#обновление

6 постов
пост №1609

Открываешь специальную ссылку и всё, хакер полностью контролирует твой телефон или компьютер. Это не из дешевого фильма про шпионов, а перевод на человеческий язык описания обновления безопасности, которое только что выпустила Apple. Рекомендую всем обновить айфоны и макбуки.

Первая исправленная уязвимость позволяла создать веб-страницу, которая пробивает защиту веб-браузера, вторая ошибка давала обойти меры безопасности операционной системы.

Apple скромно замечает, что им сообщили, что хакеры использовали эти уязвимости в реальной жизни. Насколько эти уязвимости дешевые, могут ли их купить обычные люди, спецслужбы нашей родины? Не знаю. Рекомендую включить автообновление в настройках.

P.S. В андроиде такое тоже встречается.

пост №1398

На днях стала доступна новая версия iOS — 15.

Интересно, что теперь, по умолчанию, Apple предлагает установить обновления безопасности для 14ой версии, не меняя ничего принципиально. Переход на новую версию операционной системы — опция в самом низу экрана.

пост №1294

Адская дырка во встроенном почтовом клиенте macOS, или почему нужно обновлять софт.

Исследователь нашел ошибку в стандартной почтовой программе Mail.app из macOS. Уязвимость такая, что даже кликать ни на что не нужно, достаточно просто получить специальным образом подготовленное письмо в свой почтовый ящик, чтобы атакующий получил практически полный контроль над почтовым приложением. Он, например, может настроить пересылку всех писем на свой ящик.

Суть ошибки в том, что почтовое приложение автоматически при получении распаковывает все архивные файлы, подготовленные специальным образом. Атакующий готовит архив, который при распаковке заменяет файл настроек почтового приложения. Готово.

Интересно, что эпл выпустила обновление, исправляющее уязвимость в течении полутора месяцев, а вот выплатить исследователю так называемый багбаунти (приз за нахождение уязвимости, такие программы есть у всех крупных компаний) не может уже больше полугода. Срамно!

А мораль простая — обновляйте софт, когда появляются обновления, настройте автоматические обновления. Исследователи постоянно находят дырки в софте и не обновляться — это как в эпидемию чумы ходить без маски.

Схема атаки в одной картинке.

пост №1180

Новая версия операционной системы macOS Big Sur.

Плюсы:
1. новые картинки рабочего стола и немного свежих интерфейсов, чуть похожих на iOS;
2. кажется, починили проблему с WiFi, когда он иногда не подключался к сети после сна;
3. homebrew и docker работают.

Минусы:
1. Включили агрессивное сглаживание шрифтов, так что на Retina мониторах текст выглядит жирно и неряшливо. Через пару дней привыкаешь.

Ещё заметно изменили UI модалок, как на скриншоте.

пост №980

Супер-программа Soulver для подсчетов «на салфетке» обновилась. В третьей версии переделали интерфейс, отказались от файлов. Придумали свою библиотеку с папочками прямо внутри приложения.

Интересно, что в новой версии сломались многие удобные мелочи, которые работали в прошлом приложении как часы. Например, 'per second' сломался целиком — нужно писать /s, а умножение на 'day' теперь работает только если указать, что умножаешь на '1 day'.

Очень хотелось дать им ещё 30 баксов за прекрасную программу, но нет, буду ждать, пока починят всё, что работало в прошлой версии. И зачем было выпускать кочерыжку? :(

Обратите внимание: я расстраиваюсь из-за мелочей и обзываю программу кочерыжкой, хотя авторы, скорее всего, честно перенесли 95% функций. Именно в оставшихся 5% скрыт секрет — ощущение, что я пользуюсь софтом, сделанным с любовью. К счастью, есть довольно много программ, дарящих это чувство: Soulver 2, Things, MacOS, Piezo и вообще весь софт от Rogue Amoeba, Telegram, iaWriter, Airtable, IINA первые приходят на ум. Хочется делать именно такие программы.

пост №182

Хорошая статья про сложность обновлений, в противовес моему утверждению «кто не обновился тот дурак»

Особенно тяжело обновлять медицинское оборудование — это то, что сейчас модно называть «интернет вещей». Они гарантированно работают в течении 5-10 лет в том виде, что их поставили. Причин две: 1. Часть из них не могут обновиться — у маленьких железок не хватит ресурсов; 2. Важные железки очень жестко тестируют, при этом любое обновление влечет необходимость дорогого и долгого повторного тестирования. Вы ведь не хотите, чтобы вдруг завис рентгеновский аппарат, в момент снятия снимка?

Я в бытность студентом работал сисадмином в биологической-генетической лаборатории. Единственная железка, которую я помню смог обновить — атомный микроскоп от JPK. Производитель выпустил «свежую» версию дистрибутива на Linux годовой давности. И это было очень круто, предыдущей версии было 4 года. Чтобы вы понимали — критичные обновления безопасности обычно выходят каждые 2-3 месяца.