivat-v-registratsii-googleakkaunta

Уязвимость в Ruby-SAML позволяет обходить аутентификацию в GitLab
Критическая уязвимость(CVE-2024-45409) присутствует в механизме SAML-аутентификации. Она затрагивает библиотеки ruby-saml и omniauth-saml и отмечена самым высоким уровнем угрозы — 10 из 10.
Ключевая проблема заключается в некорректной обработке селекторов XPath, что вызывает ошибочную проверку подписей в XML-ответах от SAML-сервера. Атакующий, не имея аутентификации, может создать фальшивый SAML-ответ с использованием атаки XSW (XML Signature Wrapping). Суть этой атаки состоит в том, что, обладая корректно подписанным сообщением, злоумышленник может вставить ложное сообщение в связанный XML-документ с тем же идентификатором. При этом идентификатор будет считаться действительным, что даст возможность злоумышленнику получить доступ к системе от имени любого пользователя.
В сентябре для трех версий GitLab (17.3.3, 17.2.6 и 17.1.8) выпущены обновления, устраняющие эту уязвимость.
www.opennet.ru/opennews/art.shtml?num=61893

В Acronis Backup нашли серьезную уязвимость
В сентябре 2024 года была обнаружена серьёзная уязвимость CVE-2024-8767 с уровнем угрозы оценкой 9.9 по CVSS. Уязвимость найдена в плагинах Acronis Backup, работающих на Linux-серверах с cPanel, WHM, Plesk и DirectAdmin. С ее помощью злоумышленники получают избыточные права и, как следствие, — возможность удаленного доступа к конфиденциальной информации, изменению данных и выполнению несанкционированных действий. Уязвимость затрагивает следующие версии плагинов: до 619 (cPanel), 555 (Plesk) и 147 (DirectAdmin).
Рекомендация тут одна: как можно быстрее обновить свои системы.
www.linux.org.ru/news/security/17736711

Уязвимости в PCP и Nix создают риск повышения привилегий в системе
В системе PCP (Performance Co-Pilot) выявлено две уязвимости. Первая (CVE-2024-45770) затрагивает утилиту pmpost, которая может запускаться с повышенными привилегиями, что дает возможность выполнять код с правами root при наличии доступа к учётной записи PCP и изменении символической ссылки на файл "/var/log/pcp/NOTICES". Вторая уязвимость (CVE-2024-45769) относится к фоновому процессу pcmd и вызывает обращения к памяти за пределами буфера. Однако опасность её снижена, так как приём сетевых запросов в pcmd по умолчанию отключен. Обе проблемы были исправлены в версии PCP 6.3.1.
Дополнительно, в пакетном менеджере Nix (CVE-2024-45593) обнаружена уязвимость, позволяющая записывать данные в несанкционированные области файловой системы при распаковке файлов NAR. Данная проблема была устранена в версии 2.24.6.
К тому же, была выявлена критическая уязвимость в дистрибутивах GNU/Linux, позволяющая осуществлять удалённое выполнение кода без предварительной аутентификации. Уведомления для разработчиков запланированы на 30 сентября, а публикация информации — на 6 октября. Canonical и Red Hat оценили уязвимости как критические (9.9 из 10).
www.opennet.ru/opennews/art.shtml?num=61919

Август — VDS в Амстердаме, репутация в сети и новый рецепт «1С-Битрикс: Веб-окружение»

Пролетел, пронёсся, промчался и ещё много «про», указывающих на скоротечность времени. Это мы об августе — финальной летней точке. И заодно о множестве рабочих новостей, которые успели произойти за этот месяц.



А пока вы ещё не погрузились в наш дайджест, держите совет: отложите чтение до сентября. Дайджест никуда не денется, а вот последние тёплые деньки с нами явно ненадолго — насладитесь ими на полгода вперёд!



Статьи и инструкции
Обзор изменений (и их последствий) в Linux 6.10

Несколько запоздалый, но всё-таки обзор изменений (и их последствий) в Linux 6.10
14 июля свет увидел новый 6.10 релиз ядра Linux. Завершившийся цикл разработки выдался продуктивным и содержит много интересного. С момента предыдущего релиза прошло 2 месяца, за которые изменилось больше 12 000 файлов.
В статье обсуждаем, какие нововведения появились в Linux 6.10, и что по этому поводу говорит сам Линус Торвальдс.
firstvds.ru/blog/obzor-izmeneniy-i-ikh-posledstviy-v-linux-610

Репутация в сети: что это такое и роль хостинг-провайдера в ее защите
Современные технологии позволяют быстро публиковать информацию, включая недостоверные данные о людях и компаниях. И последнее удалить сложнее всего. В 2023 году суды рассматривали 714 исков о защите репутации, многие из которых касались ложных сведений в сети.
В статье обсудим деловую репутацию в интернете, её защиту и роль хостинг-провайдеров в удалении недостоверной информации.
firstvds.ru/blog/reputaciya-v-seti-chto-eto-takoe

Что такое персональные данные, их хранение и обработка
Согласно Positive Technologies, каждая вторая хакерская атака приводит к утечке данных. 2024 год уже устанавливает рекорды: количество судебных дел о защите персональных данных в России выросло на 70%, законодательство ужесточается.
Если ваша политика по персональным данным основана на документах 2014 года, эта статья для вас. Мы расскажем, как собирать, хранить и обрабатывать персональные данные в рамках закона.
firstvds.ru/blog/chto-takoe-personalnye-dannye

Habr: самое интересное за июль
  • Как рождалась и умирала легенда. Двадцатилетняя история Skype
  • История Роберта Нойса: создателя интегральных схем и основателя Intel
  • Миссия Opportunity: скачок в исследовании Марса
  • 3D-печать для чайников. Часть 2: Разработка и подготовка моделей для печати

Новости августа

Запуск VDS в Амстердаме!

Пожалуй, главная новость прошедшего месяца — открытие заказа серверов с локацией в Амстердаме, в дата-центре euNetworks. На этой локации были запущены тарифы только с NVMe-накопителями: готовые VDS и гибкий VDS Форсаж.
В данный момент заказ VDS с этой локацией временно приостановлен — в связи с очень высоким спросом. Наши инженеры уже занимаются масштабированием кластера и установкой дополнительного оборудования, поэтому совсем скоро ожидается новое поступление серверов с этой локацией.
Подписывайтесь на наш тг-канал и следите за новостями, чтобы не пропустить.

Повышение цен на «Кибер Бэкап»
В сентябре компания «Киберпротект» повысит стоимость своих продуктов. Мы в свою очередь тоже будем вынуждены внести изменения в прайс.
С 1 сентября новая стоимость услуги «Кибер Бэкап» (ex-Acronis) составит:
  • Локальное хранилище — 9 руб/мес за 1 Гб.
  • Облачное хранилище — 12 руб/мес за 1 Гб.
Обратите внимание, что так как оплата данной услуги производится 1-го числа месяца за предыдущий месяц использования, списания по новым ценам произойдут 1 октября за сентябрь.

Рецепт «1С-Битрикс: Веб-окружение» на CentOS 9 Stream
В конце июня мы сообщали о завершении поддержки CentOS 7 и представили рецепт для Битрикс на Debian. Теперь 1С-Битрикс выпустила окружение VMBitrix 9.0.0 с переходом на CentOS 9 Stream.
Новый рецепт «1C-Битрикс: Веб-окружение» уже доступен на нашем сайте. Установка возможна только на чистый сервер, бесшовное обновление недоступно.
Если вы собираетесь развернуть проект на Битрикс, посмотрите мощный тариф «CPU.Турбо 2.0» с CPU до 5,7 ГГц — он оптимален для ресурсоемких проектов.
firstvds.ru/hosting/bitrix

Топ-9 новостей августа из мира безопасности


«Дыра» в Roundcube Webmail
Специалисты компании Sonar обнаружили критические недостатки безопасности в Roundcube Webmail, которые позволяют злоумышленникам исполнять вредоносный JavaScript в браузере пользователя, угрожая конфиденциальности данных. Так преступники могут украсть письма, контакты или пароли жертвы, а также отправлять сообщения от её имени — всё это после открытия зараженного письма.
Из нюансов: уязвимость CVE-2024-42009 может использоваться вообще без каких-либо действий от пользователя, в то время как для CVE-2024-42008 требуется всего лишь один клик.
В начале августа были выпущены обновления для версий 1.6.8 и 1.5.8, которые устранили сразу три проблемы:
  • CVE-2024-42008 — XSS уязвимость, связанная с вредоносными вложениями;
  • CVE-2024-42009 — XSS ошибка при обработке HTML-кода;
  • CVE-2024-42010 — утечка данных из-за недостаточной фильтрации CSS.
Sonar не раскрывает подробности о технических аспектах, чтобы побудить пользователей своевременно обновить ПО, так как данные уязвимости уже использовались в атаках групп хакеров APT28, Winter Vivern и TAG-70.
xakep.ru/2024/08/08/roundcube-webmail-flaws/

Проблема безопасности в PostgreSQL позволяет запускать SQL-код с правами пользователя, инициирующего pg_dump
9 августа 2024 года были представлены обновления для версий PostgreSQL 16.4, 15.8, 14.13, 13.16 и 12.20, которые исправили 56 дефектов, среди которых критическая уязвимость CVE-2024-7348 с рейтингом 8.8 из 10 по уровню опасности.
Эта уязвимость возникает из-за состояния гонки в утилите pg_dump, что предоставляет злоумышленнику, имеющему разрешения на создание и удаление объектов в СУБД, возможность выполнить произвольный SQL-код. Чтобы реализовать атаку, необходимо следить за моментом запуска pg_dump и заменить последовательность на представление или внешнюю таблицу.
Для устранения уязвимости добавлена опция «restrict_nonsystem_relation_kind», которая ограничивает доступ к не системным объектам в pg_dump.
www.opennet.ru/opennews/art.shtml?num=61677

Уязвимость в CPU AMD позволяет получить доступ к SMM
Уязвимость, известная как Sinkclose (CVE-2023-31315), выявлена в процессорах AMD. Она затрагивает возможность внесения изменений в настройки SMM (System Management Mode) и выполнения кода на этом уровне, что позволяет обойти SMM Lock. Это открывает неограниченный доступ к системной памяти и предоставляет контроль над ОС.
Причиной уязвимости стала ошибка в проверке моделезависимых регистров (MSR). Затронутыми являются процессоры AMD, производимые с 2006 года, включая модели EPYC и Ryzen. Были выпущены обновления микрокода для мобильных и десктопных версий, встраиваемые обновления ожидаются в октябре. Для удаления вредоносного кода необходимо использовать программатор SPI Flash.
www.opennet.ru/opennews/art.shtml?num=61684

Intel обновила микрокод 0x129 для Raptor Lake
Компания Intel сообщила о проблемах с процессорами Core 13-го и 14-го поколений (Raptor Lake), которые могут вызывать сбои. Для техники с уже возникшими неполадками предусмотрена замена, а новые устройства получат BIOS с микрокодом 0x129 для предотвращения неисправностей.
Обновление не решит проблемы у имеющихся процессоров, но поможет моделям K, KF и KS, ограничивая напряжение до 1,55 В. Intel продляет гарантию на два года для клиентов с неисправностями и предлагает обмен через поддержку или OEM-партнёров.
3dnews.ru/1109280/intel-opublikovala-ofitsialnoe-zayavlenie-o-sposobah-resheniya-problemi-s-protsessorami-raptor-lake

Даунгрейд-атака позволяет использовать старые уязвимости в Windows
На конференции Black Hat 2024 специалист компании SafeBreach Алон Левиев сообщил о наличии двух 0-day уязвимостей (CVE-2024-38202 и CVE-2024-21302), которые открывают возможность даунгрейд-атак на операционные системы Windows 10, 11 и Server. Такие атаки могут привести к повторной эксплуатации устаревших уязвимостей даже на полностью обновленных устройствах.И на данный момент решения для устранения этих проблем ещё не разработаны.
Даунгрейд-атаки заставляют системы возвращаться к предыдущим версиям ПО, что вновь делает их уязвимыми. Левиев подчеркнул, что с помощью этих уязвимостей можно снизить уровень защиты, затрагивая такие компоненты, как Credential Guard и Hyper-V, что открывает доступ к старым уязвимостям повышения привилегий.
В феврале 2024 года он уведомил Microsoft о данных уязвимостях, но компания всё еще занятa их исправлением. В Microsoft заявили, что пока не зафиксировали фактов эксплуатации этих уязвимостей, и рекомендовали соблюдать меры безопасности до выпуска патчей.
xakep.ru/2024/08/09/windows-downdate/

Уязвимость IPv6 в Windows
15 августа 2024 года Microsoft сообщила о серьезной уязвимости в IPv6 (CVE-2024-38063), позволяющей злоумышленникам удалённо выполнять код на Windows 10, 11 и Server из-за целочисленного переполнения в TCP/IP.
Уязвимость, выявленная экспертом из Kunlun Lab, может эксплуатироваться через специально подготовленные IPv6 пакеты без аутентификации. Отключение IPv6 не решает проблему, так как атака может быть произведена до обработки пакетов. Полное отключение IPv6 может вызвать сбои в системе. Дастин Чайлдс из Trend Micro назвал уязвимость одной из самых серьезных. Исправлена в последнем обновлении, рекомендуется установить обновления безопасности.
3dnews.ru/1109495/obnarugena-uyazvimost-windows-ugrogayushchaya-sistemam-so-vklyuchyonnim-ipv6

Компания расширяет лимиты FAT32 в Windows 11
В последней сборке Windows 11 на канале Canary компания Microsoft увеличила максимальный размер раздела FAT32 до 2 Тбайт, что превышает предыдущий лимит в 32 Гбайт. Данное обновление доступно в сборке 27686, позволяя пользователям использовать команду «format» в командной строке для создания больших разделов без помощи дополнительных утилит.
Стоит отметить, что Windows продолжает поддерживать чтение FAT32-разделов объемом более 32 Гбайт, созданных в других ОС. Однако графический инструмент форматирования сохраняет свое ограничение на уровне 32 Гбайт.
Другая новинка в 27686 — обновление Windows Sandbox Client, которое включает новые функции, такие как возможность общего доступа к папкам. Также улучшена эффективность работы аккумулятора и исправлен индикатор заряда на экране блокировки. Участники программы Windows Insider теперь могут отправлять диагностическую информацию Microsoft с ограничением в 10 Мбайт в день через Ethernet и Wi-Fi.
3dnews.ru/1109547/microsoft-uvelichila-maksimalniy-razmer-razdela-fat32-v-windows-11-s-32-gbayt-do-2-tbayt-no-poka-ne-dlya-vseh

Microsoft сломала ПК с двойной загрузкой Windows и Linux в последнем обновлении безопасности
В новом обновлении безопасности, Microsoft неожиданно нарушила работу ПК, на которых установлены Windows и Linux в режиме двойной загрузки. Цель обновления была исправить уязвимость в загрузчике GRUB, однако оно привело к сложностям с загрузкой операционной системы Linux. Пользователи Ubuntu быстро нашли способ решить этот недуг, отключив Secure Boot в BIOS и удалив политику Microsoft SBAT через терминал. Secure Boot, применяемый Microsoft для обеспечения безопасности Windows 11, оказался под угрозой и подвергся атакам на некоторых компьютерах.
3dnews.ru/1109797/poslednee-obnovlenie-bezopasnosti-microsoft-slomalo-pk-s-dvoynoy-zagruzkoy-windows-i-linux

Переход Debian 11 на LTS
Debian 11 «Bullseye» завершает стандартную поддержку и переходит на Long Term Support (LTS) до 31 августа 2026 года. Поддержка текущей версии Debian 12 продлится до 10 июня 2026 года с LTS-обновлениями до 30 июня 2028 года.
Обновления будет предоставлять команда LTS Team. Поддержка включает архитектуры i386, amd64, arm64 и armhf. Некоторые пакеты, например, такие как chromium, xen, phppgadmin, tor и другие, не будут обновляться.
С завершением LTS начнётся «Расширенное LTS» от Freexian для выбранных пакетов до 2031 года. Теперь поддержка может длиться до 10 лет.
www.opennet.ru/opennews/art.shtml?num=61707

Июль — уязвимости в GitLab и Exim, новые статьи в Базе знаний и День сисадмина

Сотрудники FirstVDS разделились на два лагеря: на тех, кто уже сходил в отпуск и сверкает на созвонах загаром, и тех, кто вот-вот туда уйдёт — этих коллег почти не видно, видимо, стараются не отсвечивать.



А тот, кто не успел вовремя уйти в отпуск — писал этот дайджест :)

Статьи и инструкции
SSH-туннели: настройка и примеры использования

Служба SSH (Secure Shell) — ключевой инструмент для администраторов на серверах под управлением Linux и Unix-подобных систем, используемый для управления удалёнными компьютерами. Протокол SSH стал стандартом администрирования благодаря своей надёжности и безопасности. Он также позволяет монтировать удалённые файловые системы (SSHFS), передавать файлы по SFTP и SCP.
В статье обсуждаем возможность создания защищённых туннелей для безопасной передачи интернет-трафика.
firstvds.ru/technology/ssh-tunnels

Установка, настройка и примеры синхронизации rsync
Важность обмена информацией в современном мире невозможно переоценить. От сохранности данных зачастую зависит не только IT-бизнес, но и частная жизнь.
В статье рассмотрим утилиту командной строки rsync (Remote Synchronization, удаленная синхронизация) — программу с открытым исходным кодом, предназначенную для передачи файлов и синхронизации данных между удалёнными компьютерами, с помощью которой можно легко и быстро сохранить и восстановить данные на сервере или персональном компьютере.
firstvds.ru/technology/primery-sinhronizacii-rsync-v-linux

Habr: самое интересное за июль
  • Подборка эргономичных мышек для работы и игр
  • «Трон» — пионер компьютерной графики в кино
  • Почему цифровые покупки нам не принадлежат

Новости июля
SysAdmin Day: поздравляем сисадминов новой акцией!

Системные администраторы — настоящие супергерои, спасающие мир от цифровых катастроф. Без них вообще никуда!
Обойти такой день стороной мы не могли и запустили акцию с промокодом на скидку 25% для заказа новых VDS.
Забрать подарки можно на странице акции, там же все условия.
firstvds.ru/actions/sysadmin-day-2024

Бесплатный месяц ispmanager 6 lite при заказе VDS
Возобновили совместную акцию с партнёрами из ispmanager!
При аренде нового сервера на панель управления ispmanager 6 lite в первый месяц будет действовать скидка 100%. В акции участвуют почти все тарифы — как готовые, так и гибкие конфигурации. За исключением VDS ARM, VDS Storage и серверов для Windows.


Лето — время писать статьи!
Если вы разбираетесь в сфере IT, регулярно пишете статьи, ведёте аккаунт на Хабре или хотите попробовать свои писательские силы — то у нас отличное предложение!
До 29 августа присылайте статьи для нашего блога на Хабре и получайте до 22 000 ₽ за каждый материал.
firstvds.ru/actions/summertime

Повышение цен на VDS и автобэкапы
С 9 июля 2024 года стоимость аренды VDS и резервного копирования увеличится. Изменение коснётся всех VDS, кроме всех версий спецтарифов «Freddy», «Jason», «First John», «Восток» и VDS ARM. Также с 9 августа повысится стоимость тарифов группы реселлинга. Посмотреть новые цены можно в новостях.

Топ новостей из мира безопасности: уязвимость в RADIUS, GitLab и Exim

Сегодня атаки и уязвимости мало кого могут удивить, однако следить за событиями необходимо — таков путь. В начале месяца мы писали об уязвимости в OpenSSH, позволяющей удалённо выполнить код с правами root без аутентификации. А сегодня расскажем, какие ещё уязвимости наши специалисты отметили, как важные.

Уязвимость в протоколе RADIUS, позволяющая подделать ответ при аутентификации
Группа исследователей из США разработала атаку на протокол RADIUS под названием Blast-RADIUS, позволяющую обойти аутентификацию без пароля.
Атакующий проводит MITM-атаку, перехватывая UDP-пакеты и заменяя Access-Reject на Access-Accept. Уязвимость связана с алгоритмом MD5, уязвимым к коллизиям, что позволяет создать поддельный хэш за 3-6 минут.
Код атаки не опубликован, но в проект hashclash переданы изменения для улучшения коллизий MD5. Уязвимость в RADIUS-сервере FreeRADIUS устранена в версиях 3.0.27 и 3.2.5 путём применения атрибута Message-Authenticator и настройки ограничения обработки пакетов с атрибутом Proxy-State.
www.opennet.ru/opennews/art.shtml?num=61517

Критическая уязвимость в GitLab
Опубликованы обновления GitLab 17.1.2, 17.0.4 и 16.11.6, которые устраняют 6 уязвимостей. Одна из проблем (CVE-2024-6385) имеет критический уровень опасности и позволяет запускать конвейеры CI под произвольным пользователем.
Это даёт атакующему доступ к внутренним репозиториям и закрытым проектам. Информация об уязвимости передана в GitLab через программу на HackerOne. Подробнее о проблеме станет известно через 30 дней после публикации исправления.
www.opennet.ru/opennews/art.shtml?num=61525

1,5 миллиона почтовых серверов оказались под угрозой взлома из-за уязвимости в Exim
Специалисты по кибербезопасности обнаружили уязвимость CVE-2024-39929 в почтовом сервере Exim, позволяющую отправлять вредоносные письма.
Из 6,5 миллионов SMTP-серверов, 4,8 миллиона работают на Exim, 1,5 миллиона используют уязвимые версии. Уязвимость имеет критичность 9,1 по CVSS.
Хотя активного использования ещё не зафиксировано, эксперты предупреждают о вероятных атаках. Рекомендуется обновить Exim до версии 4.98 для защиты. Уязвимость затрагивает версии до 4.97.1 включительно.
3dnews.ru/1107854/uyazvimost-v-exim-ugrogaet-bezopasnosti-15-milliona-pochtovih-serverov

Июнь — 10 лучших конструкторов сайтов, кешбэк на пополнение баланса и новости из мира IT

Судя по тому, что это июньский дайджест, 30% лета уже пройдено. И пройдено не зря — за нашими плечами множество выполненных задач, написанных статей и запланированных проектов.



Остался один нерешённый вопрос: успеют ли эти плечи загореть до конца лета. Но об этом мы расскажем вам в конце августа.

Статьи и инструкции


10 лучших конструкторов сайтов в 2024 году
Для создания сайта с нуля нужно много времени и ресурсов — найти специалистов, продумать структуру, выбрать стиль, разместить сайт на домене и подключить сервисы оплаты. Если нужна простая страница для рекламы или акции, лучше использовать современные конструкторы сайтов, где можно быстро и легко создать сайт без навыков веб-дизайна и разработки.
В статье расскажем о лучших, по нашему мнению, конструкторах сайтов — опишем их плюсы, минусы, особенности и стоимость.
firstvds.ru/blog/top-luchshikh-konstruktorov-saytov

В конце месяца истекла поддержка ОС Centos 7
Официальная оболочка от компании 1С-Битрикс — «1С-Битрикс: Веб-окружение» (BitrixEnv) и «1С-Битрикс: Битрикс24» (BitrixCRM) при этом доступна только для Centos 7. На сегодняшний день анонсов о выпуске оболочки для других операционных систем не публиковалось.
Поэтому мы добавили свой рецепт — Bitrix Setup. С его помощью вы сможете установить всё необходимое ПО для работы сайтов на CMS Битрикс. Рецепт доступен на Debian 11 и 12 версий.
Больше полезных статей и инструкций вы можете найти в нашей Базе знаний.
firstvds.ru/technology

Habr: самое интересное за июнь
Несмотря на сезон отпусков, наши авторы продолжают радовать вас новыми материалами на Хабре. Лучшие, как всегда, попадают в дайджест.
Колонизация Марса: 10 проблем, с которыми столкнется человечество
Самый дешёвый радиоконструктор с Али
Wolfenstein 3D: Начало эры шутеров от первого лица

Стань автором FirstVDS
Ищем технических писателей для блога на Хабре
Откликнуться firstvds.ru/blog/ischem-avtorov-dlya-bloga-firstvds-na-habr-i-vc

Новости мая
Кешбэк 10% на платежи с рекомендованной суммой

До 11 июля на платежи с рекомендованными суммами и выше будет начисляться кешбэк 10%. Пополнить баланс можно любым доступным способом, количество платежей в течение акции не ограничено.
firstvds.ru/actions/kanikuly-s-keshbekom
Кешбэк зачислится на баланс аккаунта сразу же после поступления основных средств.

DNS-хостинг: изменение условий предоставления
25 июня изменились условия размещения доменов на наших серверах имён. Теперь бесплатно можно разместить до 10 доменов, а каждый следующий домен будет стоить 2 рубля в месяц.
Максимальный лимит на одном сервере — 1000 доменов. У пользователей с большим количеством доменов лимит был автоматически увеличен.
firstvds.ru/services/dns-hosting

Новости из мира IT
Как говорят, предупреждён — значит, вооружён. Поэтому счастье неведения оставим для кого-то другого. А для тех, кто согласен с поговоркой, собрали топ новостей об уязвимостях июня. На десерт — приятная новость об OpenSSH, так что советуем дочитать до конца.

