Autor: Yuri Gagarin

Primer lanzamiento estable del ensamblador Mold, desarrollado por el programador de LLVM lld

Rui Ueyama, autor del enlazador LLVM lld y del compilador chibicc, ha presentado la primera versión estable de un nuevo enlazador de alto rendimiento llamado Mold, que supera notablemente en velocidad de enlace a los enlazadores GNU gold y LLVM lld. El proyecto se considera listo para implementaciones en producción y puede utilizarse como un reemplazo transparente y más rápido del enlazador GNU en sistemas Linux. En cuanto a los planes para la próxima versión significativa […]

Vulnerabilidad en el subsistema USB Gadget del núcleo de Linux que podría permitir la ejecución de código.

En USB Gadget, un subsistema del núcleo de Linux que proporciona una interfaz de programación para crear dispositivos USB cliente y simular dispositivos USB, se ha detectado una vulnerabilidad (CVE-2021-39685) que podría permitir la fuga de información desde el núcleo, causar un fallo o ejecutar código arbitrario en el nivel del núcleo. El ataque es realizado por un usuario local no privilegiado mediante la manipulación de diversas clases de dispositivos implementadas en la API de USB Gadget, como […]

Lanzamiento de OpenVPN 2.5.5

Se ha preparado el lanzamiento de OpenVPN 2.5.5, un paquete para crear redes privadas virtuales que permite establecer una conexión cifrada entre dos máquinas cliente o facilitar el funcionamiento de un servidor VPN centralizado para el trabajo simultáneo de varios clientes. El código de OpenVPN se distribuye bajo la licencia GPLv2, y se generan paquetes binarios listos para Debian, Ubuntu, CentOS, RHEL y Windows. En la nueva versión se retiran los cifrados de 64 bits obsoletos, vulnerables […]

Desbordamiento de búfer en Toxcore, explotado a través del envío de un paquete UDP

En Toxcore, una implementación de referencia del protocolo P2P de mensajería Tox, se ha descubierto una vulnerabilidad (CVE-2021-44847) que potencialmente permite iniciar la ejecución de código al procesar un paquete UDP especialmente diseñado. Todos los usuarios de aplicaciones basadas en Toxcore, donde no se ha deshabilitado el transporte UDP, son vulnerables. Para llevar a cabo el ataque, basta con enviar un paquete UDP conociendo la dirección IP, el puerto de red y la clave DHT abierta de la víctima (esta información está disponible públicamente en DHT, […]

Actualización de OpenSSL 3.0.1 que corrige una vulnerabilidad

Se han lanzado versiones correctivas de las bibliotecas criptográficas OpenSSL 3.0.1 y 1.1.1m. En la versión 3.0.1 se ha solucionado una vulnerabilidad (CVE-2021-4044) y se han corregido alrededor de una docena de errores en ambas versiones. La vulnerabilidad se encuentra en la implementación de los clientes SSL/TLS y está relacionada con el hecho de que la biblioteca libssl maneja incorrectamente los valores negativos de los códigos de error devueltos por la función X509_verify_cert(), que se llama para verificar el certificado enviado por el servidor al cliente. Se devuelven códigos negativos […]

Lanzamiento de la distribución Pop!_OS 21.10, que desarrolla el entorno de escritorio COSMIC

System76, una empresa especializada en la producción de portátiles, PC y servidores que se entregan con Linux, ha publicado el lanzamiento de la distribución Pop!_OS 21.10. Pop!_OS se basa en la base de paquetes de Ubuntu 21.10 y se entrega con su propio entorno de escritorio COSMIC. Los desarrollos del proyecto se distribuyen bajo la licencia GPLv3. Las imágenes ISO se han formado para las arquitecturas x86_64 y ARM64 en versiones para chips gráficos NVIDIA (2.9 GB) e Intel/AMD […]

Lanzamiento del emulador QEMU 6.2

Se ha presentado el lanzamiento del proyecto QEMU 6.2. Como emulador, QEMU permite ejecutar un programa compilado para una plataforma de hardware en un sistema con una arquitectura completamente diferente, por ejemplo, ejecutar una aplicación para ARM en un PC compatible con x86. En modo de virtualización, el rendimiento de la ejecución de código en un entorno aislado se aproxima al de un sistema físico gracias a la ejecución directa de instrucciones en la CPU y a la utilización […]

Una nueva variante de ataque a Log4j 2 permite eludir la protección añadida

Se ha identificado otra vulnerabilidad en las sustituciones JNDI en la biblioteca Log4j 2 (CVE-2021-45046), que se manifiesta a pesar de las correcciones añadidas en la versión 2.15 e independientemente de la configuración de "log4j2.noFormatMsgLookup" para protegerse. Este problema representa un peligro principalmente para las versiones antiguas de Log4j 2 protegidas mediante el flag "noFormatMsgLookup", ya que permite eludir la protección contra una vulnerabilidad anterior (Log4Shell, CVE-2021-44228), […]

Vulnerabilidades en X.Org Server

Se han identificado cuatro vulnerabilidades en el X.Org Server que permiten elevar los privilegios en el sistema si el servidor X se ejecuta con privilegios de root, o ejecutar código en un sistema remoto si se usa redireccionamiento de sesión X11 a través de SSH. Los problemas se prometen solucionar en el lanzamiento de xorg-server 21.1.2, que se espera en los próximos días. En las distribuciones, los problemas aún permanecen sin corregir (Debian, Ubuntu, RHEL, […]

17 proyectos de Apache se han visto afectados por una vulnerabilidad en Log4j 2

La organización Apache Software Foundation ha publicado un informe consolidado sobre los proyectos afectados por la vulnerabilidad crítica en Log4j 2, que permite la ejecución de código arbitrario en el servidor. Los siguientes proyectos de Apache son vulnerables: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl y Calcite Avatica. La vulnerabilidad también ha afectado productos de GitHub, incluyendo GitHub.com, GitHub Enterprise […]

La actualización de Chrome 96.0.4664.110 soluciona vulnerabilidades críticas y de 0-day.

La compañía Google ha lanzado la actualización de Chrome 96.0.4664.110, en la que se corrigen 5 vulnerabilidades, incluyendo la vulnerabilidad (CVE-2021-4102), que ya está siendo explotada por atacantes en exploits (0-day) y la vulnerabilidad crítica (CVE-2021-4098), que permite eludir todos los niveles de protección del navegador y ejecutar código en el sistema fuera del entorno sandbox. Los detalles todavía no se han revelado, solo se sabe que la vulnerabilidad 0-day es causada por el uso de memoria después de que ha sido liberada […]

YAS — un prototipo de sistema operativo seguro en ruso basado en el proyecto A2.

El proyecto YOS está desarrollando una bifurcación del sistema operativo A2, también conocido como Bluebottle y Active Oberon. Uno de los objetivos principales del proyecto es la implementación radical del idioma ruso en todo el sistema, incluyendo (al menos parcial) traducción de los textos fuente al ruso. YOS puede funcionar como una aplicación en ventana bajo Linux o Windows, así como en forma de un sistema operativo separado […]

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster