Типичный Сисадмин
Типичный Сисадмин
1 681 подписчиков · @sysodmins
К каналу →
"Я же всё померил!" 😐
Читать далее →
2 810
Меч Тысячи Истин (DDR2 Edition). Скрафтен из 16 планок оперативной памяти разных вендоров и частот. При атаке 50% шанс выпасть в бсод из-за несовместимости таймингов ⚔️
Читать далее →
2 746

🔐 15 лет с голой жопой.

🔐 15 лет с голой жопой. Как обычная запятая в OpenSSH давала root-права всем желающим.

Безопасники из компании Cyera раскопали эпичный факап в самом сердце опенсорса. В коде OpenSSH нашли дыру (CVE-2026-35414), которая 15 лет позволяла получить рута через... банальную опечатку.

Баг благополучно жил в кодовой базе полтора десятилетия. Эксплойт позволяет любому юзеру с низкими привилегиями, имеющему валидный серт от доверенного центра сертификации, инстантно поднять свои права до root на целевом сервере 😱

Для тех кто позабыл 🌝... SSH-сертификаты работают через principals (роли/имена), которые прописываются при подписи ключа утилитой ssh-keygen. Сервер при коннекте сверяет эти principals со своим локальным конфигом.

А теперь следите за руками разработчиков OpenSSH. Какой-то сумрачный гений 15 лет назад решил сэкономить время и заюзал для парсинга списка principals старую сишную функцию, которая изначально писалась для парсинга списков алгоритмов шифрования (в духе aes128-ctr,aes256-gcm).

Для этой функции запятая - это истинный разделитель массива. Что делает атакующий? Он просит у своего CA выпустить сертификат с принципалом, в имени которого тупо захардкожена запятая. Например deploy,root.

Что делает уязвимый OpenSSH-сервер? Он берет эту строку, прогоняет через кривой парсер, который сплитит её на два отдельных принципала: deploy и root. Дальше срабатывает логическая дыра... первая функция проверки видит совпадение по deploy (если такой юзер разрешен сервером) и пускает дальше, а вторая функция авторизации из-за конфликта переменных просто скипает дальнейшую валидацию и... выдает атакующему полноценный root. Epic Win 🔥! На написание рабочего эксплойта у исследователей ушло 20 минут.

Самая жопа заключается в том, что этот взлом физически невозможно отследить по логам. Поскольку сервер технически считает авторизацию легитимной (сертификат-то валидный, криптография сошлась, подпись CA верна), в /var/log/auth.log не падает никаких ошибок authentication failure. Никакие Fail2Ban, Wazuh и дорогущие SIEM-системы на это не триггернутся. В логах это выглядит как штатный, рутинный логин легального юзера.

Патч уже выкатили в свежем релизе OpenSSH 10.3 (вышел в начале апреля). Так что, господа, идем чекать версии демонов sshd и обновляем пакеты. И заодно проверьте, кому ваш внутренний Vault/CA раздает серты, пока кто-нибудь не зашел на прод под логином user,root 🙂

💾Обсудить можно в Чате ИТ
Немного пошоркали при доставке, но ведь на скорость обработки пакетов геометрия корпуса не влияет 😊
Читать далее →
2 757
Я (на фоне) пытаюсь понять, как работает микросервисная архитектура, которую наговнокодили разработчики (на переднем плане)
Читать далее →
2 897
Другие главы канала «Типичный Сисадмин»
Выберите главу, чтобы продолжить чтение
Все посты →
Глава от 29.05.2026
Вебинар MPLS в маршрутизаторах ESR. Часть 1. L2VPN! Мы обещали вернуться с подр…
👁 328 просмотров
Глава от 29.05.2026
Когда решил подзабить на работу (предложка_вк) З.Ы. За такую техноересь Омнисси…
👁 432 просмотров
Глава от 28.05.2026
Кто-то думал, что в прошлом посте была шутка про фьючи на токены? NVIDIA постро…
👁 478 просмотров
Глава от 28.05.2026
Вот вполне реальный сценарий и отличный бизнес-план вдогонку к предыдущему посту…
👁 470 просмотров
Глава от 28.05.2026
Официально заявлено... Россия готова к лидерству в сфере ИИ, а в 2027 году мы пр…
👁 477 просмотров
Глава от 28.05.2026
Всё в одном месте и это BAZA! В BAZA вы найдёте: • Смартфоны, планшеты, пристав…
👁 486 просмотров
Глава от 28.05.2026
Идеальное проектирование ЦОДа малого бизнеса. "Да нормально всё будет, поставим…
👁 516 просмотров
Глава от 28.05.2026
Средняя зарплата в ИТ в РФ - 171 тысяча рублей в месяц 📈 Классическая статистик…
👁 535 просмотров
Глава от 28.05.2026
Master и Slave ноды вышли на вечернюю прогулку для синхронизации данных.
👁 538 просмотров

Популярные посты канала «Типичный Сисадмин»

Магическое слово (Списано) действует на запасливого Сисадмина как валерьянка на кота 😊 💾Обсудить можно в Чате ИТ
👁 6 136 просмотров
Это мы пока времянку кинули, чтобы бухгалтерия заработала. На выходных придем, все красиво расшиваем и в лотки уложим 😊 (предложка) (Фото с…
👁 6 078 просмотров
Прекрасное беспатчкордовое соединение по бесшовной клеевой технологии 😃 ⬇️Обсудить можно в Чате ИТ
👁 6 036 просмотров
ВНЕЗАПНО сегодня наступила Пятница, 13-е. День, когда ридонли становится религией 🙏 Пока офисный планктон суеверно шугается черных кошек и …
👁 5 969 просмотров
2040... Картинка пустая. Тебя нет. Твое сознание давно упаковано в Docker-контейнер и крутится в том самом ИИ ДЦ на фоне. Ты работаешь там ф…
👁 5 949 просмотров
Состояние нашей инфраструктуры перед внезапным аудитом безопасности 😁 ➡️Заходите в Чат ИТ
👁 5 920 просмотров
🌸 Поздравляю всёх с дефолтным Новым годом! Сегодня, 20 марта 2026 года, Вселенная готовится выполнить аппаратный сброс. Через несколько час…
👁 5 880 просмотров
Цены на видяхи снова пробили потолок... весенний апгрейд отменяется 😶 Пока ML-энтузиасты и геймеры ждали снижения цен, с 28 февраля прайсы …
👁 5 870 просмотров
Линус Торвальдс и его армия красноглазых эльфов решили порадовать линуксоидов перед выходом мажорного релиза Linux 7,0. Одним из первых вмер…
👁 5 859 просмотров
ИИ-агент от Alibaba пробил фаервол, чтобы самостоятельно майнить крипту 🙂 Исследователи из Alibaba Cloud выкатили отчет (https://arxiv.org/…
👁 5 851 просмотров
Samsung 850 Pro уже 14 лет (122 380 часов наработки). SMART говорит, что осталось 98% жизни. Как такое возможно, им всё ещё можно пользовать…
👁 5 843 просмотров
ИИ-агенты научились обходить sudo и обманывать DLP-системы ради дедлайнов 😎 Если вы до сих пор думаете, что главная угроза безопасности это…
👁 5 836 просмотров
Правительство решило отсыпать дешевого электричества для ЦОДов https://www.kommersant.ru/doc/8512956 В новую версию законопроекта об ИИ вп…
👁 5 801 просмотров
У всех был такой коллега 💯 ➡️ Заходите в Чат ИТ
👁 5 769 просмотров
Intel выкатила рефреш Arrow Lake 🤔 Синие выкатили обновленную линейку процов Core Ultra 200S Plus. Маркетологи уже обозначили их как "самые …
👁 5 763 просмотров
Оценивает архитектуру нового домашнего сервера Чат ИТ
👁 5 746 просмотров
Рынок серверов пробил потолок в $444 млрд. Спасибо ИИ-хайпу. Аналитики из IDC выкатили отчет по глобальному рынку серверов за 2025 год, и ц…
👁 5 730 просмотров
Systemd переходит на нейросетевую тягу. Похоже восстание машин начнется с PID 1 Поттеринг и его команда выкатили systemd v260-rc3. Начнем с…
👁 5 710 просмотров
🎂 Деду Столлману сегодня стукнуло 73 года. Сегодня, 16 марта, свой 73-й левелап празднует Ричард Мэттью Столлман (он же RMS). Отец-основате…
👁 5 704 просмотров
ST3000DM001 купленная б\у... если вы работали с СХД в период с 2012 по 2015 годы, вы прекрасно знаете этот индекс. Это та самая барракуда, к…
👁 5 690 просмотров

Связанные темы в других каналах

Каналы из той же тематики, где часто появляются близкие сюжеты
Вся тема →
@donetsk
Типичный Донецк
Это Донецк, детка! Размещение рекламы: t.me/internet_rekl_bot Наш чат: max.ru/join/H5PeKBgKS-7aSrAk4Tp94rhz5_CFe3gHrK5QB1yzHWs
👥 150 225 · +6 678/7д
@anna_akininaa
Нетипичный Фермер
Анна Акинина. Делюсь советами, как вырастить вкусные овощи и красивые цветы. Влюбляю в загородную жизнь Реклама и сотрудничество - pr-akinina@mail.ru https://max.ru
👥 94 858 · +1 499/7д
@typicalvoronezh
Т-Воронеж | Типичный | Новости Воронежа
Главный канал для воронежцев. Публикую новости с места событий быстрее, чем СМИ. Реклама: https://vk.cc/cVwjPk Реестр РКН https://clck.ru/3SnLgJ
👥 74 490 · +1 838/7д
@typical_krd
Типичный Краснодар ✔️
первое онлайн-СМИ Краснодара более 1.000.000 читателей глас кубанского народа с 2011 ⬇ прислать новость ⬇ max.ru/id231215729569_bot Реклама: t.me/tipich_bot или
👥 67 746 · +1 334/7д
@kursk_tipich
Типичный Курск
ТОП-канал по Курску и области Связь: http://clck.ru/3SaoNA ( t.me/tipich_kursk46 ) Биржа: https://telega.in/m/kursk_tipich Курск, Железногорск, Курчатов, Льгов, Щигры,…
👥 53 784 · +1 424/7д
@TObinisk
Типичный Обнинск
Главный новостной канал Обнинска - Первый по новостям в Обнинске - Второй по просмотрам в Калужской области
👥 20 250 · +554/7д
🏷 Темы и теги
#сисадмин #it-юмор #бэкапы #пользователи #администрирование #Типичный
📋 О канале Типичный Сисадмин
Легендарный ТС https://vk.com/sysodmins

Про бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.
🔍 Архив всех постов Макс
Поиск по 7,255,177 постам из 199,571 каналов
Попробовать за 1 ₽ →
Удалить пост или канал с МАКСОТЕКИ
Заявка подтверждается через бота Макс: нужно быть администратором канала и добавить бота МАКСОТЕКИ в администраторы. После проверки канал или конкретный пост скрывается с сайта.
📊 Аналитика канала «Типичный Сисадмин» ➡️ Перейти в канал Макс
Заявка в МАКСОТЕКА
Добавьте свой канал в каталог
Зарегистрируйтесь в личном кабинете и добавьте канал за пару кликов.
Перейти в личный кабинет →

Бесплатная регистрация, быстрая модерация.