Уязвимость в PHP позволяет выполнить код при работе в режиме CGI
В PHP найдена уязвимость (CVE-2024-4577), которая позволяет выполнить собственный код на сервере или просмотреть исходный код PHP-скрипта в режиме CGI на Windows (mod_php, php-fpm и FastCGI не затрагивает). Сама уязвимость связана с проблемой CVE-2012-1823, которая была исправлена в 2012 году. Правда, добавленной защиты от атак на Windows оказалось в этот раз недостаточно. Атака основана на подмене аргумента командной строки при запуске PHP-интерпретатора через запрос к скрипту. Старая уязвимость позволяла указывать опции командной строки вместо параметров запроса, новая использует автоматическое преобразование символов в Windows, что позволяет обойти защиту и использовать запросы с символами, заменяемыми на "-", для атаки.
Проблема в конфигурации проявляется по умолчанию в XAMPP и других Apache-конфигурациях с php-cgi в качестве обработчика CGI-скриптов. В обновлениях PHP 8.3.8, 8.2.20 и 8.1.29 устранены уязвимости CVE-2024-5458, CVE-2024-5585 и CVE-2024-1874.
www.opennet.ru/opennews/art.shtml?num=61332

Уязвимость в UEFI-прошивках Phoenix затрагивает устройства с CPU Intel
В UEFI-прошивках Phoenix SecureCore на устройствах с процессорами Intel обнаружена уязвимость (CVE-2024-0762), позволяющая выполнить код на уровне прошивки и установить бэкдор, обходящий защиту ОС. Уязвимость вызвана некорректным использованием переменной TCG2_CONFIGURATION в конфигурации TPM, что приводит к переполнению буфера и выполнению кода на уровне SMM. Проблема проявляется в прошивках Phoenix SecureCore на устройствах с процессорами Intel, включая семейства AlderLake, CoffeeLake, CometLake, и другие. Уязвимость устранена в последних обновлениях прошивок от Technologies и Lenovo.
www.opennet.ru/opennews/art.shtml?num=61432

Уязвимость в GitLab позволяет запустить pipeline-работы под другим пользователем
Опубликованы обновления GitLab 17.1.1, 17.0.3, 16.11.5, и другие, устраняющие 14 уязвимостей, включая CVE-2024-5655. Эта уязвимость, начиная с версии 15.8, позволяет запускать pipeline jobs от имени другого пользователя, что может привести к доступу к внутренним репозиториям и закрытым проектам. Информацию об уязвимости обещают раскрыть через 30 дней после публикации исправления. Также в обновлениях устранены три уязвимости с высоким уровнем опасности: XSS-атаки, CSRF и утечка данных через использование поиска в открытых проектах.
www.opennet.ru/opennews/art.shtml?num=61445

OpenSSH получила встроенную защиту от автоматизированных атак по подбору паролей
В файл конфигурации sshd_config добавлен параметр PerSourcePenalties для блокировки IP-адресов с множеством неудачных попыток соединения. Новый механизм защиты будет включен по умолчанию в OpenBSD 7.6. Процесс sshd теперь отслеживает статус завершения дочерних процессов для обнаружения подбора паролей и эксплуатации уязвимостей. Параметр PerSourcePenalties задает минимальный порог аномальных событий для блокировки IP-адресов, а PerSourceNetBlockSize позволяет блокировать целые подсети. Для исключения блокировки определенных подсетей предлагается параметр PerSourcePenaltyExemptList.
www.opennet.ru/opennews/art.shtml?num=61331

Апрель — премия ЦОДы.РФ, мониторинг сервера и настройка параметров СУБД на проекте CLO

Помните, мы говорили, что март был очень насыщенный? Так вот, всё познаётся в сравнении, слово «насыщенный» приобрело новый смысл. Апрельский забег подошёл к концу, силы тоже. Надеемся максимально отдохнуть на майских, чего и вам советуем!



В этом месяце мы где только не были и чего только не делали — успели и на ЦОДы.РФ съездить, и несколько раз сгонять на Марс, а ещё продолжали работать свою обычную работу. Сейчас всё расскажем :)

Статьи и инструкции
Как выбрать систему мониторинга сервера

Бесперебойная работа сервера зависит от различных факторов. DDoS-атаки, переполненные диски — в любой момент что-то может пойти не так.
В новой статье рассмотрим, что представляет собой система мониторинга, как правильно выбрать подходящий инструмент и приведём примеры таких инструментов для серверов под управлением операционной системы Linux.
firstvds.ru/blog/kak-vybrat-sistemu-monitoringa-servera

Установка MySQL в Ubuntu 22.04
MySQL остаётся одной из самых востребованных систем управления реляционными базами данных, а Ubuntu — одной из наиболее распространенных операционных систем для серверов.
В новом материале рассматриваем процесс установки MySQL на Ubuntu и её дальнейшую настройку.
firstvds.ru/ustanovka-mysql-na-ubuntu-22-04

Habr: самое интересное за апрель
Пока мы готовились к космическому полёту и запускали корабли в сторону Марса, наши авторы писали статьи для Хабра. Самые интересные собрали в дайджест.
  • История водородных двигателей и почему они до сих пор не спасли человечество
  • Миф о «Парке Юрского периода»: почему воскрешение динозавров остаётся недостижимой мечтой
  • Комфортная работа в Linux. ZRAM и гибернация — особенности взаимодействия

Новости апреля
Телеграм-канал FirstVDS

Все, кто 1 апреля заходил на сайт FirstVDS, мог попрактиковаться в «наскальной» живописи. На творческие эксперименты была целая минута — затем Клавдия Никитична, клининг-менеджер компании, брала швабру и приводила всё в первоначальный вид.

Рисунки можно было отправить на конкурс, пять авторов самых лучших работ получили общественное признание и наборы мерча. Посмотреть на их шедевры можно в комментариях под постом :)

Мы победили в премии «ЦОДы.РФ» 2023/2024!
18 апреля в банкетном зале Triumph Event Hall в Москве состоялось награждение лауреатов VIII Национальной премии «ЦОДы.РФ». С неё мы вернулись с двумя победными статуэтками, уже в третий раз подтвердив звание «Хостер года» и впервые получив награду в номинации «Креатив года».
Большое спасибо за вашу поддержку, голоса и выбор наших услуг! Мы счастливы, что у нас такие крутые пользователи.

Повышение цен на SSL-сертификаты
В связи с повышением стоимости на продукты сертификационных центров Sectigo, Geotrust, Digicert и Thawte, мы также будем вынуждены поменять прайс на некоторые позиции. Новые цены вступят в силу 2 мая. Посмотреть список сертификатов, которых коснутся изменения, можно на нашем сайте.

Новости от проекта CLO
Мы давно ничего не рассказывали про CLO, исправляемся :) Проект активно растёт и развивается, посмотреть на последние релизы, запуски и обновления можно в changelog.
Из последнего: в Личном кабинете проекта появилась возможность настройки параметров СУБД. В отличие от изменений, внесённых через консоль, эти значения параметров сохраняются при перезагрузке кластера. Изменения доступны как для новых, так и для уже существующих кластеров.

Уязвимости апреля — топ-4 от наших админов
Сегодня новостями об атаках и уязвимостях мало кого удивишь. Обыденное дело. Но держать руку на пульсе приходится — так быстро всё меняется. Собрали для вас топ новостей из мира безопасности, о которых лучше быть в курсе.

Выявлен неавторизованный доступ к 174 записям пользователей сервиса PyPI
Некоторое время назад администраторы PyPI выявили факт несанкционированной активности в учётных записях своих пользователей. Всего были подвергнуты атаке 174 учетные записи.
Как предположили в PyPI, доступ к учётным данным был получен из ранее скомпрометированных источников, а сама атака стала возможна из-за повторного использования паролей на других ресурсах и отсутствия 2FA у некоторых пользователей.
Следов подделки пакетов или другой вредоносной активности выявлено не было — атакующие, получив доступ, внесли изменения в учётки и на этом успокоились. Учётные записи пострадавших были временно заблокированы для дальнейшего расследования.
www.opennet.ru/opennews/art.shtml?num=60918

Атака Continuation flood приводит к проблемам на серверах, использующих HTTP/2.0
Атака Continuation flood представляет серьёзную угрозу для серверов, использующих протокол HTTP/2.0, так как может привести к исчерпанию ресурсов памяти или заметному росту нагрузки на процессор сервера. Уязвимость обусловлена особенностями обработки кадров HEADERS и CONTINUATION в HTTP/2, когда злоумышленник отправляет поток кадров CONTINUATION без установки флага END_HEADERS, что приводит к перегрузке сервера и замедлению его работы.
Особенно опасно то, что атака может быть осуществлена с одного компьютера или одного TCP-соединения — это делает её более эффективной в сравнении с крупной прошлогодней атакой Rapid Reset. Вредоносный трафик при этом не вызывает подозрений и не выделяется в логах сервера среди обычных запросов пользователей.
Атака Continuation flood затрагивает различные реализации протокола HTTP/2, включая Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net/http2, Envoy, oghttp и nghttp2. Многие из этих реализаций не обладают достаточными механизмами защиты от подобных видов атак. Особенно уязвимыми оказываются пользователи Node.js. Сейчас уязвимость устранена в Node.js 18.20.1, 21.7.2 и 20.12.1, а также в свежих выпусках библиотек llhttp и undici
www.opennet.ru/opennews/art.shtml?num=60924
Новый метод атаки Native BHI позволяет обойти защиту в ядре Linux
Исследователи из университета в Амстердаме описывают новый метод атаки «Native BHI», который представляет серьезную угрозу для безопасности систем с процессорами Intel на базе ядра Linux. Метод помогает обойти защитные механизмы ядра и получить доступ к содержимому памяти даже из пространства пользователя, в том числе к конфиденциальным данным. Он использует гаджеты в коде ядра для спекулятивного выполнения инструкций, позволяя злоумышленникам извлекать данные из памяти ядра со скоростью около 3.5 Кб в секунду.
Реакция на обнаруженную уязвимость: в ядро Linux было внесено изменение, добавляющее режим защиты с применением аппаратных средств Intel или программных механизмов защиты для гипервизора KVM. Это исправление уже включено в последние версии ядра: 6.8.5, 6.6.26, 6.1.85 и 5.15.154. Также был выпущен патч от разработчиков гипервизора Xen, который включает защиту от атаки Native BHI. Исправление вошло в состав выпусков Xen 4.15.6, 4.16.6, 4.17.4 и 4.18.2. Новые методы защиты доступны для новых процессоров Intel начиная с Alder Lake.
www.opennet.ru/opennews/art.shtml?num=60963

Уязвимость в PuTTY, позволяющая восстановить закрытый ключ пользователя
Уязвимость в PuTTY, которая позволяет восстановить закрытый ключ пользователя, была обнаружена в популярном клиенте SSH для Windows. Опасность заключается в возможности атаки на закрытые ключи, сгенерированные с использованием алгоритма ECDSA на кривой NIST P-521. Для успешной атаки необходимо проанализировать около 60 цифровых подписей, созданных с помощью PuTTY. Причиной уязвимости стала ошибка в генерации вектора инициализации, что делает возможным восстановление ключа пользователя злоумышленниками.
Уязвимость затрагивает несколько популярных программ, таких как FileZilla, WinSCP, TortoiseGit и TortoiseSVN. Проблема устранена в обновлениях PuTTY 0.81, FileZilla 3.67.0, WinSCP 6.3.3 и TortoiseGit 2.15.0.1. Для защиты ключей рекомендуется перегенерировать и удалить старые.
www.opennet.ru/opennews/art.shtml?num=60998

Март — статистика нагрузки на сервер, новые лимиты IP-адресов и премия ЦОДы.РФ

Весна — удивительное время. Природа просыпается, поют птицы, на деревьях распускаются первые листья, а коллеги, очнувшись от зимней спячки, приносят миллиарды задач.



Март был очень насыщенным. Мы готовились к ЦОДам, писали статьи с инструкциями, следили за новостями и старались успевать спать.

Но обо всём по порядку.
Статьи и инструкции


Настройка Nginx для защиты от DDoS-атак
Чтобы защититься от DDoS-атак, обычно используют сторонние программные или аппаратные средства. Такие как Firewall, WAF (Web Application Firewall), прокси-серверы и прочее. Однако обеспечить минимальный набор защиты можно при помощи веб-сервера. В статье рассказываем, как снизить угрозу DDoS-атак с помощью настройки веб-сервера Nginx.
firstvds.ru/technology/nastroyka-nginx-dlya-zaschity-ot-ddos-atak

Статистика нагрузки на сервер, atop
Задача по мониторингу серверной нагрузки решается с помощью Zabbix, Grafana, Icinga или других подобных инструментов. Однако для их установки требуются дополнительные ресурсы, да и процесс установки не самый простой. А ещё мощности этих инструментов могут быть избыточны.
Поэтому предлагаем рассмотреть для оценки нагрузки инструмент «Atop». Про его настройку, установку, особенности и преимущества — рассказываем в новой статье.
firstvds.ru/technology/statistika-nagruzki-na-server-atop

Habr: самое интересное за март
Где-где, а на Хабре точно можно найти статьи на все случаи жизни: от обсуждения детекторов лжи и чёрных ящиков до разговоров о математических шутках и солнечных аномалиях. Чтобы не разбежались глаза, в дайджест собрали самые популярные материалы за март. Приятного прочтения!
  • Непростая история японского чуда и радиоприёмник на микросхеме Sanyo
  • Как шутят математики. Шифры Фейнмана
  • Ретроспективный взгляд на развитие микропроцессоров CISC, RISC, MIPS, ARM
  • Подборка лучших внешних аккумуляторов с USB-C PD для ноутбуков
  • Как SpaceX захватывает космос

Не Хабром единым: новая статья на VC

За последнее время рынок труда претерпел сильные изменения. Например, весь прошлый год мы наблюдали за приручением и активным внедрением AI в работу.
В новой статье говорим о мировых трендах на рынке труда и анализируем российский сегмент. А ещё размышляем, какие вакансии будут актуальны в будущем, и какие навыки работникам стоит прокачать, чтобы остаться конкурентоспособными.
vc.ru/hr/1055507-rynok-truda-aktualnye-trendy-i-professii-budushchego

Новости марта

Небольшие, но важные новости: увеличение лимитов IP-адресов
Раньше на VDS можно было выбрать до 16 IPv4 на готовых тарифах и до 32 IPv4 на гибких. Теперь же количество доступных IP-адресов на проекте FirstVDS значительно выросло — как на актуальных тарифных версиях, так и на архивных.
Управлять дополнительными IP-адресами можно прямо в Личном кабинете в разделе «Товары». «Виртуальные серверы» → выбираем VDS из списка → «IP-адреса» → в открывшемся списке IP-адресов можно добавлять новые и/или отказаться от текущих.
firstvds.ru/blog/nebolshie-no-vazhnye-novosti-uvelichenie-limitov-ip-adresov


FirstVDS участвует в премии «ЦОДы.РФ» 2023/2024!
У нас уже есть две золотых статуэтки от ЦОДы.РФ — в номинации «Хостер года» в 2021 и 2022 году. И вот после прошлогоднего перерыва мы снова решили побороться за почётные звания. В этот раз сразу за два — «Хостер года» и «Креатив года».
На сайте премии уже стартовал второй этап голосования. И будет здорово, если вы поддержите наших номинантов:
  • Алексей Чекушкин — «Хостер года»;
  • Анастасия Михайловская — «Креатив года».

Ростелеком блокирует SIP-протокол для клиентов российских хостеров
В середине марта многие наши пользователи, использующие на наших серверах сервисы для IP-телефонии с транками от РТК, столкнулись с блоком SIP-транков от Ростелекома. Смена IP на адреса из других диапазонов принципиально не помогала. Проблема затронула не только проект FirstVDS, но и других российских хостинг-провайдеров.
Наши специалисты занимаются поиском решения проблемы, но это может занять до нескольких недель.

Совместная акция с ispmanager
Всё ещё активна совместная акция с ispmanager. До 21 мая при заказе любого нового VDS можно бесплатно получить на месяц панель управления ispmanager 6 lite. Панель со скидкой 100% на первый месяц автоматически добавится к серверу в корзине. Скидка действует при заказе любого нового сервера.
 https://firstvds.ru/blog/dopolnitelnyy-den-v-fevrale-i-dopolnitelnye-skidki-na-ispmanager

Релизы и уязвимости марта
WordPress-плагин, установленный на 5 млн сайтов, позволял повысить привилегии
xakep.ru/2024/03/01/litespeed-cache-xss/

Новая малварь нацелена на Docker, Hadoop, Redis и Confluence ради добычи криптовалюты
xakep.ru/2024/03/11/novaya-malvar-natselena-na-docker-hadoop-redis-i-confluence-radi-dobychi-kriptovalyuty/

Хакеры используют QEMU в качестве инструмента для создания сетевых туннелей
xakep.ru/2024/03/12/qemu-tunnels/

Уязвимость в Buildah и Podman, позволяющая обойти изоляцию контейнера
www.opennet.ru/opennews/art.shtml?num=60805

Уязвимость в библиотеке aiohttp уже привлекла внимание хакеров
xakep.ru/2024/03/19/aiohttp-attacks/

Февраль — OSI для начинающих, совместная акция с ispmanager и новые статьи на Хабре



Призываем весну прийти не только в календарь, но и на уличный термометр. На глобальное потепление надежды нет, приходится справляться самостоятельно. Пока мы перебираем в памяти все подходящие заклинания — посмотрите, чем ещё мы занимались в феврале.


