Hacker News Digest

Тег: #vulnerabilities

Постов: 3

Omarchy development practices lead to predictable security issues (blog.happyfellow.dev) 🔥 Горячее 💬 Длинная дискуссия

Omarchy 4.0 содержит серьёзные уязвимости, включая инъекции bash через заголовки видео и возможность выполнения произвольного кода через уведомления — проблемы, которые автор называет предсказуемыми и следствием халатного отношения к безопасности. Разработчики используют AI-генерированные скрипты без должной проверки, что делает систему уязвимой по дизайну, а не по случайности. Автор подчёркивает, что безопасность нельзя обеспечить, начиная с ненадёжного фундамента и надеясь, что другие исправят ошибки до эксплуатации.

Маркетинг Omarchy, особенно со стороны DHH, создаёт иллюзию надёжности и прогресса в безопасности, выделяя исправленные уязвимости, как будто они были незначительны или неожиданны. На деле, утверждает автор, команда больше заботится о полировке пользовательского опыта и своих конфигураций, чем о базовой защите системы. Это приводит к обману пользователей, которые могут недооценивать риски, используя Omarchy в критически важных средах, что может привести к запретам в корпоративной среде.

by arn3n • 26 августа 2026 г. в 12:17 • 289 points

ОригиналHN

#bash#dhh#injection#llm#omarchy#security#vulnerabilities

Комментарии (423)

Тред о феномене Omarchy, а не о конкретной уязвимости: новых CVE нет, зато даётся практический контекст — масштаб экосистемы (плагины, $10M funding, маркетинговый буст), качество кода (обилие bash без ревью), репутационные риски DHH как мейнтейнера и разные оценки серьёзности статьи (часть — маргинальные баги, часть — следствие vibe-coding). Прямого опыта эксплуатации нет; ценность — в контексте и критической проверке статьи. **Контекст проекта:** @okinternets фиксирует волну подкастов и YouTube-видео; @Hugsbox и @sbinnee упоминают $10M инвестиций и крупных спонсоров. @UK-Al05 указывает, что базовые настройки (ssh и др.) — стандартные пакеты Arch, а не кастомные дыры. @markstos сравнивает экосистему плагинов с AUR, но с худшей аудиторией — новичками в Linux, меньше осознающими риски произвольных скриптов. Дополнительно @chalmovsky отмечает, что agent harnesses в Omarchy идут с «yolo»-режимом по умолчанию — фактор риска, которого нет в статье. **Споры о серьёзности:** @dborovikov и @Cakez0r считают статью раздутой (две ссылки ведут на один баг, фиксы быстрые, есть security team); @TacticalCoder и @raverbashing настаивают, что bash-инъекция и обилие непроверенного кода — системная, а не маргинальная проблема. Отдельный спор: @cole santiago и @voidfunc полагают, что проект с $10M и security team со временем всё исправит; @raverbashing и @dzonga связывают баги с vibe coding и отсутствием ревью, поэтому правки будут догонять новые ошибки. **Спор вокруг DHH:** @tangue, @zvmaz, @shevy-java и @1970-01-01 отказываются от дистрибутива из-за личности автора и его политики; @bdcravens и @sbinnee возражают, что оценка продукта не должна зависеть от взглядов автора, и хвалят технический результат. **Советы и рамки:** @devops000 — вместо критики отправить PR, иначе разговор бесполезен. @LelouBil предпочёл бы, чтобы shell Omarchy был дистрибутив-агностичным набором dotfiles и бинарей — это уменьшило бы attack surface. @fnoef помещает Omarchy в «среднюю часть bell curve» — между Ubuntu/Fedora и Arch, в зоне AI-enhanced кастомных дистрибутивов от tech-флюенсеров, где и возникают такие ошибки. По опыту @ricardobeat (перешёл с CachyOS): tiled WM и установка работают из коробки без выбора bootloader/window manager, что объясняет популярность в подкастах. @vova_hn2 признаёт хоткей для yt-dlp полезным, но подтверждает небезопасность реализации — UX-ценность есть, способ — нет. @sbinnee, @colesantiago и @1GZ0 сходятся: публичная security-страница и выделенная команда для молодого проекта — уже больше, чем у многих аналогов.

Supermicro server motherboards can be infected with unremovable malware (arstechnica.com) 🔥 Горячее

Серверные материнские платы Supermicro уязвимы для удалённой установки вредоносного ПО в прошивку базового контроллера управления (BMC), что делает заражение практически необнаружимым и неустранимым стандартными методами. Уязвимости CVE-2025-7937 и CVE-2025-6198 позволяют обходить проверки цифровых подписей и перезаписывать firmware, которая выполняется ещё до загрузки операционной системы — даже замена дисков или переустановка ОС не очистят систему.

Эксплуатация уязвимостей требует предварительного получения контроля над BMC, что возможно через ранее описанные методы. Подобные атаки могут привести к установке стойких имплантов, аналогичных ILObleed, который безвозвратно уничтожал данные на серверах HP. Особую опасность это представляет для AI-датацентров, где массовое заражение может оставаться незамеченным долгое время.

by zdw • 24 сентября 2025 г. в 17:32 • 253 points

ОригиналHN

#bmc#cve#data-centers#firmware#hardware#security#supermicro#vulnerabilities

Комментарии (126)

  • Участники обсуждают уязвимости BMC (базовых контроллеров управления) в серверах Supermicro и других производителей, отмечая их низкое качество ПО и наличие неисправленных уязвимостей, позволяющих удалённо прошивать прошивку.
  • Подчёркивается, что BMC представляет собой серьёзный вектор атаки и должен быть изолирован в отдельной физической или логической сети без прямого доступа извне.
  • Обсуждаются проблемы безопасности на уровне прошивки: отсутствие проверки подписей, возможность перепрошивки из операционной системы и сложность удаления бэкдоров без физического доступа к чипу.
  • Высказывается критика в адрес производителей за отсутствие документации, открытых спецификаций и поддержки открытых альтернатив, таких как OpenBMC.
  • Упоминается, что проблема не нова и ранее обсуждалась в контексте спорной статьи Bloomberg о предполагаемых аппаратных закладках китайского происхождения в серверах Supermicro.

About the security content of iOS 15.8.5 and iPadOS 15.8.5 (support.apple.com) 🔥 Горячее

О безопасности iOS 15.8.5 и iPadOS 15.8.5

Этот документ описывает обновления безопасности для iOS 15.8.5 и iPadOS 15.8.5.

Обновления безопасности Apple

Apple не раскрывает информацию об уязвимостях до завершения расследования и выпуска исправлений. Последние обновления перечислены на странице выпусков безопасности Apple.

iOS 15.8.5 и iPadOS 15.8.5

Выпущено 15 сентября 2025 года

ImageIO

Доступно для: iPhone 6s, iPhone 7, iPhone SE (1-го поколения), iPad Air 2, iPad mini (4-го поколения) и iPod touch (7-го поколения)

Влияние: Обработка вредоносного файла изображения может привести к повреждению памяти. Apple известно о сообщениях, что эта уязвимость могла использоваться в целевых атаках.

Описание: Исправлена ошибка записи за пределами границ за счёт улучшенной проверки.

CVE-2025-43300: Apple

Информация о продуктах, не изготовленных Apple, или независимых веб-сайтах предоставляется без рекомендаций. Apple не несёт ответственности за выбор или использование сторонних продуктов.

Опубликовано: 15 сентября 2025 года

by jerlam • 17 сентября 2025 г. в 00:34 • 330 points

ОригиналHN

#apple#cve#imageio#ios#ipados#remote-code-execution#security#vulnerabilities#whatsapp#zero-day

Комментарии (141)

  • Пользователи отмечают длительную поддержку старых устройств Apple (до 10 лет) в сравнении с ограниченной поддержкой Android-устройств от Google и других производителей.
  • Обсуждаются технические причины короткого цикла поддержки Android: ограничения со стороны производителей чипов (Qualcomm) и необходимость интеграции обновлений производителями телефонов.
  • Выпуск обновления для устаревших моделей связывают с эксплуатацией уязвимости нулевого дня в целевых атаках государственного уровня, что подчеркивает серьезность угрозы.
  • Уточняется, что обновление доступно для широкого списка старых устройств (iPhone 6s, 7, SE, iPad Air 2 и др.), а не только для 10-летнего iPhone 6s.
  • Поднимается вопрос о практической пользе обновления для пользователей очень старых устройств, которые могут не устанавливать патчи.
  • Отмечается, что современные Android-производители (Google, Samsung) увеличили承诺 срок поддержки до 5-7 лет, что приближается к политике Apple.
  • Обсуждается техническая сторона уязвимости: возможность удаленного выполнения кода (RCE) через обработку malicious изображения, часто в связке с уязвимостью в WhatsApp.