Sortie d'OpenBSD 7.3

La version du système d'exploitation libre de type UNIX OpenBSD 7.3 a été publiée. Le projet OpenBSD a été fondé par Theo de Raadt en 1995 après un conflit avec les développeurs de NetBSD, ce qui a conduit à la fermeture de l'accès de Theo au dépôt CVS de NetBSD. Par la suite, Theo de Raadt et un groupe d'adeptes ont créé un nouveau système d'exploitation open source basé sur l'arborescence des sources de NetBSD, dont les principaux objectifs incluent la portabilité (sur 13 plateformes matérielles), la normalisation, le bon fonctionnement, la sécurité proactive et des outils cryptographiques intégrés. La taille de l'image ISO d'installation complète du système de base OpenBSD 7.3 est de 620 Mo.

En plus du système d'exploitation lui-même, le projet OpenBSD est connu pour ses composants qui ont été largement adoptés dans d'autres systèmes et reconnus comme parmi les solutions les plus sûres et de la plus haute qualité. Parmi eux : LibreSSL (un fork d'OpenSSL), OpenSSH, le filtre de paquets PF, les démons de routage OpenBGPD et OpenOSPFD, le serveur NTP OpenNTPD, le système de messagerie OpenSMTPD, le multiplexeur de terminal texte (analogique à GNU screen) tmux, le démon identd avec mise en œuvre du protocole IDENT, l'alternative BSDL au paquet GNU groff — mandoc, le protocole pour l'organisation de systèmes résilients CARP (Common Address Redundancy Protocol), un serveur http léger, l'outil de synchronisation de fichiers OpenRSYNC. serveur OpenSMTPD, le multiplexeur de terminal texte (analogique à GNU screen) tmux, le démon identd avec mise en œuvre du protocole IDENT, l'alternative BSDL au paquet GNU groff — mandoc, le protocole pour l'organisation de systèmes résilients CARP (Common Address Redundancy Protocol), un serveur http léger, l'outil de synchronisation de fichiers OpenRSYNC.

Améliorations principales :

  • Des appels système tels que waitid (attente d'un changement d'état de processus), pinsyscall (pour transmettre des informations sur le point d'entrée execve pour la protection contre les exploits ROP), getthrname et setthrname (récupération et définition du nom du thread) ont été implémentés.
  • Pour toutes les architectures, un planificateur d'interruptions horodaté et indépendant du matériel a été activé.
  • Ajout du sysctl kern.autoconf_serial, qui peut être utilisé pour surveiller les changements d'état de l'arbre des périphériques dans le noyau depuis l'espace utilisateur.
  • Le support des systèmes multiprocesseurs (SMP) a été amélioré. Les filtres d'événements pour les dispositifs tun et tap ont été классиés comme mp-safe. Les fonctions select, pselect, poll, ppoll, getsockopt, setsockopt, mmap, munmap, mprotect, sched_yield, minherit et utrace, ainsi que ioctl SIOCGIFCONF, SIOCGIFGMEMB, SIOCGIFGATTR et SIOCGIFGLIST ont été débarrassées des verrouillages. L'efficacité du traitement des verrouillages dans le filtre de paquets pf a été améliorée. La performance du système et de la pile réseau sur les systèmes multicoeurs a été augmentée.
  • La mise en œuvre du framework drm (Direct Rendering Manager) a été synchronisée avec le noyau Linux 6.1.15 (dans la version précédente — 5.15.69). Le pilote amdgpu a ajouté le support pour le GPU Ryzen 7000 «Raphael», Ryzen 7020 «Mendocino», Ryzen 7045 «Dragon Range», Radeon RX 7900 XT/XTX «Navi 31», Radeon RX 7600M (XT), 7700S et 7600S «Navi 33». Le support de la gestion du rétroéclairage a été intégré dans amdgpu, et la fonctionnalité xbacklight fonctionne avec le pilote modesetting de X.Org. Le cache des shaders est activé par défaut dans Mesa.
  • Des améliorations ont été apportées à l'hyperviseur VMM.
  • Des fonctionnalités de protection supplémentaire de la mémoire des processus dans l'espace utilisateur ont été mises en œuvre : l'appel système mimmutable et la fonction de bibliothèque éponyme, permettant de fixer les droits d'accès lors de la réflexion dans la mémoire (mappings de mémoire). Une fois fixés, les droits d'accès définis pour la zone de mémoire, comme l'interdiction d'écriture et d'exécution, ne peuvent plus être modifiés ultérieurement par des appels de fonctions mmap(), mprotect() et munmap(), qui renverront une erreur EPERM en cas d'essai de modification.
  • Un mécanisme de protection RETGUARD, visant à compliquer l'exécution d'exploits construits à l'aide du vol de morceaux de code et de techniques de programmation orientée retour, a été intégré pour les appels systèmes sur l'architecture AMD64.
  • La protection contre l'exploitation des vulnérabilités, basée sur le réagencement aléatoire du fichier exécutable sshd à chaque démarrage du système, a été activée. Ce réagencement rend imprévisible les offsets des fonctions dans sshd, ce qui rend difficile la création d'exploits utilisant des méthodes de programmation orientée retour.
  • Une randomisation plus agressive de la position de la pile a été assurée sur les systèmes 64 bits.
  • Une protection contre la vulnérabilité Spectre-BHB a été ajoutée dans les structures microarchitecturales des processeurs.
  • Sur les processeurs ARM64, un drapeau DIT (Data Independent Timing) pour l'espace utilisateur et le noyau a été utilisé pour bloquer les attaques par canaux latéraux manipulant la dépendance du temps d'exécution des instructions par rapport aux données traitées dans ces instructions.
  • Possibilité d'utiliser lladdr lors de la détermination des configurations réseau. Par exemple, en plus de la liaison à un nom d'interface (hostname.fxp0), une liaison à une adresse MAC (hostname.00:00:6e:00:34:8f) peut être utilisée.
  • Amélioration du support du mode veille pour les systèmes basés sur l'architecture ARM64.
  • Le support des puces ARM d'Apple a été considérablement élargi.
  • Le support du nouveau matériel a été ajouté et de nouveaux pilotes intégrés.
  • Dans le pilote bwfm pour les cartes sans fil basées sur des puces Broadcom et Cypress, le support pour le chiffrement WEP a été mis en œuvre.
  • Le programme d'installation a amélioré son fonctionnement avec les RAID logiciels et a introduit un support initial pour le chiffrement des disques (Guided Disk Encryption).
  • Dans tmux («multiplexeur de terminal»), de nouvelles commandes scroll-top et scroll-bottom ont été ajoutées pour faire défiler le curseur vers le début et la fin. Les paquets LibreSSL et OpenSSH ont été mis à jour. Un aperçu détaillé des améliorations est disponible dans les notes de version de LibreSSL 3.7.0, OpenSSH 9.2 et OpenSSH 9.3.
  • Le nombre de ports pour l'architecture AMD64 a atteint 11764 (contre 11451), pour aarch64 — 11561 (contre 11261), pour i386 — 10572 (contre 10225). Parmi les versions des applications dans les ports :
    • Asterisk 16.30.0, 18.17.0 et 20.2.0
    • Audacity 3.2.5
    • CMake 3.25.2
    • Chromium 111.0.5563.110
    • Emacs 28.2
    • FFmpeg 4.4.3
    • GCC 8.4.0 et 11.2.0
    • GHC 9.2.7
    • GNOME 43.3
    • Go 1.20.1
    • JDK 8u362, 11.0.18 et 17.0.6
    • KDE Gears 22.12.3
    • KDE Frameworks 5.103.0
    • Krita 5.1.5
    • LLVM/Clang 13.0.0
    • LibreOffice 7.5.1.2
    • Lua 5.1.5, 5.2.4, 5.3.6 et 5.4.4
    • MariaDB 10.9.4
    • Mono 6.12.0.182
    • Mozilla Firefox 111.0 et ESR 102.9.0
    • Mozilla Thunderbird 102.9.0
    • Mutt 2.2.9 et NeoMutt 20220429
    • Node.js 18.15.0
    • OCaml 4.12.1
    • OpenLDAP 2.6.4
    • PHP 7.4.33, 8.0.28, 8.1.16 et 8.2.3
    • Postfix 3.5.17 et 3.7.3
    • PostgreSQL 15.2
    • Python 2.7.18, 3.9.16, 3.10.10 et 3.11.2
    • Qt 5.15.8 et 6.4.2
    • R 4.2.1
    • Ruby 3.0.5, 3.1.3 et 3.2.1
    • Rust 1.68.0
    • SQLite 2.8.17 et 3.41.0
    • Shotcut 22.12.21
    • Sudo 1.9.13.3
    • Suricata 6.0.10
    • Tcl/Tk 8.5.19 et 8.6.13
    • TeX Live 2022
    • Vim 9.0.1388 et Neovim 0.8.3
    • Xfce 4.18
  • Mise à jour des composants de développeurs tiers compris dans OpenBSD 7.3 :
    • La pile graphique Xenocara basée sur X.Org 7.7 avec xserver 1.21.6 + correctifs, freetype 2.12.1, fontconfig 2.14, Mesa 22.3.4, xterm 378, xkeyboard-config 2.20, fonttosfnt 1.2.2.
    • LLVM/Clang 13.0.0 (+ correctifs)
    • GCC 4.2.1 (+ patchs) et 3.3.6 (+ patchs)
    • Perl 5.36.1 (+ correctifs)
    • NSD 4.6.1
    • Unbound 1.17
    • Ncurses 5.7
    • Binutils 2.17 (+ correctifs)
    • Gdb 6.3 (+ patch)
    • Awk 12.9.2022
    • Expat 2.5.0.

    Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster