Плачевная ситуация с безопасностью во внутренней сети РЖД

Алексей Сопов, исследователь безопасности, специализирующийся на оборудовании Mikrotik, вскрыл огромный пласт проблем с безопасностью во внутренней сети РЖД, случайно обнаружив незапароленный маршрутизатор Mikrotik за открытым прокси. Сканирование сети за одним из VPN-интерфейсов на проблемном маршрутизаторе выявило более 20 тысяч различных устройств, включая другие маршрутизаторы Mikrotik с отсутствующим паролем, IP PBX, IPMI-контроллеры серверов, около 10 тысяч камер наблюдения и различное сетевое оборудование. На многих устройствах пароли либо не были установлены, либо являлись паролями по умолчанию. Изучение ситуации показало, что исследователь натолкнулся на внутреннюю сеть компании РЖД, в которую попал без авторизации через открытый прокси. Исследователь также смог сконфигурировать один из маршрутизаторов … Читать далее Плачевная ситуация с безопасностью во внутренней сети РЖД

Компания CloudLinux выпустит альтернативу CentOS 8 под именем AlmaLinux

Компания CloudLinux сообщила об утверждении имени AlmaLinux для своего дистрибутива, продолжающего развитие ветки CentOS 8. Изначально проект был назван Lenix, но теперь решено, что AlmaLinux будет более адекватным именем для замены CentOS, чем Lenix Linux. Первый выпуск дистрибутива обещают сформировать в течение первого квартала 2021 года. Как и классический CentOS 8 дистрибутив будет базироваться на пакетной базе Red Hat Enterprise Linux 8 и будет полностью бинарно совместим с RHEL. Пользователи смогут использовать AlmaLinux в качестве прозрачной замены CentOS 8, миграция будет предельно упрощена. Обновления для ветки дистрибутива AlmaLinux, основанной на пакетной базе RHEL 8, будут выпускаться до 2029 года. Основным … Читать далее Компания CloudLinux выпустит альтернативу CentOS 8 под именем AlmaLinux

Первый публичный выпуск распределённой файловой системы JuiceFS

После четырёх лет разработки компания Juicedata, созданная при поддержке двух крупных китайских венчурных фондов, опубликовала первый публичный выпуск POSIX-совместимой распределённой файловой системы JuiceFS, которая может быть развёрнута поверх СУБД Redis или хранилищ объектов, поддерживающих API Amazon S3. JuiceFS развивается как промежуточное решение, позволяющее упростить адаптацию любых приложений для работы в облачной инфраструктуре, благодаря возможности работать с хранилищами объектов как с традиционными ФС. Код проекта написан на языке Go и распространяется под лицензией AGPLv3. Архитектура JuiceFS подразумевает использование СУБД Redis для хранения метаданных, определяющих структуру ФС и параметры отражения блоков данных в облачные хранилища. Файловая система реализована в пространстве пользователя с … Читать далее Первый публичный выпуск распределённой файловой системы JuiceFS

Обновление sudo 1.9.5 с устранением уязвимостей

Доступен новый выпуск утилиты sudo 1.9.5, используемой для организации выполнения команд от имени других пользователей. В новой версии устранено шесть проблем с безопасностью, из которых выделяются две уязвимости: CVE-2021-23240 — уязвимость в утилите sudoedit, применяемой для предоставления доступа к редактированию файлов, принадлежащих другим пользователям (в отличие от запуска редактора через sudo, утилита sudoedit запускает редактор без повышения привилегий и позволяет отредактировать копию файла с правами текущего пользователя, а потом заменить целевой файл и вернуть исходные параметры доступа). Уязвимость проявляется на системах с поддержкой SELinux RBAC и позволяет сменить владельца произвольного файла в системе на пользователя, которому принадлежит целевой файл, открытый … Читать далее Обновление sudo 1.9.5 с устранением уязвимостей

Разработчики ядра Linux обсуждают проведение чистки устаревших платформ

Арнд Бергман (Arnd Bergmann), отвечающий за пакеты с ядром в SUSE, предложил провести значительную чистку кода ядра от поддержки устаревших платформ и процессоров. В качестве претендентов на удаление называются платформы для которых с 2015 года не зафиксировано активности сопровождающих и пользователей. В случае удаления, платформы будут исключены из будущих выпусков ядра Linux, но для них можно будет использовать LTS-ядро Linux 5.10, поддержка которого продлится до декабря 2026 года. К удалению намечены следующие ARM-платформы, которые вышли из обихода и не имеют сопровождающих (eсли найдутся пользователи, поддержка будет сохранена): axxia — добавлена 2014 году, нет изменений с 2015 года bcm/kona — добавлена … Читать далее Разработчики ядра Linux обсуждают проведение чистки устаревших платформ

В Fedora 34 намечен перевод FreeType на HarfBuzz для улучшения хинтинга

Для реализации в Fedora 34 намечен перевод шрифтового движка FreeType на использование движка отрисовки HarfBuzz. Для тестирования в Fedora Rawhide предложен пакет freetype-harfbuzz. Изменение пока не рассмотрено комитетом FESCo (Fedora Engineering Steering Committee), отвечающим за техническую часть разработки дистрибутива Fedora. Заявлено, что использование HarfBuzz во FreeType позволит улучшить качество хинтинга (сглаживание контура глифа при растеризации для повышения чёткости на экранах с низким разрешением) при отображении текста на языках со сложной компоновкой текста, в которых глифы могут формироваться из нескольких символов. В частности, применение HarfBuzz позволит избавиться от проблемы с игнорированием при хинтинге лигатур, для которых нет отдельных Unicode-символов. Напомним, что … Читать далее В Fedora 34 намечен перевод FreeType на HarfBuzz для улучшения хинтинга

Выпуск механизма управления теневыми паролями tcb 1.2

После 10 лет разработки состоялся релиз механизма управления теневыми паролями tcb 1.2, выступающего в роли альтернативы традиционной для Linux схемы /etc/shadow. Из дистрибутивов tcb применяется для хранения базы паролей в Openwall GNU/*/Linux, ALT Linux и Mageia. Код проекта распространяется под лицензией BSD. Ключевым отличием tcb от /etc/shadow является уход от использования общего файла со всеми хэшами паролей в пользу разнесения хэшей паролей по отдельным каталогам и файлам. При подобной организации хранения операции с паролями можно выполнять без повышения прав, а процесс, осуществляющий обработку учётных данных, ограничен учётной записью отдельного пользователя. Обработчик /etc/shadow всегда получает доступ сразу ко всем хэшам паролей, … Читать далее Выпуск механизма управления теневыми паролями tcb 1.2

Компрометация инфраструктуры Ubiquiti, не исключающая доступ к устройствам пользователей

Компания Ubiquiti, занимающаяся производством беспроводных маршрутизаторов, камер наблюдения и систем контроля доступа, централизованно управляемых через облачный сервис, уведомила клиентов о выявлении неавторизированного доступа к некоторым системам в своей инфраструктуре, развёрнутым в сети стороннего облачного провайдера. Прямых доказательств утечки не выявлено, но имея доступ к скомпрометированным хостам атакующие могли получить доступ и к базе данных, в которой хранились учётные записи к сервису, позволяющему удалённо управлять оборудованием. В БД присутствовали такие сведения как хэши паролей, имена, адреса и телефоны пользователей Ubiquiti. Пользователям рекомендуется срочно изменить пароль доступа к облачному сервису Ubiquiti и включить двухфакторную аутентификацию в настройках, а также изменить пароль на … Читать далее Компрометация инфраструктуры Ubiquiti, не исключающая доступ к устройствам пользователей

Опубликован GTK 4.0.1 с улучшением поддержки мультимедиа

Доступен первый промежуточный выпуск тулкита для создания графического интерфейса пользователя — GTK 4.0.1, в котором предложена большая порция мелких исправлений, устраняющих ошибки, выявленные с момента релиза GTK 4.0 в прошлом месяце. В новой версии также доработана документация и внесены улучшения в тему оформления. Налажено тестирование сборок GTK, pango и gdk-pixbuf для macOS в системе непрерывной интеграции. Из значительных изменений отмечается перевод мультимедийного бэкенда gstreamer на использование текстур OpenGL, что позволило избавиться от лишней передачи кадров между GPU и CPU при использовании аппаратного ускорения декодирования видео, например, при помощи VAAPI. При этом отмечается, что виджет GtkVideo ещё имеет статус экспериментального и … Читать далее Опубликован GTK 4.0.1 с улучшением поддержки мультимедиа

В Firefox 85 будет активировано аппаратное ускорение отрисовки для GNOME на базе Wayland

Мартин Странский (Martin Stransky), мэйнтейнер пакетов с Firefox в Fedora, рассказал о решении разработчиков Mozilla активировать по умолчанию в Firefox 85 движок композитинга WebRender для сеанса пользовательского окружения GNOME, использующего протокол Wayland В прошлом выпуске Firefox 84.0 поддержка WebRender была активирована для GNOME в окружении X11. В пакете с Firefox для дистрибутива Fedora поддержка WebRender для GNOME/Wayland включена не дожидаясь релиза Firefox 85, намеченного на 26 января. Использование WebRender в Linux пока ограничено видеокартами AMD и Intel, так как при работе в системах с проприетарным драйвером NVIDIA и свободным драйвером Noveau наблюдаются нерешённые проблемы. WebRender написан на языке Rust и … Читать далее В Firefox 85 будет активировано аппаратное ускорение отрисовки для GNOME на базе Wayland

Дистрибутив Tails перейдёт использование на Wayland

Разработчики специализированного дистрибутива Tails (The Amnesic Incognito Live System), основанного на пакетной базе Debian и предназначенного для обеспечения анонимного выхода в сеть, опубликовали планы по развитию проекта в 2021 году. Наиболее заметным изменением станет перевод пользовательского окружения на использование протокола Wayland, что позволит повысить защищённость всех графических приложений за счёт улучшения контроля за тем, как приложения взаимодействуют с системой. Например, в отличие от X11 в Wayland ввод и вывод изолирован для каждого окна, и клиент лишён возможности доступа к содержимому окон других клиентов, а также не может перехватывать связанные с другими окнами события ввода. Ближе к концу года планируется сформировать … Читать далее Дистрибутив Tails перейдёт использование на Wayland

Выявлен метод клонирования ключей из криптографических токенов на базе чипов NXP

Исследователи безопасности из компании NinjaLab разработали новый вид атаки по сторонним каналам (CVE-2021-3011), позволяющей клонировать ECDSA-ключи, хранимые в USB-токенах на базе чипов NXP. Атака продемонстрирована для токенов двухфакторной аутентификции Google Titan на базе чипа NXP A700X, но теоретически применима и для криптографических токенов Yubico и Feitian, использующих тот же чип. Предложенный метод позволяет атакующему воссоздать хранимые в токене ключи ECDSA на основе данных, полученных через анализ электромагнитного сигнала, излучаемого токеном во время генерации цифровых подписей. Исследователи показали, что электромагнитный сигнал коррелирует с информацией об эфемерном ключе ECDSA, которой достаточно для восстановления секретного ключа с использованием методов машинного обучения. В частности, … Читать далее Выявлен метод клонирования ключей из криптографических токенов на базе чипов NXP

Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафике

Компания Mozilla объявила о добавлении в выпуск Firefox 85, намеченный на 26 января, поддержки механизма ECH (Encrypted Client Hello) для шифрования информации о параметрах TLS-сеансов, таких как запрошенное доменное имя. Для включения ECH в about:config следует активировать настройки «network.dns.echconfig.enabled» и «network.dns.use_https_rr_as_altsvc». Поддержка тестируемого на протяжении последних двух лет механизма ESNI (Encrypted Server Name Indication) в Firefox 85 будет прекращена, но какое-то время сохранится в ESR-выпусках Firefox. Спецификация ECH продолжает развитие ESNI и находится на стадии черновика, претендующего на роль стандарта IETF. Для организации работы на одном IP-адресе нескольких HTTPS-сайтов в своё время было разработано TLS-расширение SNI, осуществляющее передачу имени хоста … Читать далее Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафике

Лицензия сканера безопасности NMAP признана несовместимой с Fedora

Разработчики проекта Fedora проанализировали лицензию NPSL, на которую недавно перешёл сканер сетевой безопасности Nmap, и пришли к выводу, что она не соответствует требованиям к лицензиям на код, допустимым для использования в дистрибутиве. Таким образом, новые выпуски Nmap и другие пакеты с компонентами, распространяемыми под лицензией NPSL, не смогут входить в состав официальных репозиториев Fedora, EPEL и COPRs. В качестве причины называется наличие в версии 0.92 лицензии пункта, дискриминирующего отдельные категории пользователей, т.е. данная лицензия не соответствует критериям Open Source, определённым организацией OSI (Open Source Initiative). В частности, в NPSL определены ограничения в отношении использования кода в компаниях, выпускающих проприетарное ПО. … Читать далее Лицензия сканера безопасности NMAP признана несовместимой с Fedora

Релиз дистрибутива Linux Mint 20.1

Представлен релиз дистрибутива Linux Mint 20.1, продолжающий развитие ветки на основе пакетной базы Ubuntu 20.04 LTS. Дистрибутив полностью совместим с Ubuntu, но существенно отличается подходом к организации интерфейса пользователя и подбором используемых по умолчанию приложений. Разработчики Linux Mint предоставляют десктоп-окружение, соответствующее классическим канонам организации рабочего стола, которое является более привычным для пользователей, не принимающих новые методы построения интерфейса GNOME 3. Для загрузки доступны DVD-сборки на базе оболочек MATE 1.24 (1.9 ГБ), Cinnamon 4.8 (1.9 ГБ) и Xfce 4.14 (1.8 Гб). Linux Mint 20 отнесён к выпускам с длительным сроком поддержи (LTS), обновления для которого будут формироваться до 2025 года. Основные … Читать далее Релиз дистрибутива Linux Mint 20.1

Релиз KDE Applications 20.12.1

Представлено январское сводное обновление приложений (20.12.1), развиваемых проектом KDE. Всего в рамках январского обновления опубликованы выпуски 224 программ, библиотек и плагинов. Информацию о наличии Live-сборок с новыми выпусками приложений можно получить на данной странице. Также на днях опубликован корректирующий выпуск рабочего стола Plasma 5.20.5, в котором устранены накопившиеся ошибки. Наиболее заметные новшества в KDE Applications 20.12.1: Состоялся первый значительный выпуск программы для обмена сообщениями Neochat 1.0, обзор которой был опубликован в конце декабря. Опубликовано дополнение KIO Fuse 5.0.0, позволяющее из любых приложений обращаться к файлам на внешних хостах. KIO Fuse использует механизм FUSE для отражений внешних файлов в локальной ФС, … Читать далее Релиз KDE Applications 20.12.1

Выпуск стандартной Си-библиотеки PicoLibc 1.5

Кит Паккард (Keith Packard), активный разработчик Debian, лидер проекта X.Org и создатель множества X-расширений, включая XRender, XComposite и XRandR, опубликовал выпуск стандартной Си-библиотеки PicoLibc 1.5, развиваемой для применения на встраиваемых устройствах с ограниченным размером постоянного хранилища и оперативной памяти. При разработке часть кода заимствована из библиотеки newlib от проекта Сygwin и AVR Libc, развивавшейся для микроконтроллеров Atmel AVR. Код PicoLibc распространяется под лицензией BSD. Поддерживается сборка библиотеки для архитектур ARM (32-bit), i386, RISC-V, x86_64 и PowerPC. Изначально проект развивался под именем «newlib-nano» и был нацелен на переработку некоторых ресурсоёмких функций Newlib, которые было проблематично использовать на встраиваемых устройствах с небольшим … Читать далее Выпуск стандартной Си-библиотеки PicoLibc 1.5

Выпуск проприетарного драйвера NVIDIA 460.32

Компания NVIDIA опубликовала первый стабильный выпуск новой ветки проприетарного драйвера NVIDIA 460.32.03. Ветка будет развиваться в рамках длительного цикла поддержки (LTS) до января 2022 года. Драйвер доступен для Linux (ARM, x86_64), FreeBSD (x86_64) и Solaris (x86_64). Основные новшества ветки NVIDIA 460: Добавлена поддержка GPU GeForce RTX 3060 Ti, RTX A6000, A40, T500, A100-SXM4-80GB. Добавлена поддержка расширений RandR для вращения и отражения (rotation, reflection) при использовании видеокарты NVIDIA для вывода в режиме «PRIME Display Offload». Реализована оптимизация «Reverse PRIME Bypass», снижающая нагрузку в режимах «PRIME Render Offload» и «PRIME Display Offload» при работе полноэкранных приложений. Заметно улучшена поддержка графического API Vulkan. … Читать далее Выпуск проприетарного драйвера NVIDIA 460.32

Изменение модели формирования релизов DNS-сервера BIND. BIND 9.18 отложен на следующий год

Консорциум ISC объявил о переходе на новую модель формирования релизов. Новый стабильные ветки теперь будут формироваться раз в два года, а не раз в год. Кроме того, новая модель позволит увеличить время сопровождения веток до 4 лет. Таким образов ветка 9.16 будет сопровождаться до 2024 года, а релиз 9.18 выйдет только в 2022 году. Отмечается, что изменение утверждено так как разработчики сейчас не готовы выпустить новую ветку BIND 9.18, а функциональность текущей стабильной ветки 9.16 вполне удовлетворяет потребностям пользователей. В находящейся в разработке экспериментальной ветке 9.17, на основе которой формируется стабильный релиз 9.18, нет каких-либо полезных улучшений, относительно ветки 9.16. … Читать далее Изменение модели формирования релизов DNS-сервера BIND. BIND 9.18 отложен на следующий год

Релиз дистрибутива Slacko Puppy 7.0

Спустя четыре года с момента прошлого обновления подготовлен новый выпуск минималистичного дистрибутива Slacko Puppy 7.0, использующего пакетную базу Slackware и технологии Puppy Linux, такие как система сборки Woof-CE. Дистрибутив бинарно совместим со Slackware Linux, но также позволяет устанавливать и PET-пакеты, специально созданные для Puppy Linux. Дистрибутив изначально позиционируется для работы на устаревшем оборудовании. Размер загрузочного образа 340 МБ (x86_64, i686). В дистрибутиве используется оконный менеджер JWM и файловый менеджер Rox Filer. В поставку входит разработанный в недрах проекта Puppy набор GUI-конфигураторов (Puppy Control Panel) и виджетов (Pwidgets — часы, календарь, RSS, состояние соединения и т.п.). Интерфейс штатных приложений Puppy, таких … Читать далее Релиз дистрибутива Slacko Puppy 7.0

Выпуск платформы PeerTube 3.0 с поддержкой децентрализованного потокового вещания

Доступен выпуск децентрализованной платформы для организации видеохостинга и видеовещания PeerTube 3.0. PeerTube предлагает независимую от отдельных поставщиков альтернативу YouTube, Dailymotion и Vimeo, использующую сеть распространения контента на базе P2P-коммуникаций и связывания между собой браузеров посетителей. Наработки проекта распространяются под лицензией AGPLv3. Ключевым новшеством релиза стала поддержка потокового вещания (live streaming) с доставкой контента в режиме P2P. Для управления стримингом могут использоваться типовые программы, такие как OBS. Задержка при получении контента составляет от 30 до 60 секунд. В зависимости от мощности оборудования PeerTube может обеспечить обработку на одном сервере сотен одновременных просмотров (до тысяч пока не масштабируется, но это обещают исправить). … Читать далее Выпуск платформы PeerTube 3.0 с поддержкой децентрализованного потокового вещания