Специалисты компании VulnCheck обнаружили в прошивках роутеров китайского производителя Shenzhen Zhibotong Electronics (ZBT) два ранее неизвестных импланта. Оба позволяют удаленному злоумышленнику подключиться к устройству без аутентификации и выполнить команды с правами root.
По информации РБК, представители Минцифры попросили хостинг-провайдеров, CDN-операторов и сервисы веб-защиты выделить IP-адреса ресурсов из «белых списков» в отдельные подсети. Таким образом в ведомстве рассчитывают исключить ситуации, когда при ограничениях мобильного интернета наряду с ресурсами из «белых списков» работают VPN и другие несогласованные сервисы.
ИБ-исследователь, известный под псевдонимом Nightmare Eclipse (он же Chaotic Eclipse), опубликовал PoC-эксплоит HardBreacher для уязвимости повышения привилегий в Kaspersky Endpoint Security. Представители «Лаборатории Касперского» сообщили, что проблема уже устранена, и исправление распространяется через автоматические обновления.
Специалисты компании Sygnia рассказали о новой активности китайской хак-группы Fire Ant. Ранее эта группировка атаковала гипервизоры VMware, но теперь переключилась на другие компоненты инфраструктуры: роутеры Cisco IOS XR, серверы аутентификации TACACS и управляющие Linux-хосты.
Для подписчиковВ этой статье я покажу, как работает опасная уязвимость в механизме десериализации Jenkins, которая ведет к компрометации данных, а иногда и к полному захвату сервера. Посмотрим, как взламывают серверы CI/CD и что происходит в коде во время атаки.
В Microsoft предупредили, что после установки свежих обновлений для Microsoft Defender пользователи Windows могут получать предупреждения о том, что антивирус якобы отключен. В компании подчеркивают, что это ошибка, и Defender продолжает работать в обычном режиме. При этом ложные уведомления пользователям посоветовали игнорировать.
Дисклеймер: я делаю self-hosted observability-платформу Gotcha, и дальше - разбор того, как в ней устроена группировка инцидентов. Механика описана так, чтобы её можно было повторить в любой своей системе алертинга: конкретный код тут вторичен, первичны грабли.Падает один узел - шлюз, гипервизор, единственный узел БД. Дальше начинается то, что дежурный видит как ковровую бомбардировку:перестают слать телеметрию хосты, которые сидят за этим узлом, - открываются инциденты “хост молчит”;гаснет upt…
Статья подготовлена в рамках курса «Автоматизатор тестирования на JavaScript». Привет, Хабр!Меня зовут Андрей Бирюков. Я — независимый эксперт в области ИТ и ИБ, преподаю в учебных центрах и пишу статьи и книги.Вы когда‑нибудь получали от ИИ тесты, которые «идеально проходят», а через неделю ловили баг в том самом месте, которое должно быть покрыто? Это не случайность — это симптом тавтологического тестирования.Для того, чтобы понять суть проблемы, давайте представим себе функцию расчёта налога…
Что поисковики и ИИ предлагают учить перед собеседованиями? Чаще всего — что-то в духе списка вопросов с гитхаба.github.com/sudheerj/reactjs-interview-questionsИ как это учить? Тупо нажимать на каждый ответ и заучивать разницу в синтаксисе?А на собесе потом:— Расскажите про состояние на фронте.— useState нужен для маленького состояния, useContext — для чуть больших приложений. Для совсем больших берём Redux. Иногда можно и Jotai.— А в чём разница?— Для useState не нужен <Provider>, для Re…