Опубликовано в журнале "Пионер", в 1939 году, №5





































































































marafonec в Зарплата растёт - доходы падают
barkut0709 в Зарплата растёт - доходы падают


Igor KarpovЗабавно. Таким образом, они косвенно признали, что данные такого рода (причем на каждого) хранятся годами.
Защищенная почта Lavabit, приостановившая свою деятельность в 2013 году после того, как американские власти потребовали выдать ключи SSL пользователей, возродилась, явив новую архитектуру.
В минувшую пятницу, в день инаугурации нового президента США, владелец и оператор Lavabit Ладар Левисон (Ladar Levison) объявил о возобновлении работы почты, отметив, что такие ценности, как «свобода, справедливость и право выбора», зачастую ассоциируемые с торжественной церемонией введения во власть главы государства, критически важны для его сервиса.
«С момента принятия мною решения многое изменилось в постсноуденовском мире, однако, к сожалению, многое также осталось прежним, — пишет Левисон в анонсе. — Электронная почта остается основным элементом нашей киберличности, однако, как свидетельствуют шокирующие заголовки недавних новостей, она по-прежнему плохо защищена, ненадежна, а сообщения с легкостью можно читать».
Сага, связанная с Lavabit, длинна и терниста. Решение, о котором упомянул Левисон, было принято им в 2013 году и касалось запроса ФБР на выдачу ключей для расшифровки SSL-трафика на сервисе. На тот момент услугами защищенной почты пользовались более 400 тыс. человек, в том числе Эдвард Сноуден. ФБР, как можно было догадаться, требовало пароли, ключи шифрования и компьютерные коды с тем, чтобы можно было контролировать всех пользователей Lavabit, не только Сноудена. В августе того же года Левисон после долгой борьбы уступил требованиям ФБР и выдал ключи, но одновременно закрыл свой сервис.
Новая итерация почтовой службы, по словам ее владельца, использует бесплатный почтовый сервер с открытым исходным кодом, который он создал в 2014 году и именует Magma. На разработку исходного кода единомышленники Левисона в Kickstarter выделили из своего фонда $212 тыс.; шифрование пользовательских данных теперь осуществляется до сохранения на диск. Код демона уже выложен на GitHub.
Magma использует Dark Internet Mail Environment (DIME), среду сквозного шифрования, компоненты которой также опубликованы на GitHub. Замысел протокола передачи сообщений (Левисон охарактеризовал его как «защищенный PGP, не осложненный когнитивным аспектом») возник довольно давно. В октябре 2013 года операторы Lavabit и другой защищенной почты, Silent Circle, объединили усилия для разработки подобного протокола; этот союз получил наименование Dark Mail Alliance.
Левисон дал понять, что реанимированный почтовый сервис практически готов к запуску. Осталось лишь устранить некоторые баги и доработать API системы обработки платежей.
If god can build this world in 7 days… I should be able to build a secure email service, right? Only 10 bugs left to squash. #Lavabit
— Ladar Levison (@kingladar) January 14, 2017
#Lavabit Payment processor is lagging with API code… swapping em out, speed coding style, should be under an hour.
— Ladar Levison (@kingladar) January 20, 2017
#Lavabit The website is live, but it will take another day or so to finish deploying magma, and get the latest code into Github.
— Ladar Levison (@kingladar) January 20, 2017
В настоящее время лишь прежние пользователи Lavabit имеют доступ к аккаунтам и могут обновить свои регистрационные данные в соответствии с новым форматом — в «доверенном» режиме. Со слов Левисона, платформа DIME работает в трех режимах аккаунтов: Trustful, Cautious, Paranoid («Доверенный», «Благоразумный», «Параноидальный»); каждый уровень определяет, на какой стадии происходит шифрование и где должен храниться приватный ключ.
В пятницу Левисон заявил, что прежний метод работы Lavabit, с использованием единого ключа для обращения к серверам, оказался порочным. Обновленный сервис, по крайней мере в режиме Trustful, хранит SSL-ключ на защищенном устройстве. «Любая попытка извлечь этот ключ будет воспринята как вмешательство в схему, и ключ самоуничтожится», — поясняет Левисон.
Хотя сервис пока открыт лишь для существующих пользователей, новичкам предоставлена возможность предварительной регистрации, с оплатой кредитной картой или в биткойнах.
Спрос на сервисы, предлагающие шифрованную почту, сильно возрос за последние месяцы, особенно накануне инаугурации Дональда Трампа, который не раз заявлял, что собирается расширить масштаб правительственной слежки. ProtonMail, например, даже создала скрытый onion-сервис для пользователей, желающих заходить в почту через Tor. Этот сервис, доступный лишь через Tor-браузер, призван усилить защиту от хакерских MitM-атак, цензуры и слежки.
