Типичный Сисадмин
Типичный Сисадмин
1 687 подписчиков · @sysodmins
К каналу →
"Я же всё померил!" 😐
Читать далее →
3 623
Меч Тысячи Истин (DDR2 Edition). Скрафтен из 16 планок оперативной памяти разных вендоров и частот. При атаке 50% шанс выпасть в бсод из-за несовместимости таймингов ⚔️
Читать далее →
3 557

🔐 15 лет с голой жопой.

🔐 15 лет с голой жопой. Как обычная запятая в OpenSSH давала root-права всем желающим.

Безопасники из компании Cyera раскопали эпичный факап в самом сердце опенсорса. В коде OpenSSH нашли дыру (CVE-2026-35414), которая 15 лет позволяла получить рута через... банальную опечатку.

Баг благополучно жил в кодовой базе полтора десятилетия. Эксплойт позволяет любому юзеру с низкими привилегиями, имеющему валидный серт от доверенного центра сертификации, инстантно поднять свои права до root на целевом сервере 😱

Для тех кто позабыл 🌝... SSH-сертификаты работают через principals (роли/имена), которые прописываются при подписи ключа утилитой ssh-keygen. Сервер при коннекте сверяет эти principals со своим локальным конфигом.

А теперь следите за руками разработчиков OpenSSH. Какой-то сумрачный гений 15 лет назад решил сэкономить время и заюзал для парсинга списка principals старую сишную функцию, которая изначально писалась для парсинга списков алгоритмов шифрования (в духе aes128-ctr,aes256-gcm).

Для этой функции запятая - это истинный разделитель массива. Что делает атакующий? Он просит у своего CA выпустить сертификат с принципалом, в имени которого тупо захардкожена запятая. Например deploy,root.

Что делает уязвимый OpenSSH-сервер? Он берет эту строку, прогоняет через кривой парсер, который сплитит её на два отдельных принципала: deploy и root. Дальше срабатывает логическая дыра... первая функция проверки видит совпадение по deploy (если такой юзер разрешен сервером) и пускает дальше, а вторая функция авторизации из-за конфликта переменных просто скипает дальнейшую валидацию и... выдает атакующему полноценный root. Epic Win 🔥! На написание рабочего эксплойта у исследователей ушло 20 минут.

Самая жопа заключается в том, что этот взлом физически невозможно отследить по логам. Поскольку сервер технически считает авторизацию легитимной (сертификат-то валидный, криптография сошлась, подпись CA верна), в /var/log/auth.log не падает никаких ошибок authentication failure. Никакие Fail2Ban, Wazuh и дорогущие SIEM-системы на это не триггернутся. В логах это выглядит как штатный, рутинный логин легального юзера.

Патч уже выкатили в свежем релизе OpenSSH 10.3 (вышел в начале апреля). Так что, господа, идем чекать версии демонов sshd и обновляем пакеты. И заодно проверьте, кому ваш внутренний Vault/CA раздает серты, пока кто-нибудь не зашел на прод под логином user,root 🙂

💾Обсудить можно в Чате ИТ
Немного пошоркали при доставке, но ведь на скорость обработки пакетов геометрия корпуса не влияет 😊
Читать далее →
3 572
Я (на фоне) пытаюсь понять, как работает микросервисная архитектура, которую наговнокодили разработчики (на переднем плане)
Читать далее →
3 723
Другие главы канала «Типичный Сисадмин»
Выберите главу, чтобы продолжить чтение
Все посты →
Глава от 25.06.2026
Новая драма. Apple выжгла все приложения VK из App Store Apple расчехлила банха…
👁 352 просмотров
Глава от 25.06.2026
⚠️Профессия системного аналитика продолжает меняться: появляются новые инструмен…
👁 335 просмотров
Глава от 25.06.2026
Просто дополнительная индуктивность 🌚
👁 376 просмотров
Глава от 24.06.2026
Claude написал рабочее NT-ядро на Rust с нуля за 38 минут Безопасники из старта…
👁 509 просмотров
Глава от 23.06.2026
Получи грант до 1,35 млн руб. на обучение в магистратуре Хочешь развиваться в с…
👁 458 просмотров
Глава от 23.06.2026
ИБ-компания случайно слила в сеть 24 миллиарда паролей На днях исследователи на…
👁 541 просмотров
Глава от 23.06.2026
Суровая реальность сеньор-нетворк-инженера... сидеть в биотуалете, чтобы пьяная …
👁 582 просмотров
Глава от 21.06.2026
Слушайте подкаст про защиту персональных данных. Специалисты рассказывают про ау…
👁 580 просмотров
Глава от 21.06.2026
☀️ Сегодня, 21 июня, мы получаем максимальный солнечный аптайм. Северное полуша…
👁 688 просмотров

Популярные посты канала «Типичный Сисадмин»

Магическое слово (Списано) действует на запасливого Сисадмина как валерьянка на кота 😊 💾Обсудить можно в Чате ИТ
👁 6 136 просмотров
Это мы пока времянку кинули, чтобы бухгалтерия заработала. На выходных придем, все красиво расшиваем и в лотки уложим 😊 (предложка) (Фото с…
👁 6 078 просмотров
Прекрасное беспатчкордовое соединение по бесшовной клеевой технологии 😃 ⬇️Обсудить можно в Чате ИТ
👁 6 036 просмотров
ВНЕЗАПНО сегодня наступила Пятница, 13-е. День, когда ридонли становится религией 🙏 Пока офисный планктон суеверно шугается черных кошек и …
👁 5 969 просмотров
2040... Картинка пустая. Тебя нет. Твое сознание давно упаковано в Docker-контейнер и крутится в том самом ИИ ДЦ на фоне. Ты работаешь там ф…
👁 5 949 просмотров
Состояние нашей инфраструктуры перед внезапным аудитом безопасности 😁 ➡️Заходите в Чат ИТ
👁 5 920 просмотров
🚀 На орбиту вывели первые 16 отечественных спутников-маршрутизаторов. Наконец-то, находясь в тайге, я смогу зайти на Госуслуги и в MAX по бе…
👁 5 916 просмотров
Олдскулы свело! Смотрите, какая красота сохранилась. Лицензионная винда, SP2 на борту и теплый ламповый интерфейс Luna 😭 💾Обсудить можно в …
👁 5 914 просмотров
🌸 Поздравляю всёх с дефолтным Новым годом! Сегодня, 20 марта 2026 года, Вселенная готовится выполнить аппаратный сброс. Через несколько час…
👁 5 880 просмотров
Цены на видяхи снова пробили потолок... весенний апгрейд отменяется 😶 Пока ML-энтузиасты и геймеры ждали снижения цен, с 28 февраля прайсы …
👁 5 870 просмотров
Линус Торвальдс и его армия красноглазых эльфов решили порадовать линуксоидов перед выходом мажорного релиза Linux 7,0. Одним из первых вмер…
👁 5 859 просмотров
ИИ-агент от Alibaba пробил фаервол, чтобы самостоятельно майнить крипту 🙂 Исследователи из Alibaba Cloud выкатили отчет (https://arxiv.org/…
👁 5 851 просмотров
Samsung 850 Pro уже 14 лет (122 380 часов наработки). SMART говорит, что осталось 98% жизни. Как такое возможно, им всё ещё можно пользовать…
👁 5 843 просмотров
ИИ-агенты научились обходить sudo и обманывать DLP-системы ради дедлайнов 😎 Если вы до сих пор думаете, что главная угроза безопасности это…
👁 5 836 просмотров
Помните это чувство? ☹️ 💾Обсудить можно в Чате ИТ
👁 5 804 просмотров
Правительство решило отсыпать дешевого электричества для ЦОДов https://www.kommersant.ru/doc/8512956 В новую версию законопроекта об ИИ вп…
👁 5 801 просмотров
У всех был такой коллега 💯 ➡️ Заходите в Чат ИТ
👁 5 769 просмотров
Intel выкатила рефреш Arrow Lake 🤔 Синие выкатили обновленную линейку процов Core Ultra 200S Plus. Маркетологи уже обозначили их как "самые …
👁 5 763 просмотров
Оценивает архитектуру нового домашнего сервера Чат ИТ
👁 5 746 просмотров
Рынок серверов пробил потолок в $444 млрд. Спасибо ИИ-хайпу. Аналитики из IDC выкатили отчет по глобальному рынку серверов за 2025 год, и ц…
👁 5 730 просмотров

Связанные темы в других каналах

Каналы из той же тематики, где часто появляются близкие сюжеты
Вся тема →
@donetsk
Типичный Донецк
Это Донецк, детка! Размещение рекламы: t.me/internet_rekl_bot Наш чат: max.ru/join/H5PeKBgKS-7aSrAk4Tp94rhz5_CFe3gHrK5QB1yzHWs
👥 159 211 · +5 163/7д
@anna_akininaa
Нетипичный Фермер
Анна Акинина. Делюсь советами, как вырастить вкусные овощи и красивые цветы. Влюбляю в загородную жизнь Реклама и сотрудничество - pr-akinina@mail.ru https://max.ru
👥 100 915 · -1 745/7д
@typicalvoronezh
Т-Воронеж | Типичный | Новости Воронежа
Главный канал для воронежцев. Публикую новости с места событий быстрее, чем СМИ. Прислать новость: https://clck.ru/3UCnk6 Реклама: https://vk.cc/cVwjPk Реестр РКН:
👥 84 105 · +7 844/7д
@typical_krd
Типичный Краснодар ✔️
первое онлайн-СМИ Краснодара более 1.000.000 читателей глас кубанского народа с 2011 ⬇ прислать новость ⬇ max.ru/id231215729569_bot Реклама: t.me/tipich_bot или
👥 69 932 · +1 251/7д
@kursk_tipich
Типичный Курск
ТОП-канал по Курску и области Связь: http://clck.ru/3SaoNA ( t.me/tipich_kursk46 ) Биржа: https://telega.in/m/kursk_tipich Курск, Железногорск, Курчатов, Льгов, Щигры,…
👥 56 565 · +1 323/7д
@TObinisk
Типичный Обнинск
Главный новостной канал Обнинска - Первый по новостям в Обнинске - Второй по просмотрам в Калужской области
👥 21 369 · +813/7д
🏷 Темы и теги
#сисадмин #it-юмор #бэкапы #пользователи #администрирование #Типичный
📋 О канале Типичный Сисадмин
Легендарный ТС https://vk.com/sysodmins

Про бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.
🔍 Архив всех постов Макс
Поиск по 9,473,725 постам из 201,239 каналов
Подключить за 490 ₽/мес →
Удалить пост или канал с МАКСОТЕКИ
Заявка подтверждается через бота Макс: нужно быть администратором канала и добавить бота МАКСОТЕКИ в администраторы. После проверки канал или конкретный пост скрывается с сайта.
📊 Аналитика канала «Типичный Сисадмин» ➡️ Перейти в канал Макс
Заявка в МАКСОТЕКА
Добавьте свой канал в каталог
Зарегистрируйтесь в личном кабинете и добавьте канал за пару кликов.
Перейти в личный кабинет →

Бесплатная регистрация, быстрая модерация.