Возможность встраивания бэкдора в нестандартные реализации SHA-1

Группа исследователей из Германии, Швейцарии и Австрии опубликовала результаты проекта Malicious SHA-1, в рамках которого было проведено исследование возможности создания уязвимых реализаций криптографических хэш-функций SHA-1. Исследователи выявили, что изменив рекомендуемый стандартом набор констант можно добиться существенного повышения вероятности появления коллизий и управлять их появлением. В частности, можно специально подобрать такой набор констант, который приведёт к появлению коллизий для заданных наборов данных. В качестве демонстрации представлено несколько случайно выбранных изображений для которых изменение значений четырёх 32-разрядных констант приводит к вычислению идентичных хэшей при использовании алгоритма SHA-1. Соответствующие стандарту реализации SHA-1 не представляют угрозы, но указанный эффект может быть использован для подстановки … Читать далее Возможность встраивания бэкдора в нестандартные реализации SHA-1

Фонд СПО представил Libreboot, полностью свободный дистрибутив Coreboot

Фонд свободного ПО представил проект Libreboot, в рамках которого выпускается полностью свободная замена проприетарным прошивкам и BIOS. Libreboot является дистрибутивом Coreboot, который отличается от оригинального проекта проведением чистки от проприетарных бинарных вставок и упрощением процесса установки. Libreboot не является форком Coreboot, а создаётся на основе изменения актуальной кодовой базы по аналогии с проектом Linux-Libre, выполняющим чистку ядра Linux от проприетарных компонентов. При этом Libreboot позиционируется как продукт для конечных пользователей и рассматривается как попытка превратить CoreBoot в дистрибутив, которым может воспользоваться любой пользователь, не имеющий специальных навыков. Libreboot включает набор сборочных скриптов, дополнительные компоненты, такие как GRUB, memtest86+ и bucts, … Читать далее Фонд СПО представил Libreboot, полностью свободный дистрибутив Coreboot

Новая версия программы для управления фотографиями digiKam 4.2.0

Доступна новая версия программы для управления коллекцией фотографий digiKam 4.2.0. В новом выпуске представлены две полезные возможности левой панели работы с тегами: быстрый поиск по назначенным меткам и опция для отображения элементов без тегов. Всего по сравнению с прошлым выпуском внесено 16 исправлений. Во входящем в состав пакета наборе плагинов (Kipi-plugins) устранено 4 ошибки. Читать далее Новая версия программы для управления фотографиями digiKam 4.2.0

Обновления nginx 1.6.1 и 1.7.4 с исправлением уязвимости в реализации STARTTLS

Доступны корректирующие выпуски nginx 1.6.1 и 1.7.4, в которых устранена уязвимость (CVE-2014-3556) в реализации механизма STARTTLS, проявляющаяся только при использовании nginx в роли SMTP-прокси. Уязвимость проявляется начиная с выпуска 1.5.6 и вызвана продолжением обработки pipelined-команд после команды STARTTLS, что позволяло злоумышленнику при проведении MITM-атаки организовать подстановку своих команд в рамках установленного клиентом SSL-сеанса. Кроме устранения уязвимости и исправления ошибок в nginx 1.7.4 добавлена поддержка сборки с библиотеками BoringSSL и LibreSSL (форки OpenSSL от Google и OpenBSD). В новом выпуске также изменён метод экранирования символов в URI (используются шестнадцатеричные цифры в верхнем регистре). Читать далее Обновления nginx 1.6.1 и 1.7.4 с исправлением уязвимости в реализации STARTTLS

В Ubuntu выявлена уязвимость, позволяющая обойти блокирование экрана в Unity

В Ubuntu 14.04 выявлена уязвимость, позволяющая обойти блокировку экрана в Unity и без ввода пароля выполнить команды в контексте рабочего стола отошедшего от компьютера пользователя. Примечательно, что несколько похожих уязвимостей было выявлено в апреле, но новая уязвимость имеет свою особенность — она вызвана потерей хранителем экрана контроля над вводом. При манипуляциях с индикаторами на экране блокировки входа в систему, хранитель экрана теряет эксклюзивный контроль над вводом и клавиатурный ввод перенаправляется в заблокированное окружение рабочего стола, что позволяет злоумышленнику вслепую выполнить любые действия, в том числе запустить терминал и ввести в нём команды. Эффект вызван условиями гонки и с определённой долей … Читать далее В Ubuntu выявлена уязвимость, позволяющая обойти блокирование экрана в Unity

Выпуск Solaris 11.2

Компания Oracle объявила о доступности для потребителей выпуска операционной системы Solaris 11.2. Установочные образы подготовлены для архитектур x86 и SPARC, для архитектуры доступна Live-сборка. Из ключевых улучшений нового выпуска отмечается интеграция средств для обеспечения работы облачных инфраструктур, основанных на платформе OpenStack, поддержка нового вида изолированных контейнеров kernel zones и новые возможности по развёртыванию SDN-сетей. Основные новшества Solaris 11.2: В поставку включен полноценный стек для создания и обслуживания облачных инфраструктур, а также управления связанными с ними вычислительными ресурсами, хранилищами и сетевыми возможностями. Стек построен на базе платформы OpenStack и предоставляет единые средства для управления облачными системами, как на базе Solaris VM … Читать далее Выпуск Solaris 11.2

Обновление CyanogenMod 11.0 M9

Представлен девятый промежуточный релиз мобильной платформы CyanogenMod 11.0 M9, который является четвёртым выпуском после изменения процесса разработки и отказа от формирования традиционных стабильных релизов в пользу более частых Milestone-обновлений, которые позиционируются как достаточно стабильные для повсеместного использования. Кодовая база M9 ответвлена от основной ветки, из которой формируются ночные сборки, 27 июля. Выпуск основан на Android 4.4.4. Основные новшества CyanogenMod 11.0 M8: Подготовка основных сборок для устройств Xperia Z2 («sirius»), Xperia Z2 («castor») и HTC One («m8»). Ранее для данных устройств выпускались только промежуточные ночные сборки; Поддержка тем оформления для дополнительных элементов пользовательского интерфейса; В фильтре спамерских уведомлений добавлена возможность автоматического … Читать далее Обновление CyanogenMod 11.0 M9

Новая версия оболочки для распознавания текста YAGF 0.9.4

Вышла новая версия YAGF — графической оболочки для программ оптического распознавания текста Cuneiform и Tesseract. YAGF написана на Qt 4 и позволяет через единый GUI-интерфейс управлять сканированием изображений, их предварительной обработкой и распознаванием большого числа отсканированных страниц. Основные изменения: Улучшены предобработка изображений и автоматическое исправление наклона страниц; Новый инструмент для ручной корректировки исправления наклона (если она нужна); Поддержка распознавания текста, напечатанного очень мелким шрифтом; Упрощён импорт документов PDF; Более тесная интеграция с Tesseract OCR: (распознавание двуязычных текстов, режим распознования «только числа», добавлены новые языки распознавания). Читать далее Новая версия оболочки для распознавания текста YAGF 0.9.4

Релиз ядра Linux 3.16

После двух месяцев разработки Линус Торвальдс анонсировал релиз ядра Linux 3.16. Среди наиболее заметных улучшений: единая унифицированная иерархия cgroup, доработка нового слоя блочных устройств blk-mq, JIT-компиляция BPF-фильтров seccomp, поддержка TCP Fast Open для IPv6, ускорение работы драйвера Radeon, увеличение надёжности и производительности Btrfs и NFS. В новую версию принято около 11910 исправлений от 1300 разработчиков, размер патча — 37 Мб (изменения затронули 9809 файлов, добавлено 514025 строк кода, удалено 267461 строк). Около 42% всех представленных в 3.16 изменений связаны с драйверами устройств, примерно 24% изменений имеют отношение к обновлению кода специфичного для аппаратных архитектур, 12% связано с сетевым стеком, 5% … Читать далее Релиз ядра Linux 3.16

Выпуск дисплейного менеджера SDDM 0.9.0

Анонсирован релиз легковесного дисплейного менеджера SDDM (Simple Desktop Display Manager) 0.9.0, используемого по умолчанию в Fedora Linux при выборе рабочего стола KDE и развиваемого при участии проектов Maui, KDE и LXDE. Выпуск 0.9 примечателен переходом проекта из состояния альфа-разработки на стадию бета-выпусков. SDDM написан на языке C++ и состоит из бэкенда, работающего в режиме фонового процесса, и фронтэнда, написанного с использованием Qt/QML и отличающегося большой гибкостью в плане смены оформления. SDDM практически не ограничивает дизайнеров и позволяет создать любое оформление, построенное вокруг простого программного интерфейса, предоставляющего несколько callback-вызовов для аутентификации, перехода в спящий режим, завершения работы и т.п. Использование QtQuick … Читать далее Выпуск дисплейного менеджера SDDM 0.9.0

Новая версия сетевого анализатора Wireshark 1.12.0

После 14 месяцев разработки представлен релиз новой стабильной ветки сетевого анализатора Wireshark — 1.12.0. Ожидается, что Wireshark 1.12 станет последним выпуском, использующим GTK+ для построения интерфейса. В настоящий момент уже доступен для оценки ознакомительный порт Wireshark 1.12 с интерфейсом на базе Qt. Начиная с Wireshark 2.0 интерфейс будет переведён по умолчанию на библиотеку Qt. Напомним, что изначально проект развивался под именем Ethereal, но в 2006 году из-за конфликта с владельцем торговой марки Ethereal, разработчики были вынуждены переименовать проект в Wireshark. Ключевые новшества Wireshark 1.12.0: Представлен ознакомительный вариант порта интерфейса Wireshark, основанный на библиотеке Qt; При использовании нового API допускается использование … Читать далее Новая версия сетевого анализатора Wireshark 1.12.0

Android захватил 85% рынка смартфонов

По данным компании Strategy Analytics, 84.6% всех устройств поставленных на рынок в этом квартале, работали под управлением системы Android. Год назад этот показатель составлял 80.2%. Рыночная доля устройств с Apple iOS понизилась с 13.4 до 11.9%, а Windows Phone — с 3.8 до 2.7%. По мнению экспертов компании, Google сейчас очень близок к тому, чтобы повторить в индустрии мобильных устройств то, что PC однажды сделали с рынком компьютеров, заняв в отрасли положение близкое к монопольному. Читать далее Android захватил 85% рынка смартфонов

Выявлена возможная утечка хэшей паролей разработчиков Mozilla

Сторми Питерс (Stormy Peters), директор по взаимодействию с разработчиками, сообщила об инциденте с безопасностью на одном из серверов Mozilla, в результате которого в публичном доступе появилась база данных, содержащая данные об около 76 тысячах e-mail адресов и 4 тысячах хэшей паролей участников сообщества Mozilla Developer Network. Данные появились 23 июня и оставались доступны примерно 30 дней. В качестве причины инцидента называется сбой процесса чистки БД, в результате которого в публично доступной директории остался coredump с отрывками БД сайта MDN. В процессе анализа инцидента не были выявлены явные свидетельства доступа к данной информации сторонних лиц, но тем не менее вероятность утечки … Читать далее Выявлена возможная утечка хэшей паролей разработчиков Mozilla

WebKitGTK 2.5.1 ознаменовал прекращение поддержки WebKit1

Представлен экспериментальный выпуск WebKitGTK+ 2.5.1, порта браузерного движка WebKit для платформы GTK+, в котором прекращена поддержка WebKit1 и оставлена только возможность использования API WebKit2, предоставляющего средства для многопроцессной обработки контента. Начиная с выпуска WebKitGTK 2.0 движок по умолчанию предлагал API WebKit2, но продолжал сохранять опциональную поддержку старого API WebKit1. Поддержание совместимости с устаревшим WebKit1 требовало дополнительных усилий разработчиков и ограничивало движение вперёд. Теперь, API WebKit1 полностью исключён из кодовой базы и сдвинут номер ABI, что даёт возможность параллельной установки WebKitGTK, собранных с WebKit1 и WebKit2. Другими существенными изменениями является перевод системы сборки на использование CMake и поддержка плагинов, использующих GTK+ … Читать далее WebKitGTK 2.5.1 ознаменовал прекращение поддержки WebKit1

Выпуск эмулятора QEMU 2.1

Доступен релиз QEMU 2.1. В качестве эмулятора QEMU позволяет запустить программу, собранную для одной аппаратной платформы, на системе с совершенно иной архитектурой, например, выполнить приложение для ARM на x86-совместимом ПК. В режиме виртуализации в QEMU производительность выполнения кода в изолированном окружении близка к нативной системе за счёт прямого выполнения инструкций на CPU и задействования гипервизора Xen или модуля KVM. Изначально проект был создан Фабрисом Белларом (Fabrice Bellard) с целью обеспечения возможности запуска собранных для платформы x86 исполняемых файлов Linux на архитектурах, отличных от x86. За годы разработки была добавлена поддержка полной эмуляции для 14 аппаратных архитектур, число эмулируемых аппаратных устройств … Читать далее Выпуск эмулятора QEMU 2.1

Разработчики OpenWRT выступили с критикой компании Belkin, заявляющей совместимость с OpenWRT

Разработчики открытого дистрибутива для маршрутизаторов OpenWRT выразили свое неудовольствие действиями компании Belkin, Которая обещала в рекламных материалах поддержку OpenWRT, но по факту все оказалось не так радужно. Отмечается, что сначала возникли проблемы с распространением драйвера беспроводной сети без исходных текстов. После публикации исходных текстов выяснилось, что драйвер зависит от библиотеки, код которой недоступен. Затем обнаружилось, что компания Marvell не приветствует распространение прошивки для беспроводного модуля, что не позволяет публиковать сборки OpenWRT. Текущими недостатками драйвера, предоставленного в виде исходных текстов, по мнению разработчиков OpenWRT являются: Нестандартный интерфейс ioctl вместо нормальной интеграции с стандартными API стека 802.11 из ядра Linux. Драйвер не … Читать далее Разработчики OpenWRT выступили с критикой компании Belkin, заявляющей совместимость с OpenWRT

Samsung разорвал контракт по выплате отчислений Microsoft за платформу Android

Компания Samsung перестала выплачивать отчисления за использование патентов Microsoft, охватывающих продукты на базе платформы Android. Поводом для разрыва соглашения в одностороннем порядке послужило поглощение компании Nokia — изначальное соглашение между Samsung и Microsoft подразумевало, что Microsoft не занимается производством смартфонов, но теперь Microsoft вошла в данный вид бизнеса и, соответственно, Samsung теперь усматривает нарушение своих патентов в мобильных продуктах Microsoft. На прекращение выплаты отчислений компания Microsoft отреагировала судебным иском, в котором намерена отстоять легитимность связанного с платформой Android контракта c Samsung. Читать далее Samsung разорвал контракт по выплате отчислений Microsoft за платформу Android

Вторая альфа-версия Ubuntu 14.10

Доступна вторая альфа-версия дистрибутива Ubuntu 14.10 «Utopic Unicorn». В соответствии с планом разработки, уже опробованном при подготовке прошлых выпусков, отдельные альфа-сборки не будут сформированы, вместо них для тестирования предлагается использовать ежедневные экспериментальные сборки. Готовые тестовые образы созданы только для Kubuntu, Lubuntu, Ubuntu GNOME и Ubuntu Cloud. Бета-версия Ubuntu 14.10, запланированная на 28 августа, будет сформирована в виде полноценной сборки. Релиз намечен на 23 октября. Компоненты пользовательского окружения Kubuntu обновлены до KDE 4.14-beta. Сформирована альтернативная сборка Kubuntu 14.10, поставляемая с оболочкой Plasma 5. В Ubuntu GNOME задействован выпуск GNOME Shell 3.12 и по умолчанию добавлены апплеты gnome-weather и gnome-maps. Одновременно представлен … Читать далее Вторая альфа-версия Ubuntu 14.10

В Samba 4.1.11 и 4.0.21 устранена критическая уязвимость в реализации NetBIOS

Представлены корректирующие выпуски Samba 4.1.11 и 4.0.21, в которых устранена уязвимость (CVE-2014-3560), которая позволяет организовать удалённое выполнение кода злоумышленника с правами пользователя root. Проблема вызвана ошибкой в коде демона nmbd и проявляется только при использовании Samba в качестве сервера имён NetBIOS. Атака может быть совершена без проведения аутентификации. В качестве запасного пути защиты рекомендуется не запускать процесс nmbd. Читать далее В Samba 4.1.11 и 4.0.21 устранена критическая уязвимость в реализации NetBIOS

Свободный проект XBMC переименован в Kodi

Разработчики медиацентра XBMC приняли решение переименовать проект, так как старое имя не отвечает современным реалиям и не позволяет зарегистрировать торговую марку. Первая проблема заключается в грузе прошлого, который тянется за проектом из-за его имени. Формально XBMC расшивровывается как Xbox Media Center, но несмотря на то, что изначально проект создавался для Xbox, поддержка данной платформы давно прекращена и цели проекта поменялись. Кроме того, XBMC уже вышел за рамки обычного медиацентра и скорее является платформой для создания самодостаточных развлекательных центов. Суть второй проблемы в том, что XBMC является аббревиатурой в которой фигурирует слово Xbox, проект не может зарегистрировать торговую марку и не … Читать далее Свободный проект XBMC переименован в Kodi

Новый вид атак с использованием перепрограммированных USB-устройств

На следующей неделе на конференции Black Hat запланирована демонстрация новой атаки BadUSB, для совершения которой используются USB-устройства со специально модифицированной прошивкой. В результате внесённых изменений USB-устройство может сэмулировать работу совершенно другого типа USB-устройств и вклиниться в работу системы. Например, USB-накопитель или web-камера с интерфейсом USB в определённый момент могут сэмулировать работу USB-клавиатуры и осуществить подстановку ввода. Источником проблем также может оказаться штатная USB-клавиатура с изменённой прошивкой или штатный USB-накопитель (организация скрытого ввода или подмены записываемых данных). USB-устройства в системе пользуются изначально слишком высоким уровнем доверия, не подразумевающим, что они могут выполнить не только штатные действия. Современными методами обнаружения вредоносного ПО … Читать далее Новый вид атак с использованием перепрограммированных USB-устройств