Sélection finale des événements les plus importants et notables de 2024 liés aux projets open source et à la sécurité de l'information :
- Conflits : Crise dans le projet NixOS. Exclusion de Sonny Pearce du conseil d'administration de la GfNOME Foundation. Suspension temporaire de l'auteur de BсacheFS et de sa critique par Linus Torvalds. Exclusion d'un des principaux développeurs de Python. Conflit entre WordPress et WP Engine, qui a abouti à un remplacement du plugin ACF. Attaques de Malibal sur CoreBoot. Plainte auprès du régulateur européen contre Mozilla. Blocage de uBlock Origin Lite. Rebranding d'Apache en raison des Indiens.
- Sanctions et blocages : Exclusion de 11 mainteneurs du noyau Linux liés à la Russie. Refus de Spring d'accepter des modifications de développeurs russes. Exécution par Mozilla des exigences de Roskomnadzor, suivi de l'annulation du blocage et d'une amende. Blocage temporaire de la Russie sur Docker Hub. Fermeture d'accès à la Russie aux dépôts OpenTofu. Blocage erroné de OpenXRay sur GitHub. Blocage sur GitLab de l'extension navigateur BPC.
- Forks : FreeNginx — fork de Nginx, Valkey et Redict — forks de la base de données Redis, Flock — fork de Flutter, Apache Cloudberry — fork de la base de données Greenplum. Première version d'OpenTofu, un fork de Terraform. Transition d'OpenSearch, un fork d'Elasticsearch, vers la Linux Foundation.
- Acquisitions, fusions et projets communs : Microsoft a transféré Mono à la communauté Wine. IBM achète HashiCorp. Mozilla a acquis l'entreprise Anonym. Fusion de Tor et Tails. Restructuration d'OpenSSL et fusion avec les bibliothèques Bouncy Castle et Cryptlib. Initiative pour développer l'architecture x86.
- Brevets et droits d'auteur : Attaques de Nintendo contre des projets développant des émulateurs de consoles : Yuzu, Suyu, Ryujinx, forks de Yuzu. Initiative OS Zone a annulé 54 brevets. Suppression de portions de code ZLUDA à la demande d'AMD. Le forum HDMI n’a pas permis la mise en œuvre de HDMI 2.1 dans les pilotes open source.
- Lois et réglementations : Possibilité de bloquer les développeurs du noyau Linux violant le code de conduite. La FCC a rétabli les règles de neutralité du net. Règles d'utilisation des marques déposées Rust. NetBSD et Gentoo ont interdit l'utilisation de code généré par des systèmes d'IA. GitHub a interdit l'hébergement de projets pour créer des deepfakes.
- Licences : Brouillon de la licence Post-Open. Passage des SGBD Redis, CockroachDB et ScyllaDB à une licence propriétaire. Retour d'Elasticsearch à une licence ouverte. Fin du développement du SGBD Greenplum en tant que produit open source. Changement de la licence de Zabbix de GPLv2 à AGPLv3, de Forgejo de MIT à GPLv3, d'OpenVPN de GPLv2 à GPLv2 avec exceptions. Problèmes de licence avec les pilotes Tuxedo.
- Publication du code source de Winamp. Violation de la licence GPL dans le code de Winamp. Suppression du code de Winamp.
- Introduction de la définition d'un système d'IA ouvert et initiative pour son abolition. Classement de la transparence des modèles d'IA génératifs.
- Plateformes de développement et catalogues d'applications : Séparation complète de Forgejo de Gitea. Transition de Fedora vers Forgejo. GitVerse de SberTech. Plateforme P2P Radicle 1.0. Hébergement de dépôts Git Game of Trees Hub. Authentification à deux facteurs obligatoire et nouveau système de vérification des paquets dans PyPI. 2 milliards de téléchargements et un million d'utilisateurs sur Flathub.
- Langages de programmation et compilateurs : GCC 14, LLVM 18/19, Java SE 22/23, Go 1.22/1.23, .NET 9, Perl 5.40, Julia 1.11, PHP 8.4, Ruby 3.4, V 0.4.8, Snek 1.10, Tcl/Tk 9.0, Swift 6.0, Clojure 1.12, Mojo 24.3.
- Nouveaux langages et compilateurs : Borgo (combinant les meilleures caractéristiques de Go et Rust). TrapC (langage similaire à C, fonctionnant en toute sécurité avec la mémoire). Hare (langage proche de C créé par le concepteur de Sway). Pkl (langage pour définir la configuration). Vcc — compilateur C/C++ pour Vulkan. Bend — langage pour le calcul parallèle sur GPU.
- Outils de développement : Meson 1.6, Automake 1.17, GNU Mes 0.27. Gittuf pour la protection cryptographique des dépôts Git. Environnement de développement Eclipse Theia. Éditeur de code Zed ouvert.
- Python : Python a détrôné JavaScript en première place du classement GitHub. JIT compilateur intégré. Python 3.13. NumPy 2.0.0. Compilateur Nuitka 2.0.
- Programmation sécurisée : Promotion en C++ de mécanismes pour un travail sécurisé avec la mémoire. Stratégie pour réduire les vulnérabilités dans Android. Fil-C — compilateur pour un travail sécurisé avec la mémoire en C/C++. Évaluation de l'efficacité de l'application MiraclePtr en C++. Hyperlight — hyperviseur pour l'isolement de fonctions spécifiques.
- Rust : Traducteur IA pour réécrire du code C en Rust. Consortium pour le développement de systèmes à haute fiabilité en Rust. Analyse de l'utilisation de unsafe dans les paquets Rust. Vérification de la bibliothèque standard Rust. Amélioration de la portabilité entre C++ et Rust.
- Composants système : systemd 256/257, Glibc 2.39/2.40, GNU Shepherd 1.0.0. Réduction des dépendances dans libsystemd. run0 — remplacement intégré de sudo dans systemd. Port de systemd basé sur Musl.
- Matériel : Routeur OpenWrt One. Nouvelles cartes Raspberry Pi : Pico 2, Compute Module 5, Pico 2 W, 500, Moniteur, Centre Multimédia. Assistant AI Home Assistant Voice. Vortex 2.2 (GPGPU ouvert basé sur RISC-V). Création d'un processeur ouvert compatible avec Z80. FuryGPU — GPU basé sur FPGA. PiDP-10 (clone du mainframe PDP-10). Première puce sur la plateforme OpenTitan.
- Firmwares : Participation d'Intel au développement de CoreBoot. Outil fwupd 2.0.0. Modification des firmwares pour les puces TI CC13XX et CC26XX.
- Infrastructure réseau: Initiative pour utiliser par défaut TCP_NODELAY (implémentée dans OpenBSD). Tesla a ouvert le protocole TTPoE. La part de trafic indésirable a atteint 6,8 %. free5GC pour construire un réseau de référence 5G. Fin de support du protocole OCSP dans Let's Encrypt. Framework Pingora de Cloudflare. Système de configuration Netplan 1.0. Stack réseau F-Stack 1.24. hostapd/wpa_supplicant 2.11 avec support de Wi-Fi 7.
- Normes : C23. Vulkan 1.4. POSIX 1003.1-2024. Normalisation du BPF. OpenMP 6.0. Normalisation des algorithmes de cryptographie post-quantique. RFC pour le codec audio FLAC.
- Mécanismes de protection : OpenPaX (analogue de Grsecurity/Pax). Système de gestion des accès IPE.
- Nouveaux systèmes d'exploitation et distributions : KDE développe sa propre distribution. ALDOS — version de Fedora sans systemd. Noyaux Asterinas et Maestro, écrits en Rust et partiellement compatibles avec Linux. Apertis — distribution pour appareils électroniques de Collabora. Chimera — noyau Linux avec environnement FreeBSD. Red Hat Enterprise Linux AI. Fedora Atomic Desktops. Serpent OS. AlmaLinux Kitten. Version Manjaro auto-mise à jour. Selectel OS. TileOS. Helios (basé sur Illumos). ExectOS (avec micro-noyau similaire à Windows NT).
- Mises à jour des distributions et des systèmes d'exploitation : Ubuntu 24.04/24.10, Ubuntu Core 24, CentOS Stream 10, Red Hat Enterprise Linux 10-beta/9.5/9.4, Fedora 40/41, openSUSE Leap 15.6, SUSE Linux Enterprise 15 SP6, openSUSE Leap Micro 6, ALT 10, elementary OS 8, Whonix 17.2, Linux Mint 22, Azure Linux 3.0, Proxmox VE 8.3, Tails 6, Alpine 3.21, Armbian 24.11, NixOS 24.11, Vanilla OS 2, Blend OS 4, Endless OS 6.0, LibreELEC 12.0, Manjaro 24.0, OpenMediaVault 7.0, Redox OS 0.9, Haiku R1-beta5, OpenIndiana 2024.04.
- Changements dans les distributions : Transformation de GNOME OS en distribution pour utilisateurs ordinaires et passage aux mises à jour atomiques. Arch Linux (port pour RISC-V, participation de Valve). Fedora (élimination de la session X11, transition vers DNF5, outils AI, installateur basé sur une interface web, statut de version de base pour KDE). Changements dans la préparation des versions intermédiaires de RHEL. OpenSUSE (transition vers la plateforme SLFO/ALP, installateur Agama, constructions répétables, fin de l'utilisation de la marque SUSE). Nouveaux noyaux dans Ubuntu.
- OpenStreetMap est passé d'Ubuntu à Debian. LinkedIn est passé de CentOS à Azure Linux.
- Systèmes d'exploitation en temps réel : RISC OS 5.30. RT-Thread 5.1. Support du mode temps réel dans le noyau Linux. Possibilité d'utiliser QNX 8.0 gratuitement.
- BSD : FreeBSD 14.2, NetBSD 10, OpenBSD 7.6. ravynOS (édition FreeBSD au style macOS). NixBSD (NixOS avec un noyau FreeBSD). Discussion sur l'utilisation de Rust dans FreeBSD. Amélioration du support des ordinateurs portables dans FreeBSD. Nouveau cycle de préparation des versions de FreeBSD. Installateur graphique pour FreeBSD. SmolBSD (création de micro-constructions de NetBSD).
- Plateformes mobiles : Android 15/16-pre, LineageOS 22, KDE Plasma Mobile 6, Phosh 0.44, webOS 2.27, Ubuntu Touch OTA-7 Focal, Bliss OS, postmarketOS 24.12, /e/OS 2.6. Écosystème d'applications mobiles ouvertes Mobifree. Constructions postmarketOS basées sur systemd. Port Tizen pour RISC-V. Droidian — une version Debian pour smartphones. Support du code PIN destructif dans GrapheneOS.
- Portage de Chrome OS sur la plateforme Android. Support des applications Linux sur Android. MicroFuchsia pour machines virtuelles sous Android.
- Gestion des paquets : Transition d'OpenWrt vers le gestionnaire de paquets APK. Pacstall (analogue d'AUR pour Ubuntu). GNU Mes 0.27. Début du développement de RPM 6. Aura 4.0.0. Pacman 7.0. GNU Stow 2.4. Versions de test d'APT 3.0. Modernisation de la gestion des paquets dans Arch Linux.
- Nouveaux environnements utilisateurs : Miracle, test alpha de COSMIC, KDE 6, Theseus Ship (ancien KWinFT).
- Mise à jour des environnements utilisateurs : Xfce 4.20, GNOME 46/47, KDE Plasma 6.0/6.1/6.2, KDE Gear 24.12, MATE 1.28, LXQt 2.1.0, Cinnamon 6.4, Trinity R14.1.3, MaXX Interactive Desktop 2.2, Sway 1.10, Budgie 10.9, Regolith 3.1. Objectifs de KDE pour les deux prochaines années. Plan de GNOME pour 5 ans. 40 ans du système X Window.
- Mise à jour des serveurs composites : labwc 0.8.0, Hyprland 0.46, Niri 0.1.10, Cage 0.2, Weston 14.0, Wayfire 0.9.
- GUI : GTK 4.41/4.16, Qt 6.7/6.8, IGL 1.0. FLTK 1.4.0 avec support de Wayland. Ardour a poursuivi le développement d'une branche GTK2. PortableGL 0.98 (implémentation d'OpenGL 3 en langage C). Nouveaux moteurs pour OpenGL et Vulkan dans GTK. Louvre pour le développement des serveurs composites. Développement de SDL3.
- GPU : Mesa 24.0/24.1/24.2/24.3. DXVK a ajouté le support de Direct3D 8. Portage des pilotes NVIDIA vers des modules noyau ouverts. Implémentation open-source de vGPU par NVIDIA. Projet LibreCUDA. AMD a publié la documentation pour le GPU RDNA 3.5.
- Promotion de Wayland : Wayland 1.23. Possibilité de compiler GNOME uniquement avec Wayland. Support de Wayland dans les pilotes NVIDIA. Raspberry Pi OS est passé à Wayland. Projet Frog pour promouvoir de nouveaux protocoles Wayland. Protocoles expérimentaux Wayland.
- Pilotes : Nova (nouveau pilote open-source pour GPU NVIDIA avec firmwares GSP). embedded-hal (création de pilotes en Rust). Amélioration des pilotes NVK et Zink. EXT2 en Rust. Honeykrisp (pilote Vulkan pour le chipset Apple M1). Prêt du pilote panthor pour la 10e génération de GPU Mali. AMD a ouvert le pilote pour le NPU avec le moteur XDNA.
- Multimédia : Stack ouvert pour les caméras MIPI. FFmpeg 7.0/7.1, PipeWire 1.2.0, PulseAudio 17.0, OBS Studio 31.0, Kodi 21, MythTV 34. Station de travail audio Zrythm 1.0.0. Plateforme de gestion des stations de radio Rivendell.
- Codecs : Codecs audio TSAC et Opus 1.5. Décodeur xHE-AAC de FFMpeg. jpegli — encodeur et décodeur JPEG de Google. Support JPEG XL sur Samsung.
- Graphisme : Proche de la sortie de GIMP 3.0. Inkscape 1.4, Darktable 5.0, RawTherapee 5.10, Scribus 1.6.0.
- Modélisation et 3D : Blender 4.3, FreeCAD 1.0, CadZinho 0.6, KiCad 8.0. Code ouvert de Google Blocks. Logiciel de visualisation 3D OSPRay Studio 1.0 et moteur de rendu 3D OSPRay 3.1. Modèle 3D de l'île Caldera. Carte des réseaux routiers d'Overture Maps.
- Jeux : Version bêta de NauEngine de VK, Godot 4.3, Open 3D Engine 24.09, Dagor Engine 24.12. Outils pour lancer des jeux Windos par Asahi. Lakka 5.0. Proton 9.0. Wine 9.0. Minetest rebaptisé Luanti. Code ouvert du jeu Descent 3. Projet SteamFork. Support de l'ASUS ROG Ally dans SteamOS.
- Nouveaux projets ouverts : Code ouvert de l'émulateur Mikage. Microsoft a ouvert le code du dépôt Garnet. Valve a ouvert le code de Steam Audio. NVIDIA a transféré le langage de shaders Slang au consortium Khronos. Ouverture de Bitwarden SDK.
- SGBD : PostgreSQL 17, MySQL 8.4/9.0/9.1, MariaDB 11.4, Valkey 8.0, Redis 7.4, DuckDB 1.0, IvorySQL 4.0, SynchDB 1.0, EdgeDB 5.0, Firebird 5.0.
- Web : Node.js 23/24 avec support TypeScript. Deno 2.0. Support du code C dans la plateforme JavaScript Bun. Wasmer 5. Test Speedometer 3.0.
- Navigateurs : Tor Browser 14.0, FixBrowser Wolvic sur moteur Chromium. 25 ans de Dillo. Verso et Servo-the-browser sur moteur Servo. Servo a passé les tests Acid2. Accélération du développement du navigateur Ladybird et décision d'utiliser le langage Swift.
- Mozilla : Plateforme de publicité. Fin de la collaboration avec Onerep. Projet MLS (Mozilla Location Service) abandonné. Décision de ne pas arrêter le support de la version 2 du manifeste Chrome. Changement de direction. Licenciements en hiver et en automne. Génération de sites par IA. Outils de reconnaissance vocale. Rebranding.
- Firefox : publications 122-133, protection contre le suivi par redirections, blocage des cookies tiers, autorisations temporaires, affichage de miniatures, traduction de fragments de texte, «Firefox Labs», chatbot intégré, barre latérale, onglets verticaux, dialogue unifié de nettoyage, remplacement automatique de HTTP par HTTPS, support de Zstandard, amélioration de Firefox View et du lecteur PDF, port pour OS Haiku. Firefox 20 ans.
- Chrome : publications 121-131, micropaiements pour monétisation, performance des extensions, abandon de la version 2 du manifeste, maintien du support des cookies tiers, avertissement sur l'arrêt de uBlock Origin, intégration d'un grand modèle de langage.
- Systèmes distribués et P2P : Réseau P2P overlay Nebula 1.9. Meshtastic — réseau maillé basé sur des émetteurs LoRa. OpenZiti 1.0 pour l'intégration des réseaux overlay dans les applications. PeerTube 7.0.
- Pack de bureaux : LibreOffice 24.2/24.8, Calligra 4.0, ONLYOFFICE 8.2.
- Apprentissage automatique : AlphaFold 3 de DeepMind, modèle hertz-dev pour la communication vocale, ChatTTS pour la synthèse vocale, Databricks a lancé le modèle DBRX, xAI, a lancé le modèle Grok, débogueur Transformer Debugger d'OpenAI, Google a lancé le modèle Gemma.
- Systèmes de fichiers : Annonce de la dépréciation des pilotes Ext2 et suppression de ReiserFS. Cluster Ceph avec une bande passante de tébioctets par seconde. LittleFS 2.10. Système de fichiers cluster VitastorFS.
- Virtualisation et conteneurs : Travail de migration de VMware Workstation vers l'hyperviseur KVM. VMware Workstation et VMware Fusion sont devenus gratuits. Paravirtualisation IOMMU dans Xen. VirtualBox sur KVM. Microsoft a ouvert l'hyperviseur OpenVMM/OpenHCL. Finch pour Linux. Migration des composants hôtes Hyper-V vers le noyau Linux. Lima 1.0 (LInux-on-MAc), Xen 4.19, XCP-ng 8.3, Kata Containers 3.4, LXC 6.0, QEMU 9.0-9.2, Bubblewrap 0.11, CRIU 4.0, Distrobox 1.8, VirtualBox 7.1, MicroCloud LTS.
- Applications serveur : OpenSSH 9.7-9.9, BIND 9.20, Samba 4.20/4.21, Exim 4.98, Postfix 3.9, serveur SMTP chasquid 1.13, ClamAV 1.4, nginx 1.26 avec HTTP/3, libmicrohttpd 1.0.0, HAProxy 3.0. Transition de Let's Encrypt vers ntpd-rs. OpenSSH : fin de support pour DSA, séparation en plusieurs processus, protection contre les attaques par force brute.
- Noyau Linux : Branche linus-next. Discussion sur l'utilisation de C++ dans le noyau. Lunatik (création de gestionnaires en Lua). Lancement de Linux sur une puce Intel 4004. Code ouvert pour le support des CPU Elbrus. Collisions. Versions de microarchitecture x86_64. Noyau ELKS 0.8 pour CPU 16 bits. Branche UEK-next d'Oracle.
- eBPF : planificateurs de tâches, diagnostic des périphériques d'entrée, fonctionnement dans l'espace utilisateur, bpftop, mise à jour de DTrace. Plan de fin de support pour les anciens CPU ARM.
- Principaux changements dans le noyau :
- 6.7 : intégration du système de fichiers Bcachefs, fin du support de l'architecture Itanium, possibilité de fonctionnement de Nouveau avec des firmwares GSP-R, support du chiffrement TLS dans NVMe-TCP, possibilité d'utiliser des exceptions dans BPF, support de futex dans io_uring, optimisation des performances du planificateur fq (Fair Queuing), support de l'extension TCP-AO (TCP Authentication Option) et possibilité de limitation des connexions réseau dans le mécanisme de protection Landlock, ajout de la gestion des accès à user namespace et io_uring via AppArmor.
- 6.8 : pilote Xe pour GPU Intel, mode de protection des dispositifs de bloc avec systèmes de fichiers montés, mécanisme de planification des tâches Deadline server, optimisation automatique de la fusion des pages mémoire identiques, premier pilote en langage Rust, appels système listmount et statmount, suppression de bpfilter et SLAB, mécanisme guest_memfd dans KVM, profilage d'accès aux données.
- 6.9 : module dm-vdo pour la déduplication et la compression des dispositifs de bloc, mode d'accès direct aux fichiers dans FUSE, prise en charge de la création de pidfd pour des threads distincts, mécanisme de jetons BPF, prise en charge de Rust sur les systèmes ARM64, passage du pilote de système de fichiers Ext2 au statut obsolète, suppression de l'ancien pilote NTFS, prise en charge du mécanisme Intel FRED.
- 6.10 : pilote ntsync avec primitives de synchronisation Windows NT, composants DRM Panic pour implémenter un équivalent de l'écran bleu de la mort, fin du support pour les anciens CPU Alpha, possibilité de vérification de l'intégrité dans le système de fichiers basé sur FUSE, restriction d'accès à ioctl via le mécanisme Landlock, sous-système pour le profilage des opérations d'allocation de mémoire, appel système mseal(), possibilité d'échange de données chiffrées avec des dispositifs TPM, prise en charge de files d'attente de travail à haute priorité dans dm-crypt, pilote panthor pour la dixième génération de GPU Mali.
- 6.11 : prise en charge des opérations d'écriture atomique au niveau des blocs, prise en charge des opérations bind() et listen() dans io_uring, nouveau mécanisme de verrouillage des gestionnaires de périphériques, possibilité d'écriture dans des fichiers exécutables miroir en mémoire, prise en charge de l'écriture de pilotes de dispositifs de bloc en langage Rust, optimisation de l'appel getrandom(), nouvelle implémentation AES-GCM.
- 6.12 : possibilité d'activer le mode Realtime, sched_ext pour créer des planificateurs CPU via eBPF, affichage d'un code QR en cas d'états critiques, mécanisme Device Memory TCP, mécanisme de réservation des ressources SCHED_DEADLINE server, amélioration du planificateur de tâches EEVDF, module IPE pour définir des politiques d'intégrité.
- Chiffrement : bibliothèque de chiffrement homomorphe d'Apple. PGP Toolkit sq 1.0, OpenSSL 3.3/3.4, LibreSSL 4.0, VeraCrypt 1.26.14, GnuPG 2.5, Libgcrypt 1.11.0, Cryptsetup 2.7. Restructuration OpenSSL. Compatibilité Rustls avec OpenSSL et nginx. Développement des algorithmes de chiffrement post-quantiques.
- Problèmes de cryptographie : KyberSlash (vulnérabilité dans l'algorithme post-quantique Kyber). EUCLEAK (clonage des clés YubiKey 5). Reconstitution de la clé PuTTY.
- Backdoor dans le paquet XZ Utils : rétrospective, logique d'activation, résultats de l'audit, tentatives d'attaques similaires sur d'autres projets.
- Vulnérabilités des processeurs : BadRAM (AMD, contournement de SEV-SNP), Sinkclose (AMD, accès à SMM). Contournement de la protection contre Spectre. Indirector (Intel). TikTag (ARM, contournement de MemTag). Nouvelle variante BHI (Intel). ZenHammer (AMD). GhostRace (Intel, AMD, ARM, IBM). GhostWrite (RISC-V XuanTie). LeftoverLocals (GPU AMD, Apple, Qualcomm et Imagination). RFDS (Intel Atom).
- Méthodes d'attaque : KeyTrap et NSEC3 dans DNSSEC. ArtPrompt et BoN pour contourner les filtres des systèmes IA. Port Shadow (redirection des connexions et Wi-Fi). TunnelVision (redirection du trafic VPN). Obtention de certificats TLS pour des domaines tiers « .mobi ». Attaque via l'IP 0.0.0.0 dans le navigateur. SnailLoad (identification des sites ouverts par le délai des paquets). Attaque sur le gestionnaire d'applications non installées dans Ubuntu. Boucle sur les protocoles basés sur UDP. « Continuation flood » (interruption des serveurs HTTP/2.0). Falsification de la réponse dans le protocole RADIUS. Attaque via des séquences d'échappement. BatBadBut (bibliothèques Rust, PHP, Node.js, Python, Ruby, Go, Erlang et Haskell). VPN Recherches : Utilisation de l'IA pour identifier les vulnérabilités dans SQLite. Analyse du rootkit Ebury, installé suite à le piratage de kernel.org. UEFI bootkit Bootkitty.
- Problèmes dus à la génération par IA de rapports de vulnérabilités inutilisables. Atteinte à la réputation à cause de CVE avec des vulnérabilités fausses et exagérées.
- Vulnérabilités locales : noyau Linux (n_gsm, netfilter, io_uring, nf_tables, ksmbd, ktls, uio, pile réseau), noyau FreeBSD (1, 2), GRUB2 (RHEL), tuned, needrestart (par défaut dans Ubuntu Server), PostgreSQL, NetworkManager-libreswan, guix-daemon, pam_oath, Nix, pilotes NVIDIA, Flatpak, Buildah, Podman, Node.js, libuv, Glibc.
- Vulnérabilités distantes : pile IPv6 sous Linux. Pile Bluetooth sous Android. Vulnérabilité root dans OpenSSH (regreSSHion), vulnérabilités spécifiques à RHEL et FreeBSD dans OpenSSH. Exécution de code sur des systèmes avec CUPS (suite). libaom et libvpx (codecs AV1 et VP8/VP9, attaque possible via navigateurs). Serveur NFS FreeBSD et OpenBSD. Apache Struts, GStreamer, Libarchive, X.Org Server (1, 2, 3, 4), libgsf (touche GNOME), Emacs, Js2Py, PHP, nginx (HTTP/3), Fluent Bit, Git, R, Glibc (attaque via scripts PHP), Suricata, ClamAV, runc (impacte Docker et Kubernetes), FFmpeg (JPEG XL), Redis.
- Pirateries : Internet Archive. Cloudflare. Barracuda Networks. Compromission du dépôt PyTorch. Compétitions Pwn2Own Automotive, Pwn2Own 2024 et Pwn2Own Ireland 2024.
- Confidentialité : Analyse des sessions OpenVPN. Télémétrie dans Manjaro Linux, Fedora et Go. Analyse des applications VPN pour Android. Statistiques sur les bloqueurs de publicité. Accès aux données des dépôts GitHub distants et privés.
- Sécurité des données : Évaluation des données de compromission à l'aide du Machine Learning. Optimisation des contrôles de sécurité et prévention de la fuite de données. Mise en place des bonnes pratiques pour la protection des informations utilisateurs.
- Vulnérabilités dans les micrologiciels et les chargeurs : Vulnérabilité dans Shim (contournement du démarrage sécurisé UEFI). PixieFAIL (attaque contre les micrologiciels UEFI via PXE). Vulnérabilités dans les micrologiciels UEFI Phoenix et AMI MegaRAC. Vulnérabilités dans les micrologiciels Qualcomm. Contournement du démarrage sécurisé UEFI en raison d'une clé de test sur les cartes mères.
- Vulnérabilités dans les routeurs et le matériel : Sabotage de 659 000 routeurs domestiques. Possibilité de gérer les modems de millions d'abonnés de l'ISP Cox. Portes dérobées dans les routeurs et les stockage en réseau D-Link. Vulnérabilités dans les appareils Juniper. Vulnérabilités dans les routeurs ASUS. Confusion SSID (substitution du réseau Wi-Fi). Substitution des artefacts de construction OpenWRT. Déverrouillage des serrures électroniques Saflok.
- Détection de paquets malveillants dans les catalogues PyPI (1, 2) et Snap Store. Vulnérabilités dangereuses dans GitHub Enterprise Server, Gogs, GitLab (1, 2, 3, 4, 5, 6). Révision manuelle des noms de paquets dans Snap Store. Analyse du téléchargement de paquets obsolètes de NPM. Modèles AI malveillants dans le dépôt Hugging Face. Cent mille dépôts avec du code malveillant sur GitHub.
- Pannes : Problèmes de démarrage de Linux dus à une erreur de mise à jour vers Windows (analyse). Suppression de /home lors de l'exécution de « systemd-tmpfiles —purge ». Panne dans la zone de domaine RU en raison de DNSSEC. Désynchronisation du serveur DNS racine « C ». Thème KDE supprimant les fichiers utilisateurs.
- Attaques sur les infrastructures : Injection de code malveillant via Polyfill. Fuite de jeton d'accès aux dépôts GitHub Python. DDoS sur SourceHut. Fuite de jetons Hugging Face Spaces. Publication de versions malveillantes d'Ultralytics. Injection de code malveillant dans le client JavaScript officiel de la cryptomonnaie Solana. Code malveillant dans le plugin ss-otr pour Pidgin.
- Incidents : Les attaquants ont modifié les paramètres BGP de l'opérateur de télécommunications Orange Espagne. GitHub a mis à jour les clés GPG en raison d'une vulnérabilité dans l'infrastructure. Fuite d'un jeton d'accès aux dépôts internes de Mercedes.
Au cours de l'année, OpenNET a publié 1569 nouvelles, qui ont engendré 158 000 commentaires. À l'automne 2024, le projet OpenNET fêtera ses 28 ans.
Source : opennet.ru
