Mikrotik Ninja
3.98K subscribers
415 photos
9 videos
57 files
1.31K links
Канал по новым компьютерным технологиям и защите компьютерных программ


Блог http://bubnovd.net
https://medium.com/@dbubnov
https://xakep.ru/author/bubnovd/
Мысли неглупых людей https://t.me/channel1name
Книги https://t.me/mreadninja
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔4
Наверное, стоило написать какой-то многозначительный и очень необходимый обществу комментарий перед предыдущим постом.

Читаю "кабанчика" и очень зацепил этот абзац. В нем сказано "нормально делай - нормально будет", прямо как в той статье 1983 года. Что полностью совпадает с моим видением мира. Но, к сожалению, Time to Market победил. Что, возможно, хорошо для экономики, но плохо для развития инженерии.

Желающих высказаться приглашаю в комменты.

"Кабанчик" - Martin Kleppmann. Design data intensive applications
❤2🔥1💯1
To Err Is Human: The ETTO Principle, by Erik Hollnagel
Мы почти всегда вынуждены выбирать: делать быстрее и проще или делать медленнее, но аккуратнее и безопаснее. Холлнэгел рассматривает человеческие ошибки как норму, а не сбой.

- нельзя одновременно максимизировать и эффективность, и тщательность

- в реальной работе люди постоянно балансируют между ресурсами, временем и качеством

- безопасность зависит не только от предотвращения ошибок, но и от способности системы успешно работать в разных условиях


Что-то автора этого канала потянуло на философию
🔥11
Forwarded from k8s (in)security (Дмитрий Евдокимов)
BTV K8s Sandbox — Kubernetes полигон для Blue Team

Blue Team Village к DEF CON 34 (Project Obsidian) выкатили self-contained Kubernetes-песочницу для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари — но в изолированной инертной среде.

Под капотом:
- Minikube — кластер
- Tetragon — eBPF-телеметрия ядра
- Cilium — сеть и network policies
- Kyverno — admission control

Челленджи — два класса:
1) Standalone — форензика реальной Linux-малвари (21 шт.)
Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
2) Converged Frontier — investigation-сценарии (10 × 2 трека)
Многоэтапные расследования с вводной и евиденсами в /challenge/. Каждый в двух уровнях: beginner и pro.

По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде ;)
Работает через Docker/colima (macOS) или Docker Desktop + WSL2.
❤2
https://prvoffice.ru/blog/postavki-ofisnoy-mebeli-po-44-fz-i-223-fz


Вот исправленный, грамматически выверенный и легко читаемый формат этого блока. Убраны синтаксические ошибки (вроде «помощь... помощь»), текст выровнен по смыслу и оформлен в виде четкого списка услуг для заказчика
😁18❤1👀1🙈1🙉1
А почему сегодня тишина в Интернете?

С праздником, товарищи!
🎉38🔥11🤡3
Пятничное послеотпускное

Слышали про HTTP Status Code 418 I'm a teapot?

Код вырос из RFC 2324: Hyper Text Coffee Pot Control Protocol
Если запрос на приготовление кофе пришел на чайник, то он должен ответить
418 Я чайник и не умею делать кофе
👍8😁5
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤1
Forwarded from MTik.pro новости
#MikroTik тихо выкатил обновление с настоятельным рекомендация применить их на миллионы устройств.
С одной стороны, проблемы могут быть реальными, с другой стороны хотелось бы как всегда видеть детальный changelog.

С современными технологичными AI, достаточно базовых академических знаний, чтобы провести реверс инжиниринг и узнать что же исправили.

Что и сделали:
Reversing MikroTik’s Silent Patch: The RouterOS 7.23.4 Fix They Wouldn’t Explain
🔥6
Очередные увлекательные новости от провайдеров и операторов связи: пока еще не запрещенная на территории Российской Федерации организация РКН в очередной раз распространила по провайдерам и операторам связи очередные не самые обоснованные рекомендации и указания. На этот раз в немилость попало оборудование латвийского MikroTik. Причина – небезопасно, оно ломается. Нет, серьезно. Вот, доказательства есть!

И даже умные лица прокомментировали, как это всё плохо! Правда, ни разу в статье не упомянули CVE уязвимости (там их несколько, например, CVE-2026-86060, уязвимость RouterOS, заткнули в патче от 3 сентября), ни БДУ, но не будем о такой мелочи.

И как можно решить проблему необновленной прошивки маршрутизаторов? Правильно, ограничить их использование в сети операторов и провайдеров, а вопрос их «определения» оставить на плечах предоставляющих услуги связи. Если так подумать, можно блокировать соединения по MAC-адресам, но сам факт ограничения связи по национальной принадлежности оборудования к компании вызывает большие вопросы.

Ещё раз — по провайдерам спустили приказ запретить пользователям с Mikrotik пользоваться интернетом. Либо прямым отключением, либо установкой правил ТСПУ, чтобы симулировать поломку соединения — пока пользователь не согласится от Микротика избавиться.

В коридорах шепчутся, что, якобы, пролоббировала это дело некая компания YADRO. Зря, что ли, импортозамещали. Да и вообще, зачем обычному человеку дома Микротик, он что, провайдер? Если провайдер, пусть импортозамещается. И ТСПУ дома поставит кстати.

З.Ы. MAC-адрес — вещь клонируемая и подменяемая, как время настанет — спросите у гопатыча маки YADRO Kornfeld, он с радостью вам их поведает. Владельцам Микротиков, торчащих MAC-портами в сеть провайдера, лучше их уже сейчас сменить. Можете на маки этого самого YADRO, да.

Может этот бред ещё отменится, но кто знает.
😁11🍾4🎉1
Forwarded from Yevgeniy G.
🦄 Open SysConf’26 — 10.10.2026, 10:00, Алматы

Благодаря вере, доверию и поддержке старожилов Open SysConf.io у нас уже есть шикарный зал, дата и время.

Начало положено своими силами. Это показывает сплочённость, уверенность и силу всех, кому не всё равно, что мы делаем.

Зал оснащён LED-экраном, хорошо проветривается и находится в SmartPoint Almaty.

Уже можно подавать заявки:

• Доклады / CFP: Здесь.
• Волонтёры: Здесь.
• Участники / регистрация: Здесь.

Спасибо всем, кто откликнулся и сделал стартовый вклад в организацию мероприятия:

https://sysconf.io/2026#support

Не тормозим. Места ограничены. Подаём заявки.

Всем Peace ✌️
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1