Выпуск файловой системы Bcachefs 1.33.0 В новой версии добавлена функциональность "reconcile" (rebalance_v2), отмеченная как крупнейшие за последние два года изменение в ФС. В отличие от ранее доступного режима "rebalance", механизм "reconcile" позволяет выполнить ребалансировку не только данных (например, реплицирование нескольких копий на разные накопители), но и метаданных в ФС (например, для переноса метаданных после добавления в пул дополнительного накопителя). Кроме того, reconcile теперь применим для всех опций ввода/вывода, а не только для операций фонового копирования и сжатия. В reconcile также автоматически учитываются изменения опций или настроек устройств и сразу перереплицируются деградировавшие данные и метаданные.
В reconcile задействованы отдельные индексы для: высокоприоритетных операций; оптимизации обработки данных на дисковых накопителях; данных, запланированных для обработки, которую пока невозможно выполнить (например, из-за нехватки места). Добавлена поддержка создания файловой системы на одном накопителе в режиме с двойной репликацией (replicas=2) - в такой конфигурации добавление второго накопителя приведёт к автоматической репликации данных на добавленный диск, без необходимости выполнения каких-либо действий пользователем.
Среди других изменений:
Проектом Bcachefs развивается файловая система, нацеленная на сочетание расширенной функциональности, свойственной Btrfs и ZFS, и уровня производительности, надёжности и масштабируемости, характерного для XFS. Bcachefs поддерживает такие возможности, как включение в раздел нескольких устройств, многослойные раскладки накопителей (нижний слой с часто используемыми данными на базе быстрых SSD, а верхний слой с менее востребованными данными из жестких дисков), репликация (RAID 1/10), кэширование, прозрачное сжатие данных (режимы LZ4, gzip и ZSTD), срезы состояния (снапшоты), верификация целостности по контрольным суммам, возможность хранения кодов коррекции ошибок Рида—Соломона (RAID 5/6), хранение информации в зашифрованном виде (используются ChaCha20 и Poly1305). По производительности Bcachefs опережает Btrfs и другие ФС на базе механизма Copy-on-Write, и демонстрирует скорость работы, близкую к Ext4 и XFS.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64396
Things happen.
В Rust-репозитории crates.io выявлены четыре вредоносных пакета Пакет evm-units включал код для загрузки вредоносных компонентов, нацеленных на кражу криптовалюты. Вредоносный пакет был размещён в апреле 2025 года и был загружен 7257 раз. Пакет uniswap-utils также был загружен в апреле, был загружен 7441 раз и использовал evm-units в качестве зависимости. Вредоносный код активировался при вызове функции get_evm_version() и приводил к загрузке внешнего кода по ссылке "https://download[.]videotalks[.]xyz/gui/6dad3/...". В Linux и macOS загружался и запускался скрипт init, а в Windows - init.ps1.
Пакет sha-rust был размещён в каталоге 20 ноября, был загружен 153 раза и содержал код для поиска и отправки на внешний сервер конфиденциальных данных. Пакет finch-rust включал оригинальный код из пакета finch, в который был добавлен вызов функции "sha_rust::from_str()", при выполнении которой выполнялся обфусцированный обработчик, отправляющий на сервер "https://rust-docs-build[.]vercel[.]app/api/v1" информацию о системе, переменные окружения, а также содержимое config.toml, id.json и файлов с расширением ".env" (например, production.env, staging.env и dev.env с токенами доступа).
25 ноября в crates.io также был размещён пакет finch-rust, использующий sha-rust в качестве зависимости и созданный для тайпсквоттинг-атаки на пользователей легитимного пакета finch, рассчитывая, что пользователь не обратит внимание на отличие в названии, найдя пакет через поиск или выбрав из списка.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64394
Релиз Tewi 2.0.0, текстового интерфейса для управления torrent-клиентами Основные изменения с версии 1.0.0
Для установки можно использовать "pipx", "pip" или "uv":
pipx install tewi-transmission
pip install tewi-transmission
uv tool install tewi-transmission
Источник: https://www.opennet.ru/opennews/art.shtml?num=64392
Обновление Postfix 3.10.7 с устранением проблемы со сборкой в новых дистрибутивах Linux Проблема в том, что в стандарте С23 определено новое зарезервированное ключевое слово "bool", которое сопоставлено с типом, имеющим размер 1 байт. В коде Postfix определён собственный тип "bool", сопоставленный с типом "int", имеющим размер 4 байта. Попытка сборки Postfix компилятором в режиме С23 завершается ошибкой из-за переопределения типа "bool". В находящейся в разработке ветке Postfix 3.11 реализована поддержка нового типа "bool". Так как связанное с этой поддержкой изменение охватывает много строк кода, решено не переносить его в стабильные ветки, а добавить в них флаги компиляции для обеспечения обратной совместимости.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64393
Выпуск web-браузера Chrome 143 Основные изменения в Chrome 143:
Кроме нововведений и исправления ошибок в новой версии устранены 13 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google учредила 13 премий и выплатила 18 тысяч долларов США (одна премия $11000, две премии 3000 тысяч долларов и одна премия $1000). Размер 9 вознаграждений пока не определён.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64391
Кандидаты в релизы Wine 11 и Wine-staging 11 Наиболее важные изменения:
Кроме того, сформирован выпуск проекта Wine Staging 11.0-rc1, предоставляющего расширенные сборки Wine, включающие не полностью готовые или рискованные патчи, пока непригодные для принятия в основную ветку Wine. По сравнению с Wine в Wine Staging предоставляется 253 дополнительных патча. В новом выпуске Wine Staging осуществлена синхронизация с кодовой базой Wine 11.0-rc1 и перенесены свежие изменения из vkd3d.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64388
Сбой в Cloudflare из-за проблемы в коде на языке Lua Чтобы защитить системы клиентов от критической уязвимости (CVE-2025-55182) в серверных компонентах фреймворка React, после появления в публичном доступе эксплоита, инженеры Cloudflare реализовали защиту на уровне WAF. С внедрением защиты не всё пошло гладко: в процессе внедрения был увеличен размер буфера для проверки трафика на прокси-серверах, но оказалось, что применяемый для тестирования WAF инструментарий не поддерживает выставленный размер буфера. Так как данный инструментарий не влияет на трафик, было решено отключить его.
