Предварительный выпуск Android 14

Компания Google представила первую тестовую версию открытой мобильной платформы Android 14. Релиз Android 14 ожидается в третьем квартале 2023 года. Для оценки новых возможностей платформы предложена программа предварительного тестирования. Сборки прошивки подготовлены для устройств Pixel 7/7 Pro, Pixel 6/6a/6 Pro, Pixel 5/5a 5G и Pixel 4a (5G). Ключевые новшества Android 14: Продолжена работа по улучшению работы платформы на планшетах и устройствах со складными экранами. Обновлены рекомендации по разработке приложений для устройств с большими экранами и добавлены типовые шаблоны интерфейса для больших экранов, учитывающие такие применения, как социальные сети, коммуникации, мультимедийный контент, чтение и совершение покупок. Предложен предварительный выпуск Cross device … Читать далее Предварительный выпуск Android 14

Увольнение части сотрудников GitHub и GitLab

GitHub намерен в ближайшие пять месяцев сократить около 10% от персонала компании. Дополнительно GitHub не будет продлевать договоры аренды офисов и перейдёт только на удалённую работу сотрудников. О сокращениях также объявила компания GitLab, которая уволит 7% сотрудников. В качестве причины называется необходимость сокращения расходов в условиях глобального экономического спада и перехода многих компаний к более консервативному инвестированию. Источник: http://www.opennet.ru/opennews/art.shtml?num=58635 Читать далее Увольнение части сотрудников GitHub и GitLab

Фишинг-атака на сотрудников Reddit привела к утечке исходных текстов платформы

Дискуссионная площадка Reddit раскрыла сведения об инциденте, в результате которого неизвестные получили доступ ко внутренним системам сервиса. Системы были скомпрометированы в результате компрометации учётных данных одного из сотрудников, который стал жертвой фишинга (сотрудник ввёл свои учётные данные и подтвердил вход двухфакторной аутентификации на подставном сайте, повторяющем интерфейс внутреннего шлюза компании). При помощи захваченной учётной записи атакующие смогли получить доступ к внутренним документам компании и актуальным исходным текстам платформы (когда-то Reddit официально публиковал почти весь свой код, за исключением антиспам-систем, но 5 лет назад свернул данную практику). По заверению Reddit атакующие не получили доступ к персональным данным пользователей и первичным системам, … Читать далее Фишинг-атака на сотрудников Reddit привела к утечке исходных текстов платформы

Работа над GTK5 начнётся в конце года. Намерение разработки GTK на языках, отличных от Си

Разработчики библиотеки GTK планируют в конце года сформировать экспериментальную ветку 4.90, в которой будет развиваться функциональность для будущего выпуска GTK5. До начала работы над GTK5, помимо весеннего выпуска GTK 4.10, осенью планируется опубликовать выпуск GTK 4.12, в который войдут наработки, связанные с управлением цветом. В ветку GTK5 будут включены изменения нарушающие совместимость на уровне API, например, связанные с переводом в разряд устаревших некоторых виджетов, таких как старый диалог выбора файлов. Также обсуждается возможность прекращения в ветке GTK5 поддержки протокола X11 и оставления возможности работы только с использованием протокола Wayland. Из дополнительных планов можно отметить намерение использовать для разработки GTK более … Читать далее Работа над GTK5 начнётся в конце года. Намерение разработки GTK на языках, отличных от Си

Выпуск Electron 23.0.0, платформы создания приложений на базе движка Chromium

Подготовлен релиз платформы Electron 23.0.0, которая предоставляет самодостаточный фреймворк для разработки многоплатформенных пользовательских приложений, использующий в качестве основы компоненты Chromium, V8 и Node.js. Значительное изменение номера версии связано с обновлением до кодовой базы Chromium 110, платформы Node.js 18.12.1 и JavaScript-движка V8 11. В среди изменений в новом выпуске: Добавлена поддержка API WebUSB, позволяющего напрямую взаимодействовать со специализированными периферийными устройствами, подключаемыми через порт USB. WebUSB даёт возможность организовать работу с USB-устройствами без установки в систему специализированных драйверов c определением логики низкоуровневого взаимодействия в приложении. В объект Display добавлено свойство «label» с текстовой меткой, наглядно идентифицирующей экран. Реализован API app.getPreferredSystemLanguages() для определения … Читать далее Выпуск Electron 23.0.0, платформы создания приложений на базе движка Chromium

В почтовом клиенте Thunderbird запланирована полная переработка интерфейса

Разработчики почтового клиента Thunderbird опубликовали план развития на следующие три года. В указанное время проект намерен достичь трёх главных целей: Переработка с нуля интерфейса пользователя с целью создания пригодной для разных категорий пользователей (новичков и старожил), легко настраиваемой под собственные предпочтения и целостной системы оформления. Повышение надёжности и компактности кодовой базы, переписывание устаревшего кода и избавление от накопившихся проблем (избавление от технического долга). Переход на ежемесячное формирование новых релизов. Источник: http://www.opennet.ru/opennews/art.shtml?num=58631 Читать далее В почтовом клиенте Thunderbird запланирована полная переработка интерфейса

Выпуск открытого движка Heroes of Might and Magic 2 — fheroes2 — 1.0.1

Доступен выпуск проекта fheroes2 1.0.1, который воссоздаёт движок игры Heroes of Might and Magic II с нуля. Код проекта написан на C++ и распространяется под лицензией GPLv2. Для запуска игры требуются файлы с игровыми ресурсами, которые можно получить, например, из демо-версии Heroes of Might and Magic II или из оригинальной игры. Основные изменения: Переработана значительная часть кода для создания будущего редактора карт. Исправлены различные анимации в бою: приоритет отрисовки эффектов массовых заклинаний, реакции существ на низкую мораль, урон от массовых заклинаний и атак по области, раскадровка выстрела, полёт стрелы, стартовое и конечное положения снаряда, передвижение некоторых существ. Добавлена поддержка масштабирования … Читать далее Выпуск открытого движка Heroes of Might and Magic 2 — fheroes2 — 1.0.1

Релиз шрифтового движка FreeType 2.13

Представлен релиз FreeType 2.13.0, модульного шрифтового движка, предоставляющего единый API для унификации обработки и вывода шрифтовых данных в различных векторных и растровых форматах. Среди изменений: Предложен новый расширенный вариант демонстрационной утилиты ftmulti, которая теперь сочетает в одном приложении функциональность всех ранее поставляемых во FreeType графических демонстрационных программ. Интерфейс ftmulti реализован на базе фреймворка Qt. В разряд стабильный переведён API для доступа к цветным векторным шрифтам COLR v1 (подмножество шрифтов OpenType, содержащих помимо векторных глифов слой c информацией о цвете). Добавлена поддержка второй версии расширения «avar» (Axis Variation table), которое позволяет шрифту изменять привязки между нормализованными и осевыми значениями. Добавлен API … Читать далее Релиз шрифтового движка FreeType 2.13

Выпуск PDF-просмотрщика Окуляр ГОСТ 21.11.70.22

Доступен новый выпуск приложения Окуляр ГОСТ, которое позволяет просматривать, печатать, комментировать, а также подписывать документы в формате PDF. Инструменты комментирования включают текстовые и графические пометки, выделение текста, всплывающие заметки и штампы. Приложение предоставляет полную поддержку кириллицы и электронной подписи по российским стандартам, поддерживаются простой (CAdES BES) и усовершенствованный (CAdES-X Type 1) форматы встраиваемой подписи CAdES. Окуляр ГОСТ является ответвлением от просмотрщика документов Okular, развиваемого проектом KDE (подготовленные разработчиками Окуляр ГОСТ исправления возвращаются в основной проект). Код программы распространяется под лицензией GPLv2. Готовые сборки подготовлены для операционных систем Альт, Astra Linux, Debian, Fedora, РОСА и Ubuntu. Главным нововведением в выпуске 21.11.70.22 … Читать далее Выпуск PDF-просмотрщика Окуляр ГОСТ 21.11.70.22

Релиз Chrome 110

Компания Google представила релиз web-браузера Chrome 110. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 111 запланирован на 7 марта. Основные изменения в Chrome 110: Реализована опциональная возможность использования биометрической аутентификации перед каждым автоматическим заполнением полей с паролями. Для … Читать далее Релиз Chrome 110

Уязвимость в OpenSSL и LibreSSL, приводящая к утечке содержимого памяти

Опубликована корректирующие выпуски библиотек OpenSSL (3.0.8, 1.1.1t) и LibreSSL (3.5.4, 3.6.2) в которых устранена опасная уязвимость (CVE-2023-0286), позволяющая добиться получения содержимого произвольных областей памяти процесса при обработке подконтрольного атакующему списка отозванных сертификатов (CRL) или токена с временной меткой. Уязвимость вызвана неправильной интерпретацией типов (Type Confusion) при обработке адреса X.400 в расширении X.509 GeneralName. В частности, адрес X.400 разбирался с использованием типа ASN1_STRING, в то время как для поля x400Address в структуре GENERAL_NAME был использован тип ASN1_TYPE, что приводило к использованию при сравнении (GENERAL_NAME_cmp) типа ASN1_TYPE вместо ASN1_STRING. При включённой проверке в списке отозванных сертификатов (выставлении в приложении флага X509_V_FLAG_CRL_CHECK) уязвимость … Читать далее Уязвимость в OpenSSL и LibreSSL, приводящая к утечке содержимого памяти

Инфраструктура разработки Blender переведена c Phabricator на платформу Gitea

Разработчики системы 3D-моделирования Blender ввели в строй новую инфраструктуру разработки, построенную с использованием платформы Gitea (ранее использовалась платформа Phabricator). Разбор сообщений об ошибках, управление задачами и рецензирование кода теперь будет осуществляться через интерфейс projects.blender.org. Основная ветка в git-репозитории после миграции переименована из «master» в «main». Учётные записи пользователей, а также все ранее добавленные сообщения о проблемах и задачи, перенесены в новую инфраструктуру. Завершённые работы по рецензированию не перенесены, но доступны в архивной форме (незавершённые на момент миграции рецензирования переотправлены в форме pull-запросов). Старый сайт для разработчиков developer.blender.org в течение нескольких недель останется доступен в режиме только для чтения для упрощения … Читать далее Инфраструктура разработки Blender переведена c Phabricator на платформу Gitea

Ядро Linux 6.1 отнесено к категории выпусков с длительным сроком поддержки

Ядру Linux 6.1 присвоен статус ветки с длительным сроком поддержки. Обновления для ветки 6.1 будут выпускаться как минимум до декабря 2026 года, но скорее всего, как в случае веток 5.10, 5.4 и 4.19, срок будет продлён до шести лет и сопровождение продлится до декабря 2028 года. Напомним, что для обычных выпусков ядра обновления выпускаются только до выхода следующей стабильной ветки (например, обновления для ветки 6.0 выпускались до выхода 6.1). Продолжается сопровождение longterm-веток: 5.15 — до октября 2026 г. (используется в Ubuntu 22.04 и Oracle Unbreakable Enterprise Kernel 7). 5.10 — до декабря 2026 г. (используется в Debian 11 и Android … Читать далее Ядро Linux 6.1 отнесено к категории выпусков с длительным сроком поддержки

Новая версия BitTorrent-клиента Transmission 4.0.0, перешедшего с Си на Си++

После почти трёх лет разработки опубликован релиз Transmission 4.0.0, относительно лёгкого и нетребовательного к ресурсам BitTorrent-клиента, написанного на языке Cи и поддерживающего разнообразные интерфейсы пользователя: GTK, Qt, native Mac, Web-интерфейс, daemon, CLI. Код распространяется под лицензиями GPLv2 и GPLv3. Ключевым изменением в новой ветке стал перевод кодовой базы с языка Си (C90) на Си++. Ранее на С++ был написан только интерфейс на базе Qt. Основной причиной перехода всего проекта на C++ называется желание задействовать дополнительные возможности, предоставляемые в стандартной библиотеке C++, и наличие в С++ более продвинутых средств для проверки типов. GTK-интерфейс переведён на использование gtkmm, обвязки над GTK для … Читать далее Новая версия BitTorrent-клиента Transmission 4.0.0, перешедшего с Си на Си++

Fedora 38 предложит неограниченную поддержку Flathub

Комитет FESCo (Fedora Engineering Steering Committee), отвечающий за техническую часть разработки дистрибутива Fedora Linux, утвердил предложение, разрешающее полный доступ к каталогу приложений Flathub. Начиная с Fedora 35 пользователям была предложена ограниченная выборка приложений (белый список) для Flatpak, реализованная с помощью пакета fedora-flathub-remove. В Fedora 37 вместо белого списка был реализован фильтр, который убирал неофициальные пакеты, проприетарные программы и приложения с ограничивающими лицензионными требованиями. В Fedora 38 фильтр приложений будет отключён, но реализация механизма фильтрации будет оставлена на случай если в будущем потребуется такая возможность. Для определения какой пакет предлагать по умолчанию, при наличии flatpak- и rpm-пакетов с одинаковыми программами, в … Читать далее Fedora 38 предложит неограниченную поддержку Flathub

Intel развивает виртуальную прошивку TD-Shim, написанную на Rust

В рамках проекта TD-Shim компания Intel развивает виртуальную прошивку, предназначенную для использования в изолированных виртуальных окружениях по аналогии с прошивками при запуске поверх реального оборудования. Прошивка содержит низкоуровневые компоненты, предоставляющие таблицы ACPI и информацию о CPU и раскладке памяти, необходимые для загрузки ядра операционной системы. Код проекта написан на языке Rust с ассемблерными вставками и распространяется под лицензией BSD. Проект рассматривается как более защищённый и легковесный аналог виртуальным прошивкам SeaBIOS и OVMF/TDVF, применяемым в XEN и KVM, нацеленный на организацию загрузки виртуальных окружений и аппаратно виртуализированных контейнеров приложений, для которых необходимо обеспечить минимальное время запуска и конфиденциальную обработку информации. Для … Читать далее Intel развивает виртуальную прошивку TD-Shim, написанную на Rust

Оценка утечки персональных данных на смартфонах Realme, Xiaomi и OnePlus

Группа исследователей из Эдинбургского университета опубликовала результат анализа утечек персональных данных в смартфонах Realme, Xiaomi и OnePlus, поставляемых для китайского и общемирового рынка. Во всех устройствах с прошивками для продажи в Китае выявлены факты отправки на серверы сбора телеметрии дополнительной информации, такой как номер телефона пользователя, статистика об использовании приложений, а также данные о местоположении, IMSI (индивидуальный номер абонента), ICCID (серийный номер SIM-карты) и окружающих точках беспроводного доступа. Дополнительно в устройствах Realme и Xiaomi Redme зафиксирована передача истории звонков и SMS. В прошивках для общемирового рынка подобная активность не наблюдается за отдельными исключениями, например, устройства Realme отправляют MCC (код страны) … Читать далее Оценка утечки персональных данных на смартфонах Realme, Xiaomi и OnePlus

Обновление X.Org Server 21.1.7 с устранением уязвимости

Доступен корректирующий выпуск X.Org Server 21.1.7, в котором устранена уязвимость (CVE-2023-0494), позволяющая поднять свои привилегии в системе, если X-сервер выполняется с правами root, или выполнить код на удалённой системе, если для доступа используется перенаправление сеанса X11 при помощи SSH. Уязвимость возникла из-за пропущенной фигурной скобки в выражении «else {«, из-за чего выполнялась функция освобождения памяти, но не записывался признак NULL в привязанный к буферу указатель, что приводило к дальнейшему обращению к буферу после его освобождения (use-after-free) в функции DeepCopyPointerClasses, используемой в расширении X Input. Через манипуляцию данными, обрабатываемыми в функциях ProcXkbSetDeviceInfo() и ProcXkbGetDeviceInfo(), атакующий может осуществить чтение и запись данных … Читать далее Обновление X.Org Server 21.1.7 с устранением уязвимости

В платформе Dingo Token выявлен код для накручивания торговых сборов

В криптовалютной платформе Dingo Token, капитализация которой в пике достигала 108 млн долларов, выявлено наличие в смарт-контракте функции, позволяющей владельцам проекта для определённых операций покупки или продажи токенов повышать стоимость торговых сборов вплоть до 99% от стоимости транзакции, вместо заявленных 10%. Проблемная функция вызывалась 47 раз для накручивания торговых сборов. В качестве примера махинаций приводится приобретение 427 млн токенов Dingo за $26.89, в результате которого покупатель получил только 4.27 млн. токенов, что составляет 1% от изначальной суммы. Источник: http://www.opennet.ru/opennews/art.shtml?num=58611 Читать далее В платформе Dingo Token выявлен код для накручивания торговых сборов

Уязвимость в ImageMagick, приводящая к утечке содержимого локальных файлов

В пакете ImageMagick, который часто используется web-разработчиками для преобразования изображений, выявлена уязвимость CVE-2022-44268, которая может привести к утечке содержимого файлов в случае преобразования при помощи ImageMagick подготовленных атакующим PNG-изображений. Уязвимость угрожает системам, которые обрабатывают внешние изображения и затем дают возможность загрузить результаты преобразования. Уязвимость вызвана тем, что при обработке PNG-изображения ImageMagick использует содержимое параметра «profile» из блока метаданных для определения имени файла с профилем, который включается в результирующий файл. Таким образом, для атаки достаточно добавить к PNG-изображению параметр «profile» с необходимым файловым путём (например, «/etc/passwd») и при обработке подобного изображения, например, при изменении разрешения картинки, в выходной файл будет включено … Читать далее Уязвимость в ImageMagick, приводящая к утечке содержимого локальных файлов

Релиз медиацентра MythTV 33

После года разработки состоялся релиз платформы для создания домашнего медиацентра MythTV 33, позволяющей превратить настольный ПК в телевизор, видеомагнитофон, музыкальный центр, альбом с фотографиями, станцию для записи и просмотра DVD. Код проекта распространяется в рамках лицензии GPL. Одновременно сформирован выпуск отдельно развивающегося web-интерфейса MythWeb для управления медиацентром через web-браузер. Архитектура MythTV базируется на разделении бэкенда для хранения или захвата видео (IPTV, DVB-карты и т.п.) и фронтэнда для отображения и формирования интерфейса. Фронтэнд может работать одновременно с несколькими бэкендами, которые могут быть запущены как на локальной системе, так и на внешних компьютерах. Функциональность реализуется через плагины. В настоящее время доступно два … Читать далее Релиз медиацентра MythTV 33