В современных человеческих популяциях уровень полученного образования обладает высокой наследуемостью, то есть сильно зависит от генов. При этом образование, как правило, отрицательно коррелирует с дарвиновской приспособленностью: образованные люди хуже размножаются. Это указывает на возможный отбор против «генов образования». Новое исследование, основанное на данных по 110 000 исландцев, родившихся между 1910 и 1975 годами, показало, что так и есть: «гены образования» действительно подвергаются отрицательному отбору.
Пустыня Невада – бесплодная земля, камни и песок. И подземный исследовательский центр – секретный проект Пентагона по расшифровке послания иной цивилизации. В команде специалистов, привлеченных к работе, выдающийся математик, профессор Хогарт, человек, призванный сдвинуть зависший проект с мертвой точки.
Кто же они – те, что живут за сотни и тысячи световых лет от нас? Способны ли мы понять ПОСЛАНИЕ, ничего не зная об отправителях? И что принесет человечеству загадочная субстанция, созданная на основе информации, «вычитанной» из звездного кода, – невероятный скачок прогресса или неведомую опасность?

Уязвимость в плагине WebEx для Chrome, созданном Cisco и позволяющем десяткам миллионов корпоративных пользователей участвовать в рабочих веб-конференциях, открывает возможность для удаленного исполнения кода в системе.
Cisco начала выпускать обновления, устраняющие эту уязвимость; ее детали обнародовал в понедельник Тэвис Орманди (Tavis Ormandy) из Google Project Zero.
По словам исследователя, корнем проблемы является «магический URL», используемый расширением Chrome в ходе сессий WebEx. Эксплуатация возможна, если запрос URL содержит строку cwcsf-nativemsg-iframe-43c85c0d-d633-af5e-c056-32dc7efc570b.html; автор атаки может использовать ее в iFrame, и пользователь даже не заметит активный эксплойт.
«Это расширение использует nativeMessaging, поэтому магической строки для любого сайта достаточно, чтобы исполнить произвольный код (!!)», — пишет Орманди на сайте Project Zero. Если атакующий разместил эксплойт онлайн, ему нужно будет лишь заманить пользователя Chrome-плагина на эту площадку.
О наличии уязвимости Cisco была поставлена в известность в минувший четверг, и к концу недели Chrome Web Store уже блокировал новые попытки установки расширения. Одновременно разработчик подготовил корректирующий выпуск 1.0.3, однако Орманди предупреждает, что проблему это полностью не решит. «Cisco поинтересовалась, можно ли просто свести магический URL к https://*.webex.com/… — рассказывает исследователь. — Думаю, да, хотя на деле это означает, что любая XSS на webex.com позволит удаленно выполнить код. Если они считают, что такой риск приемлем, других возражений у меня нет».
Патч будет раздаваться пользователям в автоматическом режиме. Комментируя его выпуск, эксперт Cloudflare Филиппо Валсорда (Filippo Valsorda) назвал патч «слабым». «Все, что он делает, — это вывод всплывающего уведомления, образец которого приведен ниже, — говорит эксперт. — Если кликнуть OK, зловред все равно будет установлен».
В своей блог-записи Валсорда также предупреждает: «Более того, сайту webex.com разрешено обходить всплывающее окно. Если на этом сайте присутствует уязвимость, ее можно будет использовать для компрометации любой машины, даже если на ней работает пропатченная версия». Для снижения рисков исследователь предлагает создать особый профиль WebEx и приводит в своем блоге соответствующие инструкции.
The fix for arbitrary code execution on WebEx looks pretty sketchy. You might want to uninstall that extension ASAP. pic.twitter.com/B1xNnhuSSM
— Matthew Green (@matthew_d_green) January 24, 2017
Исследуя уязвимость, Орманди со своей стороны обнаружил, что, инициируя сессию, WebEx-плагин передает ряд параметров, многие из которых пригодны для исполнения кода. Так, исследователю удалось использовать копию библиотеки C Runtime (CRT) от Microsoft для исполнения системных вызовов. «Невероятно, но это сработало», — пишет Орманди, прилагая PoC-эксплойт.
Тэвис Орманди известен рядом публикаций об уязвимостях в популярных бизнес-приложениях и защитном ПО, в том числе в продуктах LastPass, Sophos, Symantec, Kaspersky и FireEye. Все его находки впоследствии были пропатчены.
Update. 26 января Cisco выпустила версию 1.0.7 WebEx-плагина для Chrome с новым патчем. После его проверки Орманди заявил, что на этот раз у него претензий нет и вопрос закрыт. При этом исследователь вновь отметил, что оперативность разработчика производит на него глубокое впечатление.
Как оказалось, этой же уязвимости подвержены аналогичные расширения Firefox и Internet Explorer от Cisco, работающих на Windows. Патчи для них были выпущены 28 января, пользователям настоятельно рекомендуется обновить плагины до версий 106 и 10031.6.2017.0127, соответственно.
Посмотрев на митинги в США против Дональда Трампа, можно прийти к одному выводу, мир (западная цивилизация - flackelf) сошел окончательно с ума. Что в голове у этих женщин, если они себе позволили на головы , извините меня одеть п..зды? Или выращивание ЛГБТ сообществ и подразумевало создание массы людей у которых в голове совершенно пусто и ими теперь можно управлять как хочешь.

Кто вышел на эти митинги - лесбиянки, геи, мигранты, безработные. Сплошные паразиты. Когда у них спрашивают, почему они митингуют, они лыбятся как Псаки и говорят "Точно не знаю, надо уточнить"
Миллионы женщин можно купить, одеть на голову им их причинное место и выпустить в толпу. Хочется пригласить сразу психиатра.
Дональд Трамп выступает за традиционные семейные ценности, т.е. на улицы городов Америки вышли просто больные люди.
Недостаток образования, вседозволенность, странная толерантность, довели массу людей до скотского состояния. Слава Богу, что нам это не грозит.
Мадонна, которая призывает к революции, будет первая стоять в очереди в аэропорту, что бы покинуть Америку, потому, что просто не знает, что такое революция, к которой она призывает жителей США.
Если послушать что с трибуны говорили известные американские личности, Де Ниро, Шер и другие на митинге против Трампа. Они же прямым текстом призывают к гражданской войне. А у них многомиллионные поклонники, которые прислушаются и пойдут строить баррикады у белого дома. Ближайшие годы будет очень жарко.
Есть выбор большинства, который необходимо принять, не так ли? Однако некоторые американские политики, в том числе Сорос, решил, что он вершитель судеб планеты Земля. Развязав не одну войну, не одну революцию, этот старый маразматик все никак не угомонится. Пора бы уже подумать о бренном, а он все хочет власти. Что ж не баллотировался на пост президента Америки?Да интересные времена ждут Америку...
Всему свое время...
Ещё комментарий:
"Женский марш против здравого смысла - глобальный пи...ц. Можно понять грантососов, но осатаневшему бабью непонятно, что надо. Они хотят, чтобы их окружали геи, трансвеститы и, чтобы Луиза Чикконе с Мерил Стрип, голливудские лицедеи и чёрные реперы были довольны и богаты, но, чтобы при этом продолжалась насильственная демократизация и экспорт т.н. западных ценностей тем, кому эти вырожденческие "радости" в кошмарных снах снятся? Выгоду для транснациональных корпораций, всяких боингов с локхид мартинами, тоже видно, но где производители оружия и где и для чего эти розовые самки?"
The scroll lock key dates back from the original IBM keyboard. But what does the scroll lock do? Depending on the operating system it can have many functions.
The post What Does The Scroll Lock Do? appeared first on Best of Web Shrine.
Apple выпустила новые сборки iOS и macOS Sierra, устраняющие несколько одинаковых уязвимостей исполнения кода. Помимо этого разработчик пропатчил также Safari, iCloud для Windows и watchOS.
Из всех закрываемых брешей наиболее опасны баги переполнения буфера и нарушения целостности памяти, кроющиеся в ядре мобильной и десктопной ОС; согласно бюллетеню, они позволяют вредоносному приложению исполнить код с привилегиями ядра. Обе уязвимости, CVE-2017-2370 и CVE-2017-2360, обнаружил Иан Бир (Ian Beer) из Google Project Zero; соответствующие патчи включены в состав iOS 10.2.1 и macOS Sierra 10.12.3.
В обеих ОС также устранена критическая уязвимость переполнения буфера, присутствовавшая в libarchive (CVE-2016-8687). «Распаковка архива, специально созданного злоумышленником, может повлечь исполнение произвольного кода», — сказано в бюллетене Apple.
Кроме того, Apple пропатчила 11 брешей в реализации WebKit на iOS; больше половины из них грозят исполнением кода, четыре — выводом данных в обход политики единого источника в результате обработки вредоносного веб-контента. Многие из этих WebKit-уязвимостей закрыты также в Safari 10.0.3.
В довершение всего в iOS 10.2.1 включена заплатка для бреши в Auto Unlock, чреватой разблокировкой, если пользователь снял Apple Watch с руки. Еще одна уязвимость в iOS грозила крэшем приложения Contacts; решена также связанная с Wi-Fi проблема сохранения активного домашнего экрана на заблокированном устройстве.
Обновление macOS Sierra закрывает возможности исполнения кода и в других компонентах, в том числе в реализации Bluetooth, графических драйверах (исполнение с привилегиями ядра), Help Viewer и текстовом редакторе Vim.
Новый выпуск Safari содержит также патч для уязвимости CVE-2017-2359, позволяющей подменить URL в адресной строке браузера, если пользователь зайдет на вредоносный сайт.
Релиз tvOS 10.1.1 устраняет те же уязвимости в ядре, libarchive и WebKit, которые параллельно пропатчены в iOS.
Обновление для watchOS, 3.1.3, весьма объемно, оно закрывает 33 бреши, в том числе 17 уязвимостей исполнения кода.
Выпуск 6.1.1 iCloud для Windows (Windows 7 и более новых) содержит патчи для четырех уязвимостей в WebKit, закрытых Apple и в других продуктах. Все они грозят исполнением произвольного кода.















