На замедлении YouTube пытаются заработать

На замедлении YouTube пытаются заработать

На замедлении YouTube пытаются заработать

В России резко вырос спрос на устройства, позволяющие обходить проблемы с доступом к видеохостингу YouTube. По подсчетам игроков рынка, уже в первую неделю августа спрос на такие роутеры вырос на 40%.

Как прокомментировал «Известиям» ведущий аналитик Mobile Research Group Эльдар Муртазин, спрос начал быстро смещаться в сторону относительно дорогих моделей устройств стоимостью выше 5 тыс. руб.

Впрочем, цена на устройства со встроенной функцией VPN на крупнейших российских маркетплейсах начинается от 2300 руб. Как отметил другой источник издания, прошивка таких роутеров или уже имеет VPN-клиенты и иные средства, позволяющие обходить «замедление» популярного ресурса, или туда можно установить такую прошивку от сторонних разработчиков.

Генеральный директор TelecomDaily Денис Кусков отмечает, что пользователи таким образом могут также получать доступ к ПО для «умного дома», разработчики которого ушли из России:

«Чтобы пользоваться каким-нибудь "умным" газовым котлом, необходим доступ к нему через VPN, маскирующий его нахождение на территории России».

В ряде регионов начали активно предлагать услуги по обходу проблем с YouTube. Так, в ХМАО, по оценке портала URA.RU, настройка телеприставки или Smart TV в Ханты-Мансийского округе в начале августа стоила около 5 тыс. руб.

Также существенно выросло предложение по продажам клиентского оборудования, настроенного на обход замедления YouTube, причем по завышенной стоимости.

Как отмечают эксперты в беседе с «Известиями», продажа устройств с функцией VPN не является противозаконной в России, но сами сервисы блокируются, причем вполне успешно.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru