Архив за 18 января 2016 - 7

При эксплуатации системы GitLab CE на своем предприятии (имеющему большую филиальную структуру), была обнаружена уязвимость, которая может привести к получению полного доступа к аккаунту любого пользователя системы администраторами филиалов предприятия.

Проблема выявлена в подсистеме LDAP-аутентификации пользователей. Дело в том, что основной сущностью, с использованием которой происходит авторизация в GitLab является E-Mail пользователя. Однако при входе пользователей в GitLab с использованием LDAP процесс аутентификации/авторизации происходит следующим образом:

  • Пользователь вводит на странице Sign-In системы свои имя/пароль из службы каталогов LDAP (Active Directory).
  • GitLab, используя введенные данные аккаунта производит аутентификацию пользователя в LDAP.
  • В случае успешной аутентификации GitLab считывает из атрибута MAIL аутентифицированного аккаунта адрес электронной почты и авторизует по нему в GitLab без всяких дополнительных проверок

.
В результате, например, «нехороший» системный администратор «филиала A», может используя свои полномочия, к примеру в Active Directory, создать в своем OU «Филиал А» любого пользователя (например hackuser) и записать в его LDAP-атрибут MAIL адрес электронной почты пользователя любого другого филиала, на который даже не распространяются полномочия этого администратора. После этого «нехороший» администратор «Филиала А» может авторизоваться пользователем hackuser в системе GitLab, при этом в результате авторизации будет получен полный доступ к аккаунту пользователя, имеющего адрес электронной почты установленный «нехорошим» администратором для hackuser.
Читать полностью »

Анонимный Дед Мороз 2015-2016 — Пост хвастовства новогодними подарками - 1

Привет, %username%!

20 человек уже отметили, что получили свой подарок. Настало время собрать их фотографии и рассказы в этом традиционном посте.

С НАСТУПИВШИМ НОВЫМ 2016 ГОДОМ!

Читать полностью »

Мы уже знаем, что восстановлению финансового положения компании Sharp поспособствуют банки Tokyo-Mitsubishi UFJ и Mizuho Bank, а также компания Innovation Network Corporation of Japan (INCJ). Несмотря на это, в Сети не перестают появляться слухи касательно намерения Foxconn поучаствовать в спасении японского гиганта.

Владельцы ноутбуков с оптическими приводами, не использующие оптические носители или делающие это очень редко, могут разместить в отсеке для оптического привода жесткий диск или твердотельный накопитель. Такую возможность обеспечивает изделие под названием SilverStone Treasure TS14B, пополнившее ассортимент SilverStone Technology.

Теперь по адресу https://books.google.com/?hl=ru — «Самая большая библиотека в мире. Найдется все!»

Русские «Google Книги» взяли себе слоган «Яндекса» - 1

Позавчера слогана Читать полностью »

Аналоговые часы на HTML5 c логикой на JavaScript - 1

Для кого и зачем эта статья?

Когда изучаешь новую технологию или язык программирования, основные понятия всегда носят относительно рутинный характер и поэтому, на мой взгляд, быстро отбивают желание обучаться у начинающих. Цель данной статьи — это заинтересовать и увлечь читателя изучением программирования на примере разработки элементарной графики в динамическом режиме. Статья подойдет для начинающих разработчиков, которые ознакомились с основами HTML5 и JavaScript, и которым наскучило видеть статический текст на страничке при выводе в консоль браузера массивов, объектов, результатов арифметических операций и т.д. Далее мы реализуем простейшую, но полезную для понимания языка анимацию.
Читать полностью »

Показанную на иллюстрации камеру на минувшей неделе представила компания Fujifilm. По словам производителя, Fujifilm X70 — самая маленькая камера серии X с датчиком формата APS-C. Она оснащена несменным объективом с ЭФР 28 мм и максимальной диафрагмой F/2,8.

Камера Fujifilm X70 оснащена несменным объективом с ЭФР 28 мм

Читать полностью »

В прошлых публикациях я показал от чего можно оттолкнуться при написании программ для STM32F4, настроили среду компиляции, определили файл компоновщика, получили шаблонный файл программы на языке ассемблера, попробовали настроить GPIO микроконтроллера и помигать светодиодом.

Ссылки на прошлые публикации:
STM32F4: GNU AS: Программирование на ассемблере (Часть 1)
STM32F4: GNU AS: Мигаем светодиодом (Оживление) (Часть 2)
STM32F4: GNU AS: Мигаем светодиодом (Версия для STM32F4 Discovery, Оптимизация) (Часть 3)

Теперь пришло время разобраться в компиляции программ состоящих из нескольких файлов, разобрать способ написания программ для нескольких отладочных плат, научиться выносить настройки программы для удобного их изменения
Читать полностью »

Изучили практически все проекты на кикстартере, индигого, пересмотрели множество концептов и разработок в области дроностроения. Выбрали 10 лучших и наиболее ожидаемых дронов (по мнению нашего квадро-шопа), которые выйдут в 2016 году.


Читать полностью »

По мнению аналитиков Trendfocus, поставки памяти NAND продолжают опережать спрос. В 2015 производство данной продукции выросло примерно на 40% по сравнению с показателем предыдущего года. У Samsung объёмы производства выросли и вовсе более чем на 50%.

SSD продолжат дешеветь

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js