Статьи и инструкции

На заре становления интернета международная организация по стандартизации ISO предприняла масштабную попытку навести порядок в компьютерных сетях и создала набор правил, которому должны были следовать подключённые друг к другу сетевые устройства при обмене данными. Так на свет появилась эталонная сетевая модель OSI.
В новой статье обсуждаем важность этой модели, историю её появления и принципы работы. А также говорим о преимуществах, недостатках и существующих альтернативах.
firstvds.ru/technology/setevaya-model-osi-dlya-nachinayuschikh

Habr: самое интересное за февраль
Даже за самый короткий месяц наши авторы умудряются выпустить кучу новых материалов. Чтобы не перечислять всё, в дайджест собрали только самое интересное. Сегодня говорим о прелестях фотошопа, математическом юморе и автозаправках с водорослями вместо бензина:
  • Мягкие экзоскелеты. Когда сила — не главное
  • Топливо из водорослей и электричество из воздуха: какие есть перспективные источники энергии
  • История визуального редактирования: как Photoshop изменил восприятие изображений
  • Трудная история семьи инженеров, построивших Бруклинский мост
  • Дни генеративных ИИ сочтены? Инструмент для «отравления» датасетов добился неожиданной популярности
  • Эффект дежавю: норма или симптом заболевания?
  • Как шутят математики. Решение первого шифра Олама

Не Хабром единым: новые статьи на VC

Работоспособности наших авторов можно только позавидовать — ребят хватило не только на Хабр, но и на новые статьи на VC. В феврале обсуждали, что слушать при готовке спагетти, как правильно контролировать удалёнщиков и как Nvidia выбилась в лидеры по производству AI-чипов:
  • От фольклора до нейросетей: как бизнес использует любовь к музыке
  • Как управлять удаленной командой
  • Как Nvidia снимает сливки с AI-революции

Станьте автором FirstVDS
Ищем технических писателей для блога на Хабре!
firstvds.ru/blog/ischem-avtorov-dlya-bloga-firstvds-na-habr-i-vc

Новости
Уходящий месяц был не особо богат на новости — всё потому что мы активно готовимся к весенним запускам. Но кое-чем мы всё-таки можем вас порадовать.

Совместная акция с ispmanager
При заказе любого нового VDS можно бесплатно получить ispmanager 6 lite на месяц. Для этого просто закажите сервер, а панель со скидкой 100% на 1 месяц добавится автоматически.
Скидка действует при заказе любого нового сервера — как готовой конфигурации, так и гибкого тарифа CPU.Турбо, Форсажа, Атланта или Storage.
Акция будет активна до 21 мая 2024 года.
firstvds.ru/blog/dopolnitelnyy-den-v-fevrale-i-dopolnitelnye-skidki-na-ispmanager

Февральские уязвимости
Уязвимость в runc, позволяющая выбраться из контейнеров Docker и Kubernetes

В инструментарии для запуска изолированных контейнеров runc, применяемом в Docker и Kubernetes, найдена уязвимость CVE-2024-21626, позволяющая получить доступ к файловой системе хост-окружения из изолированного контейнера. В ходе атаки злоумышленник может перезаписать некоторые исполняемые файлы в хост-окружения и таким образом добиться выполнения своего кода вне контейнера. Уязвимость также может быть эксплуатирована в случае запуска в контейнере процессов командой «runc exec» через привязку рабочего каталога к пространству имён хостового окружения. Уязвимость устранена в выпуске runc 1.1.12. В runtime LXC, crun и youki, альтернативных runc, проблема не проявляется.
www.opennet.ru/opennews/art.shtml?num=60545

Критическая уязвимость в Exchange использовалась как zero-day
Специалисты Microsoft обнаружили баг в Exchange Server, который использовался хакерами в качестве уязвимости нулевого дня еще до выхода патча. Уязвимость (CVE-2024-21410) позволяла неаутентифицированным злоумышленникам повысить привилегии в рамках атак типа NTLM relay, направленных на уязвимые версии Exchange Server. Обновление Exchange Server 2019 Cumulative Update 14 (CU14) устранило эту уязвимость путём активации NTLM credentials Relay Protections. Также компания объявила, что расширенная защита Windows Extended Protection будет включена по умолчанию на всех серверах Exchange после установки CU14.
xakep.ru/2024/02/16/cve-2024-21410-0day/

Уязвимости KeyTrap и NSEC3, затрагивающие DNSSEC
В различных реализациях протокола DNSSEC выявлены две уязвимости, затрагивающие DNS-резолверы BIND, PowerDNS, dnsmasq, Knot Resolver и Unbound. Уязвимости позволяют добиться отказа в обслуживании DNS-резолверов, выполняющих валидацию при помощи DNSSEC, из-за возникновения высокой нагрузки на CPU, мешающей обработке других запросов. Для совершения атаки достаточно отправить на DNS-резолвер, использующий DNSSEC, запрос, приводящий к обращению к специально оформленной DNS-зоне на сервере злоумышленника.
www.opennet.ru/opennews/art.shtml?num=60599

Хакеры атакуют RCE-уязвимость в Brick Builder Theme для WordPress
Обнаружена критическая уязвимость, связанная с удалённым выполнением произвольного кода в теме Brick Builder Theme для WordPress — используется для запуска вредоносного PHP-кода на уязвимых сайтах. Проблема связана с вызовом функции eval в prepare_query_vars_from_settings и позволяет неавторизованному пользователю добиться выполнения произвольного PHP-кода. Производитель Brick Builder Theme сообщал, что никаких доказательств эксплуатации проблемы хакерами пока не обнаружено, однако пользователям настоятельно рекомендовалось как можно скорее обновиться до последней версии.
xakep.ru/2024/02/20/brick-builder-theme-rce/

Январь — начало года, HTTP-запросы и повышение цен на ispmanager

Рассчитывали на спокойное начало года, но получилось как получилось. Уже в первый рабочий день нас догнали отложенные запуски (те самые, которые «давайте после праздников»), новые проекты и внеплановые задачи. Но ничего, мы тоже быстро бегаем!



В этом месяце новостей немного, а всё потому что мы готовим для вас кое-что масштабное грядущей весной. Но это пока секрет, поэтому сегодня поделимся свежими статьями и обсудим последние уязвимости.

Руководство начинающего админа
Всё, что вы хотели знать о HTTP-запросах

В новой статье подробно разбираемся, как работают HTTP-запросы, какими они бывают и для чего используются. Также расскажем, почему при переходе по ссылке вас встречают цифры 404 и 503 и что можно узнать по ответу сервера.
firstvds.ru/technology/metody-http-zaprosa

Межсетевой экран: что это такое и как работает
Наверняка вы уже слышали о файрволе, а если нет — эта статья для вас. После прочтения вы узнаете, что такое межсетевой экран (иначе файрвол или брандмауер), каких видов он бывает, как работает и для чего служит.
firstvds.ru/blog/mezhsetevoy-ekran-chto-eto-takoe-i-kak-rabotaet

Habr: самое интересное за январь
Так любим делиться с вами интересными статьями, что писали на Хабр даже во время январских выходных. По сложившейся традиции приготовили для вас подборку самого-самого за этот месяц. Тут и познавательный экскурс в прошлое, и новости с технологической передовой:
  • Квантовый интернет: уже скоро
  • 75 лет транзистору: прошлое, настоящее и будущее самого важного изобретения современного мира
  • Состоялась первая передача информации с помощью телепортации
  • Как появился графический интерфейс пользователя: история в лицах, деталях, фактах и курсорах

VC: самое интересное за январь
На VC и тоже вышло много новых материалов. На этот раз обсуждали, в каких сферах пользуются популярностью VR-технологии, выясняли, почему бизнес пока не готов к ИИ, несмотря на многомиллиардные вклады в его развитие, и даже давали советы, как обмануть свою лень.
  • Оригинальные методы повышения продуктивности: не только матрица Эйзенхауэра
  • Не играми одними: самое необычное применение VR
  • Бизнес не готов к ИИ

Новости
А теперь к новостям января, точнее новости.



Изменение цен на ispmanager с 1 февраля 2024 года
Компания ispmanager повышает стоимость панели управления из-за увеличения затрат на развитие и поддержку продукта. С 1 февраля 2024 года будут действительны новые цены:
  • ispmanager 6 Lite — 349 рублей в месяц.
  • ispmanager 6 Pro — 699 рублей в месяц.
  • ispmanager 6 Host — 1149 рублей в месяц.
Для серверов, которые продолжат работу с ispmanager 4 и 5, цена составит:
  • для версии Lite — 349 рублей в месяц,
  • для версии Pro — 699 рублей в месяц.
Также напоминаем, что на прошлой неделе ispmanager сообщила об уязвимости, позволяющей получить root-доступ. Чтобы обезопасить себя, пользователям необходимо обновить панель управления до последней версии stable 6.88.1 или beta 6.90.1.

Релизы и уязвимости
Релиз ядра Linux 6.7

Представлена новая версия ядра Linux — 6.7. Среди основных изменений: интеграция ФС Bcachefs, прекращение поддержки архитектуры Itanium, возможность работы Nouveau с прошивками GSP-R, поддержка TLS-шифрования в NVMe-TCP, возможность использования исключений в BPF, поддержка futex в io_uring, оптимизация производительности планировщика fq (Fair Queuing), поддержка расширения TCP-AO (TCP Authentication Option) и возможность ограничения сетевых соединений в механизме защиты Landlock.
www.opennet.ru/opennews/art.shtml?num=60398

Релиз СУБД MySQL 8.3.0
Компания Oracle сформировала новую ветку СУБД MySQL 8.3 и опубликовала корректирующее обновление MySQL 8.0.36. Сборки уже доступны для всех основных дистрибутивов Linux, FreeBSD, macOS и Windows. Среди основных изменений: устранено 25 уязвимостей, добавлена поддержка компоновщика mold для Linux, требования к поддерживаемому компилятором стандарту C++ подняты до C++20, удалены некоторые устаревшие настройки и опции.
www.opennet.ru/opennews/art.shtml?num=60453

PixieFAIL — 9 уязвимостей в UEFI-прошивках на основе TianoCore EDK2
В сетевом стеке UEFI-прошивок на основе открытой платформы TianoCore EDK2 выявлено 9 уязвимостей под общим кодовым именем PixieFAIL. Наиболее опасные уязвимости позволяют неаутентифицированному пользователю удалённо выполнить свой код на уровне прошивки в системах, допускающих PXE-загрузку с использованием сети IPv6. Менее опасные приводят к отказу в обслуживании, утечке информации, отравлению кэша DNS и перехвату TCP-сеансов.
www.opennet.ru/opennews/art.shtml?num=60449

Исправлены критические уязвимости в GitLab
Для GitLab выпустили корректирующие обновления 16.7.2, 16.6.4 и 16.5.6, в которых устранены две критические уязвимости. Первая позволяет захватить чужую учётную запись через манипуляции с формой восстановления забытого пароля и проявляется начиная с выпуска GitLab 16.1.0. Вторая присутствует в коде для интеграции с сервисами Slack и Mattermost и позволяет выполнить /-команды под другим пользователем из-за отсутствия должной проверки авторизации.
www.opennet.ru/opennews/art.shtml?num=60425

Декабрь — итоги года, результаты розыгрыша и новогодняя акция

Пора подводить итоги уходящего года и ставить цели на следующий, ведь уже совсем скоро мы будем зажигать бенгальские огни, обмениваться подарками и поздравлять друг друга с Новым годом. А чтобы не заскучать в последние рабочие будни, предлагаем ещё и написать письмо Дедушке Морозу, ведь чудо — оно для всех. А пока рассказываем, как прошёл декабрь и что интересного мы для вас приготовили.



Статьи и инструкции
Сетевые протоколы и с чем их едят

Для общения люди используют языки, а компьютеры — сетевые протоколы, они необходимы, чтобы устройства в сети могли понимать друг друга. В этой статье мы постараемся подробно объяснить, что включает в себя само понятие «протокол», чем сетевые протоколы являются на самом деле, как они используются и почему так важны для работы каждого компьютера по отдельности и всей сети интернет в целом.
firstvds.ru/technology/network-protocols

Нагрузочное тестирование: ключевые шаги и рекомендации
Представьте, что ваш сайт внезапно получил большой приток пользователей после запуска рекламной кампании или упоминания в популярном блоге. Однако сможет ли ваш сервер справиться с такой волной посетителей? В новом материале рассказываем, как оценить реальную производительность и масштабируемость сайта, а также выявить потенциальные узкие места и проблемы, которые могут возникнуть при большой нагрузке.
firstvds.ru/technology/kak-provesti-nagruzochnoe-testirovanie

Что делать, если DNS-сервер не отвечает
DNS-сервер отвечает за преобразование доменных имен в соответствующие им IP-адреса, но, как и любое оборудование, он не застрахован от ошибок и может быть недоступен. Давайте разберёмся, какие шаги можно предпринять, если вы столкнулись с такой проблемой, чтобы ваша работа не остановилась из-за незначительного технического сбоя.
firstvds.ru/technology/dns-server-ne-otvechaet-chto-delat-kak-ispravit

Habr: самое интересное за декабрь
Даже перед Новым годом наши авторы продолжают писать статьи и совсем не собираются останавливаться. Кажется, и в новогоднюю ночь можно будет застать их с ложкой оливье в одной руке, и планом новой статьи в другой — но не тут-то было, наш редактор на страже выходных и праздничного настроения. Предлагаем поддержать статьи искренним лайком, а мы обещаем создать для вас ещё много интересных и полезных материалов в новом году.
  • Архитектурные нюансы OpenStack. Базы данных как сервис, реализация Trove
  • Как инженер звукозаписывающей компании изобрел компьютерный томограф
  • Macintosh 128K: от мечты к легенде в мире компьютеров
  • Случайное открытие, которое может стать будущим энергетики
  • Unreal Engine vs Unity vs GoDot. Что нужно знать, если ты не программист


Подводим итоги 2023 года
Традиционный список статей на VC будет ниже, а сейчас предлагаем вместе с нами вспомнить, как прошёл 2023-й год. Подготовили большую статью, в которой выделили главные обновления FirstVDS.
vc.ru/s/1252651-firstvds/965921-daydzhest-firstvds-podvodim-itogi-2023-goda
VC: самое интересное за декабрь
  • 9 идей технологичных подарков на Новый год
  • Интернет будущего: как Web совсем скоро изменит нашу реальность
  • История штрихкода: как чёрно-белые полоски ускорили нашу жизнь
  • Starlink больше не один: как развивается сфера спутникового интернета

Стань автором FirstVDS
Ищем технических писателей для блогов на Хабре и VC

firstvds.ru/blog/ischem-avtorov-dlya-bloga-firstvds-na-habr-i-vc

Новости
А теперь к новостям декабря.


Итоги акции в честь 21-летия FirstVDS
В декабре мы отметили новую дату — 21 год проекту FirstVDS, но на утро после празднования не досчитались нашего сотрудника, космонавта Джона! Он пропал со всех страниц сайта, пришлось даже разместить вакансию, потому что мы были в шаге от отчаяния. Но благодаря помощи клиентов, которые сразу же направились по следу, нашего космонавта удалось найти. О том, какие загадки предстояло решить на этом пути, рассказываем в статье на VC.
И конечно, в такой день не могли оставить вас без подарков. Запустили в продажу лимитированный спецтариф, дарили скидки и сертификаты для пополнения баланса, а в завершение провели большой розыгрыш с призовым фондом в 600 000 рублей. Узнать итоги акции можно в новости на сайте, а поздравить победителей — в чате телеграм-канала.
firstvds.ru/blog/itogi-akcii-v-chest-21-letiya-firstvds


В новый год с новыми скидками! -20% на VDS и -10% на SSL-сертификаты
Не успела отгреметь одна акция, а мы уже запустили следующую. Согласитесь, какой праздник без новогодних скидок?
  • 20% на заказ новых VDS по промокоду DRAGONYEAR — скидка сработает на любой срок заказа VDS при единовременной оплате за этот период (1, 3, 6 или 12 месяцев),
  • 10% на заказ новых SSL-сертификатов — AlphaSSL и AlphaSSL Wildcard. Скидка доступна при заказе любого количества SSL-сертификатов сроком на 1 год.
firstvds.ru/actions/new-year-2024

Акция продлится до 15 января 2024 года 23:59 по мск. Можно не торопиться, но надолго лучше не откладывать, новогодние каникулы они такие — пару раз моргнёшь, а праздники уже всё.

Режим работы в новогодние праздники
Желаем вам использовать неделю новогодних каникул по максимуму, мы тоже постараемся отдохнуть, но всё равно будем на связи. Время работы отдела заботы о клиентах и техподдержки не изменится. Отдел продаж и отдел финансов будут работать в сокращённом режиме, поэтому с 30 декабря по 8 января время ответа на запрос может быть увеличено.
Напоминаем, что банковские переводы в новогоднее время могут идти дольше, чем обычно. Рекомендуем проверить баланс и заранее пополнить счёт, чтобы не беспокоиться об этом в праздники.


Большая распродажа на FirstDEDIC
В честь нашего дня рождения FirstDEDIC почти весь декабрь дарили скидку 30% на аренду новых конфигураций выделенных серверов на базе Intel Xeon. Акция кончится сегодня в 23:59, поэтому вы ещё успеваете запрыгнуть в уходящий вагон.
1dedic.ru/content/bolshaya-rasprodazha-30-na-servery-intel-xeon

Выделенные серверы на базе Intel Core i9-14900K
Завершим новости новинкой от FirstDEDIC: теперь в конфигураторе серверов доступен ещё один высокочастотный процессор — Intel Core i9-14900K. Основан на архитектуре Raptor Lake с использованием 10-нанометрового техпроцесса, внутри 24 ядра и 32 потока, а максимальная частота составляет 6 ГГц.

Уязвимости
Релиз SSH3, использующий HTTP/3

Опубликован первый официальный выпуск экспериментальной реализации сервера и клиента для протокола SSH3, оформленного в форме надстройки над протоколом HTTP/3, использующей QUIC (на базе UDP) и TLS 1.3 для установки защищённого канала связи и механизмы HTTP для аутентификации пользователей. В SSH3 семантика классического протокола SSH реализована через механизмы HTTP, что позволяет реализовать некоторые дополнительные возможности и обеспечить скрытие связанной с SSH активности среди другого трафика.
www.opennet.ru/opennews/art.shtml?num=60300

Релиз OpenSSH 9.6
Вышел новый релиз OpenSSH 9.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. В новой версии, среди прочего, устранены три проблемы с безопасностью: уязвимость CVE-2023-48795 (атака Terrapin), уязвимость в утилите ssh с возможностью подстановки произвольных shell-команд и ошибка в ssh-agent при добавлении закрытых ключей PKCS#11.
www.opennet.ru/opennews/art.shtml?num=60305

В OpenZFS 2.1.14 и 2.2.2 исправили ошибку, приводящую к повреждению файлов
Доступны корректирующие выпуски OpenZFS 2.1.14 и 2.2.2, реализации файловой системы ZFS и менеджера томов с открытым исходным кодом, в которых устранена проблема в коде проверки согласованности кэша dnode, приводящая к повреждению данных в файлах, содержавших пустые области, при их копировании после внесения изменений. Предыдущее исправление в выпуске 2.2.1 оказалось неэффективно.
www.opennet.ru/opennews/art.shtml?num=60212

Ноябрь — новый дизайн Личного кабинета, гайд по nginx и новогоднее настроение

Ни на что не намекаем, но до Нового года остался всего 31 день. Декабрь пролетит в два счёта, поэтому если вы спросите, не рановато ли для создания праздничной атмосферы и новогоднего настроения, то мы уверенно ответим — сейчас самое время :) Так что разбираемся с текущими задачами и бежим за ёлкой!



Статьи и инструкции
Как перенести сервер Windows с помощью Кибер Бэкап

Кибер Бэкап (ex-Acronis) поможет вам не только в вопросах резервного копирования, с его помощью вы сможете выполнить перенос ОС Windows с одного сервера на другой путём снятия полной копии системы и разворачивания бэкапа на новом сервере. О том, как это сделать, рассказали в инструкции.
firstvds.ru/technology/perenos-servera-windows-s-pomoschyu-kiber-bekap-ex-acronis

Как обновить веб-окружение Битрикс
Как и любое другое программное обеспечение, веб-окружение Битрикс также нуждается в обновлении, и для этого у него есть собственные инструменты. О том, как ими воспользоваться, рассказываем в статье.
firstvds.ru/technology/obnovlenie-veb-okruzheniya-bitriks

Главное о резервном копировании Linux
Кажется, о резервном копировании можно говорить вечно, и вопросы всё равно никогда не перестанут поступать.Что копировать, куда, как и когда? Сколько хранить данные и как их проверять? В новой статье мы постарались ответить на эти вопросы и обозначить основные моменты, на которые следует обратить внимание при настройке резервного копирования ОС Linux.
firstvds.ru/blog/rezervnoe-kopirovanie-na-linux

Как установить и настроить nginx
Приготовили для вас большой гайд, с помощью которого вы сможете разобраться во всех нюансах установки и настройки веб-сервера nginx, а также познакомитесь с его основными возможностями.
firstvds.ru/technology/ustanovka-i-nastroyka-nginx

Habr: самое интересное за ноябрь
Иногда нам кажется, что ну вот теперь-то уже не о чем писать… Но наши авторы без передышки находят всё новые и новые темы. Если вы тоже хотите узнать, кто повлиял на массовое распространение флешек, зачем строится плавучая страна-датацентр и как выбрать блок питания в 2023 году — приглашаем в наш блог! habr.com/ru/companies/first/articles/
  • Битва за флешку: кто изобрел USB-накопитель?
  • Страна-датацентр: корабль с 10 000 Nvidia H100 хочет стать убежищем для разработчиков ИИ. Но всё ли то, чем кажется?
  • Радиоприёмник в стиле японского минимализма
  • Топ-10 блоков питания в 2023 году: от бюджетных и компактных до дорогих и мощных


VC: самое интересное за ноябрь
Тем временем в блоге на VC тоже вышло много интересного. Но не будем спойлерить, это лучше прочитать самому :) vc.ru/s/1252651-firstvds
  • Наш след в высоких технологиях: топ-5 IT-продуктов, которые придумали в России
  • История клавиатуры: как все начиналось и чем сейчас удивляют производители
  • Скажем нет кифосколиозу: как выбрать удобное компьютерное кресло под себя
  • Кодинг в СССР: языки программирования, которые оставили яркий след в истории IT

Стань автором FirstVDS
Ищем технических писателей для блогов на Хабре и VC

firstvds.ru/blog/ischem-avtorov-dlya-bloga-firstvds-na-habr-i-vc

Новости
А теперь к главной новости ноября.


Обновили личный кабинет: современный дизайн и удобный интерфейс
Личный кабинет получил масштабное обновление. Дизайн стал более современным и лёгким, а интерфейс — удобным и интуитивно понятным. Несмотря на изменения в дизайне, Личный кабинет сохранил прежнюю логику и структуру — всё осталось на своих местах. Конечно, не обошлось без моментов, которые мы хотели бы улучшить, поэтому в будущем продолжим работать над Личным кабинетом, чтобы вам было ещё удобнее пользоваться им.
firstvds.ru/blog/obnovili-lichnyy-kabinet-sovremennyy-dizayn-i-udobnyy-interfeys

Релизы и уязвимости
Релиз FreeBSD 14.0
Спустя 2,5 года разработки опубликован релиз FreeBSD 14.0, эта ветка станет последней с поддержкой 32-разрядных платформ. Среди основных изменений: в качестве командного интерпретатора по умолчанию выставлен /bin/sh, улучшена поддержка облачных систем, добавлены новые утилиты fwget, base64, tcpsso, файловая система tarfs, а также инструментарий boottrace для отслеживания событий, произошедших на этапе загрузки и завершении работы системы.
www.opennet.ru/opennews/art.shtml?num=60120

Релиз OpenSSL 3.2.0
После восьми месяцев разработки сформирован релиз криптографической библиотеки OpenSSL 3.2.0. Добавлена поддержка: QUIC, сжатия с использованием библиотек zlib, zstd и Brotli, детерминированного варианта цифровых подписей ECDSA, расширенных вариантов цифровых подписей с открытым ключом Ed25519 и Ed448, режима шифрования AES-GCM-SIV, механизма быстрого открытия TCP-соединений.
www.opennet.ru/opennews/art.shtml?num=60174

Новый метод кражи ключей SSH
Исследователи обнаружили новый метод хищения криптографических ключей в протоколе Secure Shell (SSH). Уязвимость ограничена шифрованием RSA и может быть использована для перехвата данных между корпоративными серверами и удалёнными клиентами, также угроза распространяется на соединения IPsec, включая VPN-сервисы. Уязвимость активируется при искусственно вызванной или случайно возникшей ошибке в процессе «рукопожатия» (handshake). Злоумышленники могут использовать похищенный ключ для имитации скомпрометированного сервера и перехвата учётных данных пользователей.
3dnews.ru/1095953/obnarugen-noviy-metod-kragi-klyuchey-ssh-millioni-soedineniy-okazalis-pod-ugrozoy

Три уязвимости в контроллере ingress-nginx от Kubernetes
В контроллере ingress-nginx от проекта Kubernetes обнаружены три уязвимости, позволяющие в конфигурации по умолчанию получить доступ к настройкам объекта ingress, а с их помощью и привилегированный доступ к кластеру. Две из них проявляются только в выпусках ingress-nginx до версии 1.9.0, а третья — до версии 1.8.0. Для осуществления атаки злоумышленник должен иметь доступ к конфигурации ingress-объекта.
www.opennet.ru/opennews/art.shtml?num=60055

Ботнет Ddostf атакует серверы MySQL
Специалисты AhnLab Security Emergency response Center (ASEC) предупредили, что серверы MySQL подвергаются атакам ботнета Ddostf, который работает по схеме DDoS-as-a-Service. Злоумышленники сканируют интернет в поисках доступных серверов MySQL и пытаются взломать их, брутфорсом подбирая учётные данные администратора, а затем создают на скомпрометированных серверах DLL-файлы с вредоносными функциями. Компания ASEC рекомендует администраторам MySQL своевременно устанавливать обновления и ответственно подходить к паролям.
xakep.ru/2023/11/17/ddostf-mysql/