Los eventos más importantes de 2024 relacionados con proyectos de código abierto

Resumen final de los eventos más importantes y destacados de 2024 relacionados con proyectos abiertos y seguridad de la información:

  • Conflictos: Crisis en el proyecto NixOS. Exclusión de Sonny Pearse del consejo de administración de la GfNOME Foundation. Suspensión temporal del autor de BсacheFS y sus críticas de Linus Torvalds. Destitución de uno de los desarrolladores clave de Python. Conflicto de WordPress con WP Engine, que se convirtió en un cambio del plugin ACF. Ataques de Malibal a CoreBoot. Queja ante el regulador europeo contra Mozilla. Bloqueo de uBlock Origin Lite. Rebranding de Apache debido a los nativos americanos.
  • Sanciones y bloqueos: Exclusión de 11 mantenedores del núcleo Linux relacionados con la Federación Rusa. Negativa de Spring a aceptar modificaciones de desarrolladores de la Federación Rusa. Cumplimiento de Mozilla con las exigencias del Roskomnadzor, y posterior levantamiento del bloqueo y multa. Bloqueo temporal de la Federación Rusa en Docker Hub. Cierre del acceso de la Federación Rusa a los repositorios de OpenTofu. Bloqueo erróneo de OpenXRay en GitHub. Bloqueo en GitLab de la extensión del navegador BPC.
  • Forks: FreeNginx — fork de Nginx, Valkey y Redict — forks de la base de datos Redis, Flock — fork de Flutter, Apache Cloudberry — fork de la base de datos Greenplum. Primer lanzamiento de OpenTofu, fork de Terraform. Transición de OpenSearch, fork de Elasticsearch, a la Linux Foundation.
  • Adquisiciones, fusiones y proyectos conjuntos: Microsoft entregó Mono a la comunidad Wine. IBM compra HashiCorp. Mozilla adquirió la compañía Anonym. Fusión de Tor y Tails. Reestructuración de OpenSSL y fusión con las bibliotecas Bouncy Castle y Cryptlib. Iniciativa para el desarrollo de la arquitectura x86.
  • Patentes y derechos de autor: Ataques de Nintendo a proyectos que desarrollan emuladores de consolas: Yuzu, Suyu, Ryujinx, forks de Yuzu. Iniciativa de OS Zone anuló 54 patentes. Eliminación de parte del código ZLUDA a solicitud de AMD. HDMI Forum no permitió implementar HDMI 2.1 en controladores abiertos.
  • Leyes y regulaciones: Posibilidad de bloquear a los desarrolladores del núcleo Linux que incumplan el código de conducta. La FCC restauró las reglas de neutralidad de la red. Normas sobre el uso de marcas registradas de Rust. NetBSD y Gentoo prohibieron el uso de código generado por sistemas de IA. GitHub prohibió la publicación de proyectos para crear deepfakes.
  • Licencias: Borrador de la licencia Post-Open. Transición de las bases de datos Redis, CockroachDB y ScyllaDB a una licencia propietaria. Regreso de Elasticsearch a una licencia abierta. Cese del desarrollo de la base de datos Greenplum como producto abierto. Cambio de licencia de Zabbix de GPLv2 a AGPLv3, de Forgejo de MIT a GPLv3, y de OpenVPN de GPLv2 a GPLv2 con excepciones. Problemas de licencia con los controladores Tuxedo.
  • Publicación del código fuente de Winamp. Infracción de la licencia GPL en el código de Winamp. Eliminación del código de Winamp.
  • Introducción a la definición de un sistema de IA abierta y la iniciativa para su cancelación. Clasificación de la apertura de modelos de IA generativa.
  • Plataformas de desarrollo y catálogos de aplicaciones: Separación completa de Forgejo de Gitea. Transición de Fedora a Forgejo. GitVerse de SberTech. Plataforma P2P Radicle 1.0. Alojamiento de repositorios Git en Game of Trees Hub. Autenticación de dos factores obligatoria y nuevo sistema de verificación de paquetes en PyPI. 2 mil millones de descargas y un millón de usuarios en Flathub.
  • Lenguajes de programación y compiladores: GCC 14, LLVM 18/19, Java SE 22/23, Go 1.22/1.23, .NET 9, Perl 5.40, Julia 1.11, PHP 8.4, Ruby 3.4, V 0.4.8, Snek 1.10, Tcl/Tk 9.0, Swift 6.0, Clojure 1.12, Mojo 24.3.
  • Nuevos lenguajes y compiladores: Borgo (combinando las mejores características de Go y Rust). TrapC (un lenguaje similar a C que trabaja con memoria de forma segura). Hare (un lenguaje similar a C del creador de Sway). Pkl (un lenguaje para definir configuraciones). Vcc — compilador de C/C++ para Vulkan. Bend — un lenguaje para cálculos paralelos en GPU.
  • Herramientas de desarrollo: Meson 1.6, Automake 1.17, GNU Mes 0.27. Gittuf para la protección criptográfica de repositorios Git. Entorno de desarrollo Eclipse Theia. Editor de código Zed abierto.
  • Python: Python ha desbancado a JavaScript del primer lugar en el ranking de GitHub. JIT compilador integrado. Python 3.13. NumPy 2.0.0. Compilador Nuitka 2.0.
  • Programación segura: Promoción en C++ de mecanismos para un manejo seguro de la memoria. Estrategia para reducir vulnerabilidades en Android. Fil-C — compilador para un manejo seguro de la memoria en C/C++. Evaluación de la efectividad de MiraclePtr en C++. Hyperlight — hipervisor para aislar funciones específicas.
  • Rust: Traductor de IA para reescribir código C a Rust. Consorcio para el desarrollo de sistemas altamente confiables en Rust. Análisis del uso de unsafe en paquetes de Rust. Verificación de la biblioteca estándar de Rust. Mejora de la portabilidad entre C++ y Rust.
  • Componentes del sistema: systemd 256/257, Glibc 2.39/2.40, GNU Shepherd 1.0.0. Reducción de dependencias en libsystemd. run0 — reemplazo integrado en systemd de sudo. Puerto de systemd basado en Musl.
  • Hardware: Enrutador OpenWrt One. Nuevas placas Raspberry Pi: Pico 2, Compute Module 5, Pico 2 W, 500, Monitor, Media Center. Asistente de IA Home Assistant Voice. Vortex 2.2 (GPGPU abierto basado en RISC-V). Creación de un procesador abierto compatible con Z80. FuryGpu — GPU basada en FPGA. PiDP-10 (clon del mainframe PDP-10). Primer chip en la plataforma OpenTitan.
  • Firmwares: Participación de Intel en el desarrollo de CoreBoot. Herramienta fwupd 2.0.0. Modificación de firmwares para chips TI CC13XX y CC26XX.
  • Infraestructura de red: Iniciativa para usar TCP_NODELAY por defecto (implementada en OpenBSD). Tesla ha abierto el protocolo TTPoE. La proporción de tráfico basura ha aumentado al 6.8%. free5GC para construir la red de referencia 5G. Fin del soporte para el protocolo OCSP en Let’s Encrypt. Marco Pingora de Cloudflare. Sistema de configuración Netplan 1.0. Pila de red F-Stack 1.24. hostapd/wpa_supplicant 2.11 con soporte para Wi-Fi 7.
  • Estándares: C23. Vulkan 1.4. POSIX 1003.1-2024. Estandarización de BPF. OpenMP 6.0. Estandarización de algoritmos de cifrado post-cuántico. RFC para el códec de audio FLAC.
  • Mecanismos de protección: OpenPaX (análogo a Grsecurity/Pax). Sistema de control de acceso IPE.
  • Nuevos sistemas operativos y distribuciones: KDE está desarrollando su propia distribución. ALDOS — variante de Fedora sin systemd. Núcleos Asterinas y Maestro, escritos en Rust y parcialmente compatibles con Linux. Apertis — distribución para dispositivos electrónicos de Collabora. Chimera — núcleo Linux con entorno FreeBSD. Red Hat Enterprise Linux AI. Fedora Atomic Desktops. Serpent OS. AlmaLinux Kitten. Variante Atamarno-actualizable de Manjaro. Selectel OS. TileOS. Helios (basado en Illumos). ExectOS (con un microkernel similar a Windows NT).
  • Actualizaciones de distribuciones y sistemas operativos: Ubuntu 24.04/24.10, Ubuntu Core 24, CentOS Stream 10, Red Hat Enterprise Linux 10-beta/9.5/9.4, Fedora 40/41, openSUSE Leap 15.6, SUSE Linux Enterprise 15 SP6, openSUSE Leap Micro 6, ALT 10, elementary OS 8, Whonix 17.2, Linux Mint 22, Azure Linux 3.0, Proxmox VE 8.3, Tails 6, Alpine 3.21, Armbian 24.11, NixOS 24.11, Vanilla OS 2, Blend OS 4, Endless OS 6.0, LibreELEC 12.0, Manjaro 24.0, OpenMediaVault 7.0, Redox OS 0.9, Haiku R1-beta5, OpenIndiana 2024.04.
  • Cambios en las distribuciones: La transformación de GNOME OS en una distribución para usuarios comunes y la transición a actualizaciones atómicas. Arch Linux (puerto para RISC-V, participación de Valve). Fedora (eliminación de la sesión X11, transición a DNF5, herramientas de IA, instalador basado en interfaz web, estado de edición base para KDE). Cambio en la preparación de lanzamientos intermedios de RHEL. OpenSUSE (transición a la plataforma SLFO/ALP, instalador Agama, compilaciones repetibles, cesación del uso de la marca SUSE). Nuevos núcleos en Ubuntu.
  • OpenStreetMap ha cambiado de Ubuntu a Debian. LinkedIn ha cambiado de CentOS a Azure Linux.
  • Sistemas operativos en tiempo real: RISC OS 5.30. RT-Thread 5.1. Soporte de modo en tiempo real en el núcleo de Linux. Posibilidad de uso gratuito de QNX 8.0.
  • BSD: FreeBSD 14.2, NetBSD 10, OpenBSD 7.6. ravynOS (edición de FreeBSD al estilo de macOS). NixBSD (NixOS con núcleo de FreeBSD). Discusión sobre el uso de Rust en FreeBSD. Mejora del soporte para portátiles en FreeBSD. Nuevo ciclo de preparación de lanzamientos de FreeBSD. Instalador gráfico para FreeBSD. SmolBSD (creación de microconstrucciones de NetBSD).
  • Plataformas móviles: Android 15/16-pre, LineageOS 22, KDE Plasma Mobile 6, Phosh 0.44, webOS 2.27, Ubuntu Touch OTA-7 Focal, Bliss OS, postmarketOS 24.12, /e/OS 2.6. Ecosistema de aplicaciones móviles abiertas Mobifree. Compilaciones de postmarketOS basadas en systemd. Puerto Tizen para RISC-V. Droidian — una variante de Debian para smartphones. Soporte para PIN destructivo en GrapheneOS.
  • Portación de Chrome OS a la plataforma Android. Soporte para aplicaciones de Linux en Android. MicroFuchsia para máquinas virtuales en Android.
  • Gestión de paquetes: Transición de OpenWrt al gestor de paquetes APK. Pacstall (análogo de AUR para Ubuntu). GNU Mes 0.27. Comienzo del desarrollo de RPM 6. Aura 4.0.0. Pacman 7.0. GNU Stow 2.4. Lanzamientos de prueba de APT 3.0. Modernización de la gestión de paquetes en Arch Linux.
  • Nuevos entornos de usuario: Miracle, pruebas alfa de COSMIC, KDE 6, Theseus Ship (anteriormente KWinFT).
  • Actualización de entornos de usuario: Xfce 4.20, GNOME 46/47, KDE Plasma 6.0/6.1/6.2, KDE Gear 24.12, MATE 1.28, LXQt 2.1.0, Cinnamon 6.4, Trinity R14.1.3, MaXX Interactive Desktop 2.2, Sway 1.10, Budgie 10.9, Regolith 3.1. Objetivos de KDE para los próximos dos años. Plan de GNOME a 5 años. 40 años del sistema X Window.
  • Actualización de servidores compuestos: labwc 0.8.0, Hyprland 0.46, Niri 0.1.10, Cage 0.2, Weston 14.0, Wayfire 0.9.
  • GUI: GTK 4.41/4.16, Qt 6.7/6.8, IGL 1.0. FLTK 1.4.0 con soporte para Wayland. Ardour continuó el desarrollo de la ramificación GTK2. PortableGL 0.98 (implementación de OpenGL 3 en C). Nuevos motores para OpenGL y Vulkan en GTK. Louvre para el desarrollo de servidores compuestos. Desarrollo de SDL3.
  • GPU: Mesa 24.0/24.1/24.2/24.3. Se añadió soporte para Direct3D 8 en DXVK. Portación de controladores NVIDIA a módulos kernel abiertos. Implementación abierta de vGPU por NVIDIA. Proyecto LibreCUDA. AMD publicó documentación para GPU RDNA 3.5.