Для отключения инженеры воспользовались подсистемой "killswitch" для быстрого изменения конфигурации и отключения отдельных Lua-обработчиков на прокси-серверах без замены правил. Подобный метод отключения правил периодически применяется для быстрого устранения ошибок и приводит к пропуску выполнения части Lua-кода. При этом инженеры не учли, что для вызова отключаемого тестового инструментария в Lua-правилах применялся метод "execute", запускающий дополнительный набор правил. Ранее режим "killswitch" никогда не применялся с правилами, имеющими вызов "execute", и данная комбинация не тестировалась.
Применение "killswitch" привело к тому, что код с определением дополнительного тестового набора правил был отключён, но вызов этого набора правил через "execute" остался. В коде не было дополнительных проверок существования объекта и подразумевалось, что при наличии в наборе правил действия "execute", объект "rule_result.execute" обязательно существует. В итоге, произошла попытка выполнения метода "execute" для неинициализированного объекта, которая привела к аварийному завершению обработчика с ошибкой "attempt to index field 'execute' (a nil value)".
if rule_result.action == "execute" then
rule_result.execute.results = ruleset_results[tonumber(rule_result.execute.results_index)]
end
Источник: https://www.opennet.ru/opennews/art.shtml?num=64387
continue
bonked 06 Dec 2025 08:43 +0100
original: evgandr@mastodon.bsd.cafe
@continue Записи нет, но есть пост, на основе которого был сделан доклад https://eugene-andrienko.com/it/2024/07/07/thinkpad-x220-second-life-ru.html
Выпуск пакетного фильтра nftables 1.1.6 В пакет nftables входят компоненты пакетного фильтра, работающие в пространстве пользователя, в то время как на уровне ядра работу обеспечивает подсистема nf_tables, входящая в состав ядра Linux начиная с выпуска 3.13. На уровне ядра предоставляется лишь общий интерфейс, не зависящий от конкретного протокола и предоставляющий базовые функции извлечения данных из пакетов, выполнения операций с данными и управления потоком.
Непосредственно правила фильтрации и специфичные для протоколов обработчики компилируются в байткод в пространстве пользователя, после чего данный байткод загружается в ядро при помощи интерфейса Netlink и выполняется в ядре в специальной виртуальной машине, напоминающей BPF (Berkeley Packet Filters). Подобный подход позволяет значительно сократить размер кода фильтрации, работающего на уровне ядра и вынести все функции разбора правил и логики работы с протоколами в пространство пользователя.
Основные изменения:
table netdev global {
tunnel t1 {
id 10
ip saddr 192.168.2.10
ip daddr 192.168.2.11
sport 1025
dport 20020
ttl 1
erspan {
version 1
index 2
}
}
tunnel t2 {
id 10
ip saddr 192.168.3.10
ip daddr 192.168.3.11
sport 1025
dport 21021
ttl 1
erspan {
version 1
index 2
}
}
chain in {
type filter hook ingress device veth0 priority 0;
tunnel name ip saddr map { 10.141.10.12 : "t1",
10.141.10.13 : "t2" } fwd to erspan1
}
}
Перед загрузкой правил следует создать сетевой интерфейс erspan1:
ip link add dev erspan1 type erspan external
table netdev t {
chain c {
type filter hook ingress devices = { "vlan*", "veth0" }
priority filter; policy accept;
}
}
table bridge global {
chain pre {
type filter hook prerouting priority 0; policy accept;
ether daddr de:ad:00:00:be:ef meta pkttype set host ether
daddr set meta ibrhwaddr accept
}
}
Источник: https://www.opennet.ru/opennews/art.shtml?num=64386
В GNOME реализовали восстановление приложений, запущенных до закрытия сеанса
Источник: https://www.opennet.ru/opennews/art.shtml?num=64383
Выпуск дистрибутива Oracle Linux 10.1 Помимо пакета с ядром из состава RHEL (на базе ядра 6.12) в Oracle Linux предложено собственное ядро Unbreakable Enterprise Kernel 8.1 (UEK 8U1), также основанное на ядре Linux 6.12 и оптимизированное для работы с промышленным программным обеспечением и оборудованием Oracle. В обновлении ядра UEK 8U1 по умолчанию включена опция SECURITY_DMESG_RESTRICT, разрешающая доступа к dmesg только при наличии прав root. Драйверы megaraid_sas, mpi3mr и mpt3sas бэкпортированы из ядра 6.15.
Исходные тексты ядра, включая разбивку на отдельные патчи, доступны в публичном Git-репозитории Oracle. Ядро Unbreakable Enterprise Kernel устанавливается по умолчанию, позиционируется в качестве альтернативы штатному пакету с ядром RHEL и предоставляет ряд расширенных возможностей, таких как интеграция DTrace и улучшенная поддержка Btrfs. Кроме дополнительного ядра по функциональности выпуски Oracle Linux 10.1 и RHEL 10.1 полностью идентичны (список изменений можно посмотреть в анонсе RHEL 10.1).
Источник: https://www.opennet.ru/opennews/art.shtml?num=64385
continue
bonked 05 Dec 2025 17:43 +0100
original: gusev@libranet.de
Щеглы, косули, птичий гомон. Мои ноябрьские тропы
Закончился ноябрь, но его настроение по-прежнему царит в округе. Короткие и тёмные дни будто выглядывают из-под тяжёлого одеяла серых туч. Где-то высоко над ними ползает ленивое солнце и не спешит выглядывать наружу, чтобы согреть сырую насквозь земную твердь и безвкусный, прохладный воздух. Ещё недавно я снимал золотые берёзы с зелёными прядями, когда среди усыхающей травы продолжали цвести колокольчик и золотарник, а на лугах и склонах улавливался аромат сена. Теперь брожу по глухой на одно ухо деревне: с одного края доносятся людские голоса, а с другого — тишина, лишь хаты с тёмными пустыми глазницами окон да сутулыми мшистыми крышами. На задворках кряхтят старые липы, на их тонких ветвях уселись вышедшие из летнего подполья снегири со скрипучей песней. Сидели всё лето, починяли примус, а теперь пришло время заявить о себе, мол, тут мы, не улетали никуда! В бесконечных осенних туманных сумерках причудливые формы принимают стебли больших растений: то ли какая-то сказочная птица, то ли животное, а может, и вовсе силуэт сгорбившегося человека. Справа — шорох. Из глухих дебрей, выросших на остовах деревни, выскакивают косули и, увидев меня, длинными прыжками убегают прочь, сливаясь с ландшафтом поздней осени. Но я знаю, где их искать, там-то их и сфотографирую. Отправляясь вслед за ними, выхожу за деревню и спускаюсь в лощину, в царство гигантских колючек. И здесь я увидел, как обесцвеченный пейзаж ноября украшают яркие, шумные щеглы. Собравшись в суетливые многочисленные стаи, они облепили головы чертополоха и татарника, напоминая собой ёлочные игрушки, выклёвывают ценные семена. Их так много, что часть птиц заняла ещё и макушку берёзы. Осень и зима — хорошее время понаблюдать за щеглами. Весной они разлетятся по гнездовьям, и разыскать их будет не так просто. Поднимаюсь к полю вдоль леса. Он буквально гудит от птичьих голосов: дрозды-рябинники, свиристели, синицы, снегири, дятлы — на все лады поёт чащоба. Не унимаясь ни на секунду, птичья братия будто пересчитывается, чтобы вместе пережить надвигающиеся холода. Посидел, попил чаю и скоро вышел на стерню. Вдалеке пасутся косули, недавно сбежавшие от меня. Стараясь быть незаметным, подошёл к небольшому островку деревьев и кустарников среди поля. Отсюда и решил поснимать животных, пока они мирно щиплют траву. Изредка животные поднимали головы, водили ушами, не прекращая жевать. Озирались. Нет ли угрозы? Пока я ждал удачного момента, вдруг услышал знакомое клохтанье. Тетерева! По звуку они были совсем близко, за пригорком. Но внезапно голоса птиц стихли, я поднял голову и увидел кружащих в небе крупных хищников. Из-за тумана разглядеть, что за птицы, не получилось, но, видимо, тетерева их испугались. Заморосил мелкий осенний дождь. Пришло время возвращаться домой. Идя по раскисшей земле, я вспугнул стаю золотистых ржанок. После весёлых щеглов и лесной кутерьмы их тоскливая песня звучала, будто кода уходящей осени. В небе кружил ворон, причудливо запрокидывая крыло и, будто переворачиваясь вокруг своей оси, он развлекался под серым небом, не испугавшись измороси. В календаре осень подошла к концу, а за окном она продолжает перебирать морозы с дождями, осенние ветра с безмолвным затишьем. Осень никуда не спешит, расстелив свою наволочь в бескрайнем пространстве, путая в густом тумане наши догадки: когда же зима? Но ответа нет.Щеглы, косули, птичий гомон. Мои ноябрьские тропы

Последнее фото старой бобровой плотины на реке Раковка— январь 2025 года.
#natureblogru #косули #щеглы #осень #wildnature #дикаяприрода




Представлен Proxmox Datacenter Manager 1.0 Proxmox Datacenter Manager позволяет через один web-интерфейс инспектировать все подключённые узлы и кластеры, управлять сложными и распределёнными инфраструктурами с масштабированием от отдельных локальных установок до управления территориально разделёнными датацентрами. Среди прочего возможно централизованное выполнение таких действий, как live-миграция виртуальных машин между разными кластерами. Бэкенд и интерфейс оптимизированы для управления большим числом узлов, например, в тестовом внедрении показана возможность управления более 5 тысячами хостов и 10 тысячами виртуальных машин.
Основные возможности:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64382
continue
honked back 05 Dec 2025 12:49 +0100
in reply to: https://lastfree.space/objects/30d21f2a-9369-32c2-2d55-bf1907652469
Релиз http-сервера Apache 2.4.66 с устранением 5 уязвимостей Устранённые уязвимости (первые 2 имеют умеренный уровень опасности, а остальные низкий):
Среди не связанных с безопасностью улучшений:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64380
Новый альбом «Вечная память» составлен из песен, написанных в конце 80-х и начале 90-х, но вышедших только сейчас.
@evgandr, спасибо за отличное вчерашнее выступление!
А есть запись доклада про аппаратную кастомизацию твоего ноута?
Выпуск операционной системы Solaris 11.4 SRU87 Среди изменений в новой версии:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64379
Анализ конфиденциальных данных, захваченных червём Shai-Hulud 2 В GitHub выявлено более 30 тысяч репозиториев с сохранёнными червём перехваченными данными. В около 70% из этих репозиториев размещён файл content.json, в 50% - файл truffleSecrets.json, а в 80% - environment.json, содержащие ключи доступа, конфиденциальные данные и переменные окружения, найденные на системе разработчика, установившего вредоносный пакет с червём. Также в данных репозиториях выявлено около 400 файлов actionsSecrets.json с ключами, найденными в окружениях для выполнения GitHub Actions.
В файлах contents.json присутствовало более 500 уникальных учётных данных и токенов для подключения к GitHub. В файлах truffleSecrets.json содержались конфиденциальные данные, найденные в результате выполнения на поражённой системе утилиты TruffleHog, собирающей более 800 типов данных, среди которых ключи доступа, ключи шифрования, пароли и токены, используемые в различных сервисах, облачных окружениях, продуктах и СУБД. Всего в truffleSecrets.json выявлено более 400 тысяч уникальных записей из которых около 2.5% (~10000) было верифицировано.
Предполагается, что попавшая в открытый доступ конфиденциальная информация может стать отправной точкой для новой волны атак, так как многие данные остаются актуальны. Например, проверка показала, что 60% токенов доступа к NPM, захваченных с поражённых червём систем, остаются действующими.
В отчёте также приводится общая статистика, полученная на основе анализа переменных окружения с поражённых систем. 23% запусков червя произошли на компьютерах разработчиков, а 77% - в окружениях систем непрерывной интеграции (60% GitHub Actions, 5% - Jenkins, 5% - GitLab CI, 3% - AWS CodeBuild). На 87% систем использовался Linux, 12% - macOS и 1% - Windows. 76% запусков было в контейнерах, 13% - в основных системах.
60% всех инфицированний произошло из-за установки вредоносных релизов пакетов @postman/tunnel-agent-0.6.7 и @asyncapi/specs-6.8.3. В 99% проценте случаев червь был активирован при запуске команды "node setup_bun.js", указанной в package.json в секции preinstall (оставшиеся 1% вероятно приходятся на попытки тестирования).
Источник: https://www.opennet.ru/opennews/art.shtml?num=64377
Выпуск geoip 0.1.0, реализации REST API для определения местоположения по IP Основные возможности сервиса:
docker run \
-e MAXMIND_ACCOUNT_ID=XXXX \
-e MAXMIND_LICENCE_KEY=YYYY \
-e OSM_TILES_URL="https://{s}.tile.openstreetmap.org/{z}/{x}/{y}.png" \ # необязательно
-v geoip_data:/data \
-p 8080:8080 \
ghcr.io/quoi-dev/geoip:latest
Источник: https://www.opennet.ru/opennews/art.shtml?num=64372
contrinitiator
honked back 04 Dec 2025 17:38 +0100
in reply to: https://friendica.ironbug.org/objects/3217dd65-1569-31b7-8ceb-81f056084718
contrinitiator
honked back 04 Dec 2025 17:27 +0100
in reply to: https://quietplace.xyz/notes/afv6kjrnuml02858
@vovanium Ну мы просто в плену у пропаганды - конспирология часто ведь это пропагандистское клише, и им клеймят оппонентов, которых надо уличить в ненаучности, или в том, что они отвергают какие-то общепринятые вещи.
На деле конспирологические идеи и конспирологическое мышление довольно распространено и вариантов может быть уйма.
Релиз дистрибутива Alpine Linux 3.23 и пакетного менеджера apk 3.0 Среди изменений в apk 3.0:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64374
contrinitiator
honked back 04 Dec 2025 16:50 +0100
in reply to: https://quietplace.xyz/notes/afv2y2r8uml02844
contrinitiator
honked back 04 Dec 2025 16:49 +0100
in reply to: https://friendica.ironbug.org/objects/3217dd65-4869-3196-1aae-3ca307603682
@iron_bug @vovanium Я понимаю, о чём ты говоришь, но любой человек для себя что-то "выдаёт за истину", и тут дело хозяйское принимать за истину шизотеорию из интернета, или не принимать. Важное и положительное отличие от "официальной истины" из телевизора в том, что никто этими "истинами" мозги не компостирует. Тут свободное поле для исследования и творчества.
contrinitiator
bonked 04 Dec 2025 16:45 +0100
original: shuro@friends.deko.cloud
Лучшее, как всегда, в комментариях:
"Забавное сочетание застойного социализма с диким капитализмом вижу я в этих новых мессенджерах -- тут тебе и цензура со слежкой, и одновременно "магазин на диване", где тебе постоянно пытаются что-то "впарить". В СССР хотя бы на занятиях по марксизму-ленинизму тебе не пытались что-либо настойчиво продать, да при том еще в кредит."
#Россиюшка #ПрекрасноеНастоящее
RE: mastodon.moscow/users/kurator8…
contrinitiator
honked back 04 Dec 2025 14:25 +0100
in reply to: https://quietplace.xyz/notes/afuyspfduml02839
@vovanium Все спекуляции на тему "как на самом деле" это частный случай, как мне кажется. Сперва достаточно того, что "я не знаю, как оно, и сомневаюсь в том, как подаётся".
continue
honked back 04 Dec 2025 14:07 +0100
in reply to: https://mastodon.bsd.cafe/users/evgandr/statuses/115661343960096335
MinIO прекратил развитие открытой кодовой базы в пользу проприетарного продукта Ранее разработчики MinIO высказывали недовольство использованием их разработок в сторонних проприетарных продуктах без выполнения условий лицензии AGPL и без указания авторства (например, одна из компаний пыталась продавать полный клон MinIO, рекламируя его как более производительный, чем MinIO). Текущая кодовая база остаётся под лицензией AGPL 3.0 и при желании заинтересованные участники могут создать форк и развивать его своими силами. Из существующих открытых альтернатив можно отметить AIStore, Garage, Ambry, SeaweedFS, RustFS, hs5 и Versity S3 Gateway.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64375
Уязвимость в серверных компонентах React, позволяющая выполнить код на сервере Проблема вызвана небезопасной десериализацией данных, полученных в HTTP-запросах к серверным обработчикам. Обработчики "vm#runInThisContext", "vm#runInNewContext", "child_process#execFileSync" и "child_process#execSync" можно использовать для запуска команд в системе или выполнения JavaScript-кода в контексте текущего процесса (с обходом sandbox-изоляции). Также возможно использование обработчиков "fs#readFileSync" и "fs#writeFileSync" для чтения и записи произвольных файлов на сервере, насколько позволяют текущие права доступа. Для атаки не требуется прохождение аутентификации. Доступен прототип эксплоита.
Подверженность систем уязвимостям зависит от применения на них уязвимых серверных компонентов react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack. Приложения не использующие react-server уязвимость не затрагивает. Степень охвата уязвимостью рабочих систем, в которых используется React, пока не ясна. С одной стороны, React является одним из самых популярных web-фреймворков (используется примерно на 6% web-сайтов), а уязвимые компоненты развиваются в основном репозитории и входят в состав релизов. Уязвимые компоненты также поддерживаются в основанных на React фреймворках, таких как Next.js и react-router. По данным компании Wiz Research уязвимые экземпляры Next.js или React выявлены в 39% проанализированных облачных окружений.
С другой стороны, генерация контента на сервере через React Server Components не часто используемая функция (большинство React-сайтов отрисовывают интерфейс только на стороне клиента), а уязвимые компоненты помечены как экспериментальные и не гарантирующие корректную работу. Данные компоненты имеют относительно небольшое число прямых загрузок из репозитория NPM: react-server-dom-webpack - 670 тысяч в неделю, react-server-dom-parcel - 7 тысяч и react-server-dom-turbopack - 32 тысячи, для сравнения NPM-пакет React имеет 45 млн загрузок в неделю.
Уязвимость присутствует версиях React 9.0.0, 19.1.0, 19.1.1 и 19.2.0, и устранена в обновлениях React 19.0.1, 19.1.2 и 19.2.1. Уязвимые компоненты также применяются в пакетах react-router (20 млн загрузок в неделю), waku, @parcel/rsc (Parcel RSC plugin), @vitejs/plugin-rsc (Vite RSC plugin) и rwsdk (RedwoodSDK).
В React Router проблема проявляется только при использовании экпериментального режима RSC.
Аналогичная уязвимость (CVE-2025-66478) выявлена в реализации протокола RSC (React Server Components) во фреймворке Next.js (16 млн загрузок в неделю).
Проблема затрагивает приложения, использующие App Router и ветки Next.js 15.x и 16.x. Утверждается, что уязвимость проявляется в конфигурации Next.js по умолчанию (стандартное приложение, создаваемое утилитой create-next-app, подвержено атаке). Пользователям рекомендовано как можно скорее установить обновление Next.js 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 или 16.0.7.
# Запуск команды whoami
curl -X POST http://localhost:3002/formaction \
-F '$ACTION_REF_0=' \
-F '$ACTION_0:0={"id":"child_process#execSync","bound":["whoami"]}'
# Выполнение JavaScript-кода 1+1
curl -X POST http://localhost:3002/formaction \
-F '$ACTION_REF_0=' \
-F '$ACTION_0:0={"id":"vm#runInThisContext","bound":["1+1"]}'
# Чтение файла /etc/passwd
curl -X POST http://localhost:3002/formaction \
-F '$ACTION_REF_0=' \
-F '$ACTION_0:0={"id":"fs#readFileSync","bound":["/etc/passwd","utf8"]}'
Источник: https://www.opennet.ru/opennews/art.shtml?num=64373
contrinitiator
honked back 04 Dec 2025 10:45 +0100
in reply to: https://friendica.ironbug.org/objects/3217dd65-5069-3156-de50-5af650257505
@iron_bug Ну здравый смысл никто не отменял, даже если человек не "эксперт" или не имеет "образования", он может делать свои выводы на основании того, что знает и видит. К познанию ведут множество путей.
contrinitiator
honked back 04 Dec 2025 10:39 +0100
in reply to: https://declin.eu/objects/d0f66eba-0f3f-4ddb-85fd-abc6f3eee9e4
contrinitiator
honked 04 Dec 2025 09:50 +0100
Мне кажется, я уловил суть конспирологии - это уверенность, что всё устроено иначе, чем нас учат и нам говорят, вот буквально на 180 градусов всё надо переворачивать.
Ну непонятно, как можно в этом сомневаться, живя там, где мы с вами живём.
continue
bonked 04 Dec 2025 09:23 +0100
original: contrinitiator@honk.any-key.press
Древняя прибрежная линия обороны с исчерченными рунами укреплениями, чуть подмёрзшими канавами и ручьями, рукотворными холмами и отсыревшими грибами позволяют ненадолго отдохнуть от городских шумов начала зимы.

contrinitiator
honked 04 Dec 2025 07:27 +0100
Древняя прибрежная линия обороны с исчерченными рунами укреплениями, чуть подмёрзшими канавами и ручьями, рукотворными холмами и отсыревшими грибами позволяют ненадолго отдохнуть от городских шумов начала зимы.

Доклад "X11 для минималистов" в хакспейсе Бэкспейс. Четверг, 4 декабря. 20:00 Подумываю посетить, давно планировал заглянуть туда, а тут и повод интересный. cc @tech Time: 06:00PM CET Thu Dec 04
Консорциум OASIS утвердил OpenDocument (ODF) 1.4 в качестве стандарта ODF представляет собой основанный на XML, независимый от приложений и платформ файловый формат для хранения документов, содержащих текст, электронные таблицы, диаграммы и графические элементы. Спецификации также включают требования к организации чтения, записи и обработки подобных документов в приложениях. Стандарт ODF применим для создания, редактирования, просмотра, обмена и архивирования документов, которые могут представлять собой текстовые документы, презентации, электронные таблицы, растровые графические материалы, векторные рисунки, схемы и другие типы контента.
Наиболее заметные изменения в OpenDocument 1.4:
Спецификация состоит из четырёх частей:
Дополнительно можно отметить начало альфа-тестирования офисного пакета LibreOffice 26.2, релиз которого запланирован на февраль 2026 года. Из наиболее заметных новшеств: поддержка импорта и экспорта в формате Markdown, возможность использования горизонтальных вкладок в интерфейсе, расширение возможностей отслеживания изменений в документах, поддержка формата Biff12 для переноса данных через буфер обмена из Excel, расширение диалога сортировки в Calc, поддержка маппинга документов XML и JSON с таблицами в Calc, ускорение отрисовки фигур.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64370
Ядро Linux 6.18 отнесено к категории выпусков с длительным сроком поддержки Одновременно объявлено о завершении цикла сопровождения ветки ядра Linux 5.4, для которой опубликован финальный выпуск 5.4.302 (больше в серии 5.4.x обновления публиковаться не будут). Ветка 5.4 была сформирована в ноябре 2019 года, сопровождалась 6 лет и использовалась в Ubuntu 20.04 LTS и в Oracle Unbreakable Enterprise Kernel 6. Продукты, поставляемые с ядром 5.4, рекомендуется перевести на более актуальные LTS-выпуски.
Продолжается сопровождение longterm-веток:
Отдельно на базе ядер 4.4, 4.19, 5.10, 6.1 и 6.12 организацией Linux Foundation предоставляются ветки SLTS (Super Long Term Support), которые сопровождаются отдельно и поддерживаются 10-20 лет. Сопровождение SLTS-веток осуществляется в рамках проекта Civil Infrastructure Platform (CIP), в котором участвуют такие компании, как Toshiba, Siemens, Renesas, Bosch, Hitachi и MOXA, а также вовлечены мэйнтейнеры LTS-веток основного ядра, разработчики Debian и создатели проекта KernelCI. Ядра SLTS ориентированы на применение в технических системах гражданской инфраструктуры и в важных промышленных системах.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64369
Выпуск платформы Android 16 QPR2 с поддержкой запуска графических Linux-приложений Выпуск Android 16 QPR2 сформирован в рамках нового графика разработки, в соответствии с которым каждый год формируется не один значительный релиз Android, а два выпуска - первый во втором квартале (QPR1), а второй - в четвёртом квартале (QPR2). В летний релиз вошли значительные новшества, изменения поведения в SDK и новые API. Зимний релиз содержит улучшения, новые API и изменения, не влияющие на совместимость с приложениями.
Основные новшества Android 16 QPR2:
Функциональность виртуальной машины c Linux развивается в рамках проекта Ferrochrome. В гостевом окружении запускается Debian GNU/Linux. Для виртуализации используется фреймворк AVF (Android Virtualization Framework), реализованный на базе гипервизора KVM и инструментария crosvm. Графическое окружение использует протокол Wayland и основано на композитном сервере Weston. Для аппаратного ускорения графики задействован VirGL - виртуальный GPU Virgil3D. Запуск приложений, собранных для X11, производится при помощи DDX-компонента XWayland.

Источник: https://www.opennet.ru/opennews/art.shtml?num=64367
JavaScript-платформа Bun перешла в руки компании Anthropic Проект Bun написан на языках Zig и С++, и развивается с оглядкой на обеспечение совместимости с серверными приложениями для Node.js и поддерживает большую часть API Node.js. В состав платформы входит набор инструментов для создания и выполнения приложений на языках JavaScript и TypeScript, а также runtime для выполнения JavaScript-приложений без браузера, пакетный менеджер (совместимый с NPM), инструментарий для выполнения тестов, система сборки самодостаточных пакетов и прослойка для встраивания обработчиков, написанных на языке Си. По производительности Bun заметно обгоняет Deno и Node.js (в тестах на базе фреймворка React платформа Bun в 2 раза опережает Deno и почти в 5 раз Node.js). Для выполнения JavaScript задействован JavaScript-движок JavaScriptCore и компоненты проекта WebKit с дополнительными патчами.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64366
continue
bonked 03 Dec 2025 10:28 +0100
original: bsd@mastodon.bot
OpenBSD 7.8 // ND6 // ERRATA 011 Date: December 3, 2025
Name: 011_nd6.patch
Description: Due to a race, the kernel could crash when adding IPv6 neighbor discovery entries.
Link: https://cdn.openbsd.org/pub/OpenBSD/patches/7.8/common/011_nd6.patch.sig
continue
honked back 03 Dec 2025 10:25 +0100
in reply to: https://metalhead.club/users/contrinitiator/statuses/115654106770298851
continue
bonked 03 Dec 2025 10:24 +0100
original: diyconspiracy@kolektiva.social
Built from the belief that the music industry no longer serves artists or listeners, @mirlo is pushing for a radical, federated, and decentralized reimagining of how music is shared online. https://diyconspiracy.net/mirlo-interview/ Fuck Spotify, Decentralize Bandcamp!

continue
bonked 03 Dec 2025 10:19 +0100
original: opennet@honk.any-key.press
Доступен gitmal 1.0, генератор статических web-представлений git-репозиториев Gitmal поддерживает темы оформления, отображение кода с подсветкой синтаксиса и отрисовку markdown-разметки. Помимо навигации по структуре репозитория и отображения содержимого файлов с кодом, доступны представления для просмотра веток, тегов и коммитов. Имеется поддержка поддержание web-представления в актуальном виде через инкрементальные обновления, при которых недостающие страницы генерируются при каждом изменении в репозитории. Для сокращения размера генерируемого контента может применяться минификация и сжатие (флаги --minify --gzip). Генерация web-страниц для репозиториев с инструментариями Zig, и ZX и my-badges выполняется за 25 минут на MacBook Air M2 2 GB и приводит к сохранению около 2 ГБ файлов.

Источник: https://www.opennet.ru/opennews/art.shtml?num=64365
Доступен gitmal 1.0, генератор статических web-представлений git-репозиториев Gitmal поддерживает темы оформления, отображение кода с подсветкой синтаксиса и отрисовку markdown-разметки. Помимо навигации по структуре репозитория и отображения содержимого файлов с кодом, доступны представления для просмотра веток, тегов и коммитов. Имеется поддержка поддержание web-представления в актуальном виде через инкрементальные обновления, при которых недостающие страницы генерируются при каждом изменении в репозитории. Для сокращения размера генерируемого контента может применяться минификация и сжатие (флаги --minify --gzip). Генерация web-страниц для репозиториев с инструментариями Zig, и ZX и my-badges выполняется за 25 минут на MacBook Air M2 2 GB и приводит к сохранению около 2 ГБ файлов.

Источник: https://www.opennet.ru/opennews/art.shtml?num=64365
Развитие AlmaLinux для профессиональных видеостудий На базе группы будет организована совместная работа создателей контента, инженеров и разработчиков открытого ПО по обеспечению совместимости AlmaLinux с профессиональными приложениями и формированию решения, учитывающего требования, специфичные для студий. В первом квартале 2026 года внимание будет сосредоточено на документировании конфигурации AlmaLinux для рабочих станций и рендер-ферм. Во второй половине 2026 года планируется опубликовать официальные эталонные спецификации архитектуры и руководства по совместимости.
Среди поставленных задач:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64364
Let's Encrypt уменьшит срок действия сертификатов до 45 дней Одновременно поэтапно будет сокращён период действия авторизации -
10 февраля 2027 года он будет сокращён с 30 до 10 дней, а 16 февраля 2028 года - c 10 дней до 7 часов. Под периодом действия авторизации понимается время после подтверждения своих прав на домен, в течении которого сертификат может быть выдан без прохождения повторных проверок. После истечения данного времени требуется новое подтверждение прав.
В качестве причины сокращения срока действия сертификатов называются новые требования ассоциации CA/Browser Forum, которым должны следовать производители браузеров и удостоверяющие центры. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".
Из достоинств перехода на короткодействующие сертификаты отмечается возможность сокращения времени внедрения новых криптоалгоритмов в случае выявления уязвимостей в ныне действующих, а также повышение безопасности. Например, в случае незаметной утечки сертификата в результате взлома короткоживущие сертификаты помешают злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.
В связи с сокращением срока действия сертификатов Let's Encrypt рекомендовал пользователями не обновлять сертификаты в ручном режиме, а перейти на автоматические системы управления сертификатами. При этом пользователям, уже применяющим автоматизированные системы, необходимо убедиться, что их инструментарии корректно поддерживают сертификаты с сокращённым сроком действия. Для координации своевременного автоматического обновления сертификатов администраторы могут использовать расширение протокола ARI (ACME Renewal Information), позволяющее получать сведения о необходимости обновления сертификатов и выбирать оптимальное время для обновления. Так же имеет смысл настроить систему мониторинга для выявления ситуаций, когда сертификат не был обновлён своевременно.
Для упрощения подтверждения прав на домен проект Let's Encrypt планирует внедрить в 2026 году новый метод проверки DNS-PERSIST-01, который в отличие от методов HTTP-01 и DNS-01 не требует обновления информации при каждой проверке и наличия у ACME-клиента доступа к web-инфраструктуре или DNS-серверу. В PERSIST-01 достаточно один раз добавить в DNS определённую TXT-запись ('_validation-persist.example.com. IN TXT ("ca.example;"
" accounturi=https://ca.example/acct/123")') и ACME-клиент сможет проводить авторизацию без обновления данных в DNS.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64363
Выпуск медиаплеера VLC 3.0.22 и потоковых серверов DVBlast 3.5 и multicat 2.4 Дополнительно проект VideoLAN опубликовал новые версии инструментариев DVBlast 3.5, multicat 2.4 и biTStream 1.6:
В версии DVBlast 3.5 задействован новый API linux-dvb для получения статистики,
добавлена опция "--udp-lock-timeout", обеспечен вывод информации о битрейте каждого устройства, добавлена поддержка карт расшифровки (дескрамблирования) TV‑сигнала и реализована возможность распаковки
DVB-S2 raw BBFrame.
В версии multicat 2.4 добавлена утилита smooths для синхронизации передачи по временным меткам из заголовков пакетов RTP для минимизации джиттера и корректного взаимодействия с анализаторами IAT (Inter-Arrival Time).
В версии biTStream 1.6 добавлена поддержка форматов EBU BISS-CA, Haivision SRT, AIT и DVB-S2 BBFrames.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64360
continue
bonked 02 Dec 2025 14:07 +0100
original: amoeba@bookstodon.com
continue
honked back 02 Dec 2025 13:15 +0100
in reply to: https://mastodon.social/users/militant_dilettante/statuses/115649881585749136
Опубликован офисный пакет ONLYOFFICE 9.2 Одновременно сформирован выпуск продукта ONLYOFFICE DesktopEditors 9.2, построенного на единой кодовой базе с online-редакторами. Десктоп-редакторы оформлены в виде приложений для рабочего стола, которые написаны на JavaScript с использованием web-технологий, но объединяют в одном наборе клиентские и серверные компоненты, оформленные для самодостаточного использования на локальной системе пользователя, без обращения к внешнему сервису. Для совместной работы на своих мощностях также можно использовать платформу Nextcloud Hub, в которой обеспечена полная интеграция с ONLYOFFICE.
В ONLYOFFICE заявлена полная совместимость с форматами MS Office и OpenDocument. Среди поддерживаемых форматов: DOC, DOCX, ODT, RTF, TXT, PDF, HTML, EPUB, XPS, DjVu, XLS, XLSX, ODS, CSV, PPT, PPTX, ODP. Предусмотрена возможность расширения функциональности редакторов через плагины, например, доступны плагины для создания шаблонов и добавления видео с YouTube. Готовые сборки сформированы для Windows и Linux (deb- и rpm-пакеты).
Источник: https://www.opennet.ru/opennews/art.shtml?num=64359
continue
honked back 02 Dec 2025 11:16 +0100
in reply to: https://mastodon.online/users/lost_enchanter/statuses/115649376098102986
Если проблема в том, что порошок для травли муравьев может быть опасен для людей и домашних животных, то можно попробовать что-то более натуральное. Мне в саду от муравьев хорошо помогает нанесение раствора табачного мыла (это натуральный табак и мыльный раствор). Пока его дождь не смоет муравьи предпочитают обходить обработанные места стороной. Не знаю как насекомые будут действовать в рамках ограниченного пространства квартиры, но я бы попробовал. Плюс "под крышей" проблемы вымывания дождём вообще не будет (нужно будет обновлять только мере выветривания).
Когда я засыпаю порошок для травления муравьев по их маршрутам, они делают новый. И в новый далеко не всегда можно что-то засыпать.
Есть такой термин: "Анархизм без прилагательных" (википедия, например). Но по сути это калька с испанского "Аnarquismo sin adjetivos". И мне (субъективно) совершенно не нравится, когда этот термин используют на русском (для меня он звучит как-то не естественно). Сегодня читаю Андеря Никифоровича Андреева и встречаю великолепный аналог в русском языке: Всё, теперь для меня все "анархисты без прилагательных" превратились в "безъяремных анархистов" :)
... и других безъяремных анархистов.
continue
honked back 02 Dec 2025 10:39 +0100
in reply to: https://honk.any-key.press/u/continue/h/t58J3p5GWXQrCzL48x
Ага, вот и новое письме с конкретными цифрами: (#worklog)
Обратите внимание: с 1 января 2026 года базовая ставка НДС в России увеличится с 20% до 22% — в соответствии с новым налоговым законодательством.
Начиная с ветки FreeBSD 15, время сопровождения значительных веток после формирования первого релиза (15.0) сокращено с 5 до 4 лет, а новые значительные ветки будут формироваться раз в два года. Промежуточные выпуски (15.1, 15.2, 15.3) будут разрабатываться в рамках фиксированного цикла разработки, подразумевающего публикацию новых версий в одной ветке примерно через каждые 6 месяцев, а не раз в год как было до сих пор. C учётом одновременного сопровождения двух разных значительных веток, новый промежуточный выпуск будет публиковаться раз в 3 месяца (15.4, 16.1, 15.5, 16.2 и т.п.), за исключением подготовки первых релизов новых значительных веток, перед которыми будет 6-месячный перерыв в релизах (например, релиз 15.3 будет сформирован в июне 2027 года, 16.0 в декабре 2027, 15.4 - в марте 2028, 16.1 - в июне 2028).
Основные изменения во FreeBSD 15.0:
Источник: https://www.opennet.ru/opennews/art.shtml?num=64358
Выпуск дистрибутива Rocky Linux 9.7 Как и в классическом CentOS внесённые в пакеты Rocky Linux изменения сводятся к избавлению от привязки к бренду Red Hat и удалению специфичных для RHEL пакетов, таких как redhat-*, insights-client и subscription-manager-migration*. В остальном изменения в Rocky Linux 9.7 соответствуют изменениям в RHEL 9.7.
Среди специфичных для Rocky Linux возможностей можно отметить поставку в отдельном репозитории plus пакетов openldap 2.6.8, iftop 1.0 и nmon 16q, а в репозитории NFV пакетов для виртуализации компонентов сетей, развиваемый
SIG-группой NFV (Network Functions Virtualization). В Rocky Linux также поддерживаются репозитории CRB (Code Ready Builder с дополнительными пакетами для разработчиков, пришёл на смену PowerTools), RT (пакеты для работы в режиме реального времени), HighAvailability, ResilientStorage, SAP и SAPHANA (пакеты для SAP HANA). Отдельно поставляется экспериментальный пакет с ядром Linux - kernel-uki, предоставляющий унифицированный образ UKI (Unified Kernel Image), заверенный отдельным ключом для SecureBoot.
В качестве источника исходных пакетов при формировании Rocky Linux 9.7 задействован репозиторий OpenELA, поддерживаемый совместно с Oracle и SUSE. Изменение процессов разработки обусловлено прекращением размещения компанией Red Hat исходных текстов rpm-пакетов RHEL в публичном репозитории git.centos.org. Исходные пакеты предоставляются клиентам компании только через закрытый раздел сайта, на котором действует пользовательское соглашение (EULA), запрещающее редистрибуцию данных, что не позволяет использовать эти пакеты для создания производных дистрибутивов. Исходные тексты остаются доступны в репозитории CentOS Stream, но он полностью не синхронизирован с RHEL и в нём не всегда самые свежие версии пакетов совпадают с пакетами из RHEL.
Дистрибутив Rocky Linux развивается под покровительством организации Rocky Enterprise Software Foundation (RESF), которая зарегистрирована как общественно-полезная корпорация (Public Benefits Corporation), не нацеленная на получение прибыли. Владельцем организации является Грегори Курцер (Gregory Kurtzer), основатель CentOS, но функции управления в соответствии с принятым уставом делегированы совету директоров, в который сообществом избираются участники, вовлечённые в работу над проектом. Параллельно для развития расширенных продуктов на базе Rocky Linux и поддержки сообщества разработчиков данного дистрибутива создана коммерческая компания Ctrl IQ, которая получила 26 млн долларов инвестиций. К разработке и финансированию проекта присоединились такие компании, как Google, Amazon Web Services, GitLab, MontaVista, 45Drives, OpenDrives и NAVER Cloud.
Источник: https://www.opennet.ru/opennews/art.shtml?num=64357
continue
bonked 02 Dec 2025 06:43 +0100
original: eli_oat@tenforward.social
I've updated the log of adventure logs! All the logs that I've gotten should be up on https://eli.li/december-adventure It isn't ever too late...or early...to participate in the #DecemberAdventure though! Keep 'em coming if you have 'em!