  • Promoción de Wayland: Wayland 1.23. Posibilidad de compilar GNOME solo con Wayland. Soporte de Wayland en controladores NVIDIA. Raspberry Pi OS ha migrado a Wayland. Proyecto Frog para la promoción de nuevos protocolos de Wayland. Protocolos experimentales de Wayland.
  • Controladores: Nova (nuevo controlador abierto para GPU NVIDIA con firmware GSP). embedded-hal (creación de controladores en Rust). Mejora de los controladores NVK y Zink. EXT2 en Rust. Honeykrisp (controlador Vulkan para el chip Apple M1). Preparación del controlador panthor para la 10ª generación de GPU Mali. AMD abrió un controlador para NPU con el motor XDNA.
  • Multimedia: Pila abierta para cámaras MIPI. FFmpeg 7.0/7.1, PipeWire 1.2.0, PulseAudio 17.0, OBS Studio 31.0, Kodi 21, MythTV 34. Estación de trabajo de sonido Zrythm 1.0.0. Plataforma de gestión de estaciones de radio Rivendell.
  • Codecs: Codecs de sonido TSAC y Opus 1.5. Decodificador xHE-AAC de FFMpeg. jpegli — codificador y decodificador JPEG de Google. Soporte para JPEG XL en Samsung.
  • Gráficos: Acercamiento al lanzamiento de GIMP 3.0. Inkscape 1.4, Darktable 5.0, RawTherapee 5.10, Scribus 1.6.0.
  • Modelado y 3D: Blender 4.3, FreeCAD 1.0, CadZinho 0.6, KiCad 8.0. Código abierto de Google Blocks. Programa de visualización 3D OSPRay Studio 1.0 y motor de renderizado 3D OSPRay 3.1. Modelo 3D de la isla Caldera. Mapa de redes viales de Overture Maps.
  • Juegos: versión beta de NauEngine de VK, Godot 4.3, Open 3D Engine 24.09, Dagor Engine 24.12. Herramientas para ejecutar juegos de Windows de Asahi. Lakka 5.0. Proton 9.0. Wine 9.0. Minetest renombrado a Luanti. Código abierto del juego Descent 3. Proyecto SteamFork. Soporte para ASUS ROG Ally en SteamOS.
  • Nuevos proyectos abiertos: código abierto del emulador Mikage. Microsoft ha abierto el código del almacenamiento Garnet. Valve ha abierto el código de Steam Audio. NVIDIA ha transferido el lenguaje de sombreadores Slang al consorcio Khronos. Lanzamiento del Bitwarden SDK.
  • SGBD: PostgreSQL 17, MySQL 8.4/9.0/9.1, MariaDB 11.4, Valkey 8.0, Redis 7.4, DuckDB 1.0, IvorySQL 4.0, SynchDB 1.0, EdgeDB 5.0, Firebird 5.0.
  • Web: Node.js 23/24 con soporte para TypeScript. Deno 2.0. Soporte para código en C en la plataforma JavaScript Bun. Wasmer 5. Prueba Speedometer 3.0.
  • Navegadores: Tor Browser 14.0, FixBrowser Wolvic basado en Chromium. 25 años de Dillo. Verso y Servo-the-browser en el motor Servo. Servo superó las pruebas Acid2. Impulso del desarrollo del navegador Ladybird y decisión de usar el lenguaje Swift en él.
  • Mozilla: Plataforma de anuncios. Fin de la colaboración con Onerep. Proyecto MLS (Mozilla Location Service) cerrado. Decisión de no cesar el soporte de la segunda versión del manifiesto de Chrome. Cambio en la dirección. Despidos en invierno y otoño. Generación de sitios por IA. Herramientas de reconocimiento de voz. Rebranding.
  • Firefox: lanzamientos 122-133, protección contra el seguimiento mediante redirecciones, bloqueo de cookies de terceros, permisos temporales, visualización de miniaturas, traducción de fragmentos de texto, 'Firefox Labs', chatbot integrado, barra lateral, pestañas verticales, diálogo unificado de limpieza, reemplazo automático de HTTP por HTTPS, soporte para Zstandard, mejoras en Firefox View y el visualizador PDF, puerto para el sistema operativo Haiku. Firefox cumple 20 años.
  • Chrome: lanzamientos 121-131, micropagos para monetización, rendimiento de complementos, abandono de la segunda versión del manifiesto, continuación del soporte para cookies de terceros, advertencias sobre el cese de funcionamiento de uBlock Origin, integración de un gran modelo de lenguaje.
  • Sistemas distribuidos y P2P: red P2P de superposición Nebula 1.9. Meshtastic: red mesh basada en transmisores LoRa. OpenZiti 1.0 para insertar redes de superposición en aplicaciones. PeerTube 7.0.
  • Paquetes de oficina: LibreOffice 24.2/24.8, Calligra 4.0, ONLYOFFICE 8.2.
  • Aprendizaje automático: AlphaFold 3 de DeepMind, modelo hertz-dev para comunicación vocal, ChatTTS para síntesis de voz, Databricks lanzó el modelo DBRX, xAI presentó el modelo Grok, depurador Transformer Debugger de OpenAI, Google lanzó el modelo Gemma.
  • Sistemas de archivos: Anuncio de desaprobación de los controladores Ext2 y eliminación de ReiserFS. Clúster Ceph con un ancho de banda de tebibyte por segundo. LittleFS 2.10. Sistema de archivos en cluster VitastorFS.
  • Virtualización y contenedores: Trabajo en la migración de VMware Workstation al hipervisor KVM. VMware Workstation y VMware Fusion ahora son gratuitos. Paravirtualización IOMMU en Xen. VirtualBox encima de KVM. Microsoft lanzó el hipervisor OpenVMM/OpenHCL. Finch para Linux. Traslado de componentes de host Hyper-V al núcleo de Linux. Lima 1.0 (Linux-en-Mac), Xen 4.19, XCP-ng 8.3, Kata Containers 3.4, LXC 6.0, QEMU 9.0-9.2, Bubblewrap 0.11, CRIU 4.0, Distrobox 1.8, VirtualBox 7.1, MicroCloud LTS.
  • Aplicaciones del servidor: OpenSSH 9.7-9.9, BIND 9.20, Samba 4.20/4.21, Exim 4.98, Postfix 3.9, servidor SMTP chasquid 1.13, ClamAV 1.4, nginx 1.26 con HTTP/3, libmicrohttpd 1.0.0, HAProxy 3.0. Transición de Let’s Encrypt a ntpd-rs. OpenSSH: finalización del soporte para DSA, separación en varios procesos, protección contra ataques de fuerza bruta.
  • Núcleo de Linux: Rama linus-next. Discusión sobre el uso de C++ en el núcleo. Lunatik (creación de controladores en Lua). Inicio de Linux en el chip Intel 4004. Se abrió el código para el soporte de CPU Elbrus. Colisiones. Versiones de microarquitectura x86_64. Núcleo ELKS 0.8 para CPUs de 16 bits. Rama UEK-next de Oracle.
  • eBPF: programadores de tareas, diagnóstico de dispositivos de entrada, operación en espacio de usuario, bpftop, actualización de DTrace. Plan de finalización de soporte para CPUs ARM antiguos.
  • Principales cambios en el núcleo:
    • 6.7: integración del sistema de archivos Bcachefs, finalización del soporte para la arquitectura Itanium, posibilidad de que Nouveau trabaje con firmware GSP-R, soporte de cifrado TLS en NVMe-TCP, posibilidad de usar excepciones en BPF, soporte de futex en io_uring, optimización del rendimiento del planificador fq (Fair Queuing), soporte de la extensión TCP-AO (TCP Authentication Option) y posibilidad de limitar conexiones de red en el mecanismo de protección Landlock, añadido control de acceso al espacio de usuario y io_uring a través de AppArmor.
    • 6.8: controlador Xe para GPU Intel, modo de protección de dispositivos de bloque con sistemas de archivos montados, mecanismo del planificador de tareas Deadline server, optimización automática de la fusión de páginas de memoria idénticas, primer controlador en lenguaje Rust, llamadas al sistema listmount y statmount, eliminación de bpfilter y SLAB, mecanismo guest_memfd en KVM, perfilado de acceso a datos.
    • 6.9: Módulo dm-vdo para la deduplicación y compresión de dispositivos de bloques, modo de acceso directo a archivos en FUSE, soporte para la creación de pidfd para hilos individuales, mecanismo de tokens BPF, soporte para Rust en sistemas ARM64, clasificación del controlador del sistema de archivos Ext2 como obsoleto, eliminación del antiguo controlador NTFS, soporte para el mecanismo Intel FRED.
    • 6.10: Controlador ntsync con primitivas de sincronización de Windows NT, componentes DRM Panic para la implementación de un equivalente a la "pantalla azul de la muerte", cese del soporte para los antiguos CPU Alpha, posibilidad de verificar la integridad en sistemas de archivos basados en FUSE, restricción de acceso a ioctl a través del mecanismo Landlock, subsistema para la profilación de operaciones de asignación de memoria, llamada al sistema mseal(), capacidad de intercambio de datos cifrados con dispositivos TPM, soporte para colas de trabajo de alta prioridad en dm-crypt, controlador panthor para la décima generación de GPU Mali.
    • 6.11: Soporte para operaciones de escritura atómica a nivel de bloque, soporte para operaciones bind() y listen() en io_uring, nuevo mecanismo de bloqueo de controladores de interrupción, posibilidad de escribir en archivos ejecutables reflejados en memoria, soporte para la escritura de controladores de dispositivos de bloques en Rust, optimización de la llamada getrandom(), nueva implementación de AES-GCM.
    • 6.12: Posibilidad de activar el modo Realtime, sched_ext para crear planificadores de CPU a través de eBPF, generación de un código QR en condiciones de emergencia, mecanismo Device Memory TCP, mecanismo de reserva de recursos SCHED_DEADLINE server, mejora del planificador de tareas EEVDF, módulo IPE para establecer políticas de integridad.
  • Cifrado: Biblioteca de cifrado homomórfico de Apple. Herramientas PGP sq 1.0, OpenSSL 3.3/3.4, LibreSSL 4.0, VeraCrypt 1.26.14, GnuPG 2.5, Libgcrypt 1.11.0, Cryptsetup 2.7. Reestructuración de OpenSSL. Compatibilidad de Rustls con OpenSSL y nginx. Desarrollo de algoritmos de cifrado post-cuánticos.
  • Problemas de criptografía: KyberSlash (vulnerabilidad en el algoritmo post-cuántico Kyber). EUCLEAK (clonación de claves YubiKey 5). Recreación de la clave de PuTTY.
  • Puerta trasera en el paquete XZ Utils: retrospectiva, lógica de activación, resultados de auditoría, intentos de ataques similares en otros proyectos.
  • Vulnerabilidades en procesadores: BadRAM (AMD, eludir SEV-SNP), Sinkclose (AMD, acceso a SMM). Eludir la protección contra Spectre. Indirector (Intel). TikTag (ARM, eludir MemTag). Nueva variante BHI (Intel). ZenHammer (AMD). GhostRace (Intel, AMD, ARM, IBM). GhostWrite (RISC-V XuanTie). LeftoverLocals (GPU AMD, Apple, Qualcomm e Imagination). RFDS (Intel Atom).
  • Métodos de ataque: KeyTrap y NSEC3 en DNSSEC. ArtPrompt y BoN para eludir los filtros de sistemas de IA. Port Shadow (redirigir conexiones y Wi-Fi). TunnelVision (redirigir tráfico VPN). Obtención de certificados TLS para dominios ajenos «.mobi». Ataque a través de IP 0.0.0.0 en el navegador. SnailLoad (detectar sitios abiertos por el retraso de paquetes). Ataque al manejador de aplicaciones no instaladas en Ubuntu. Bucle de protocolos basados en UDP. «Continuation flood» (interrupción de servidores HTTP/2.0). Falsificación de respuestas en el protocolo RADIUS. Ataque a través de secuencias de escape. BatBadBut (bibliotecas Rust, PHP, Node.js, Python, Ruby, Go, Erlang y Haskell). VPN Investigaciones: Uso de IA para identificar vulnerabilidades en SQLite. Análisis del rootkit Ebury, instalado tras la vulneración de kernel.org. UEFI bootkit Bootkitty.
  • Problemas debido a la generación por IA de informes basura sobre vulnerabilidades. Deterioro de la reputación debido a CVE con vulnerabilidades falsas y exageradas.
  • Vulnerabilidades locales: núcleo de Linux (n_gsm, netfilter, io_uring, nf_tables, ksmbd, ktls, uio, pila de red), núcleo de FreeBSD (1, 2), GRUB2 (RHEL), tuned, needrestart (por defecto en Ubuntu Server), PostgreSQL, NetworkManager-libreswan, guix-daemon, pam_oath, Nix, controladores de NVIDIA, Flatpak, Buildah, Podman, Node.js, libuv, Glibc.
  • Vulnerabilidades remotas: pila IPv6 de Linux. Pila Bluetooth de Android. Vulnerabilidad de root en OpenSSH (regreSSHion), vulnerabilidades específicas de RHEL y FreeBSD en OpenSSH. Ejecución de código en sistemas con CUPS (continuación). libaom y libvpx (códecs AV1 y VP8/VP9, posible ataque a través de navegadores). Servidor NFS de FreeBSD y OpenBSD. Apache Struts, GStreamer, Libarchive, X.Org Server (1, 2, 3, 4), libgsf (afecta a GNOME), Emacs, Js2Py, PHP, nginx (HTTP/3), Fluent Bit, Git, R, Glibc (ataque a través de scripts PHP), Suricata, ClamAV, runc (afecta a Docker y Kubernetes), FFmpeg (JPEG XL), Redis.
  • Hackeos: Internet Archive. Cloudflare. Barracuda Networks. Compromiso del repositorio PyTorch. Competiciones Pwn2Own Automotive, Pwn2Own 2024 y Pwn2Own Irlanda 2024.
  • Privacidad: Análisis de sesiones OpenVPN. Telemetría en Manjaro Linux, Fedora y Go. Análisis de aplicaciones VPN para Android. Estadísticas sobre bloqueadores de anuncios. Acceso a datos de repositorios remotos y privados de GitHub.
  • Vulnerabilidades en firmwares y bootloaders: Vulnerabilidad en Shim (elusión de UEFI Secure Boot). PixieFAIL (ataque a firmwares UEFI a través de PXE). Vulnerabilidades en firmwares UEFI de Phoenix y AMI MegaRAC. Vulnerabilidades en firmwares de Qualcomm. Elusión de UEFI Secure Boot debido a una clave de prueba en las placas base.
  • Vulnerabilidades en firmwares y bootloaders: Vulnerabilidad en Shim (elusión de UEFI Secure Boot). PixieFAIL (ataque a firmwares UEFI a través de PXE). Vulnerabilidades en firmwares UEFI de Phoenix y AMI MegaRAC. Vulnerabilidades en firmwares de Qualcomm. Elusión de UEFI Secure Boot debido a una clave de prueba en las placas base.
  • Vulnerabilidades en routers y dispositivos: Desactivación de 659 mil routers domésticos. Posibilidad de controlar módems de millones de suscriptores del ISP Cox. Puertas traseras en routers y dispositivos de almacenamiento en red de D-Link. Vulnerabilidades en dispositivos Juniper. Vulnerabilidades en routers ASUS. Confusión de SSID (suplantación de red Wi-Fi). Suplantación de artefactos de compilación de OpenWRT. Desbloqueo de cerraduras electrónicas Saflok.
  • Detección de paquetes maliciosos en los catálogos de PyPI (1, 2) y Snap Store. Vulnerabilidades peligrosas en GitHub Enterprise Server, Gogs, GitLab (1, 2, 3, 4, 5, 6). Revisión manual de nombres de paquetes en Snap Store. Análisis de la descarga de paquetes obsoletos de NPM. Modelos de IA maliciosos en el repositorio de Hugging Face. Cien mil repositorios con código malicioso en GitHub.
  • Fallos: Problemas al arrancar Linux debido a un error tras la actualización a Windows (análisis). Eliminación de /home al ejecutar "systemd-tmpfiles --purge". Falla en la zona de dominio RU debido a DNSSEC. Desincronización del servidor DNS raíz "C". Tema KDE que elimina archivos del usuario.
  • Ataques a infraestructuras: Inserción de código malicioso a través de Polyfill. Filtración de token de acceso a repositorios de GitHub de Python. DDoS en SourceHut. Filtración de tokens de Hugging Face Spaces. Publicación de versiones maliciosas de Ultralytics. Inyección de código malicioso en el cliente JavaScript oficial de la criptomoneda Solana. Código malicioso en el plugin ss-otr para Pidgin.
  • Incidentes: Atacantes cambiaron la configuración BGP del operador Orange Espagne. GitHub actualizó las claves GPG debido a una vulnerabilidad en la infraestructura. Filtración de un token de repositorios internos de Mercedes.

En un año, se publicaron 1569 noticias en OpenNET, con 158 mil comentarios. En otoño de 2024, el proyecto OpenNET cumplirá 28 años.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster