Gli eventi più significativi del 2024 legati ai progetti open source

Raccolta finale dei fatti più importanti e significativi del 2024 relativi ai progetti open source e alla sicurezza informatica:

  • Conflitti: Crisi del progetto NixOS. Esclusione di Sonny Pearce dal consiglio di amministrazione della GfNOME Foundation. Sospensione temporanea dell'autore di BcacheFS e sue critiche a Linus Torvalds. Rimozione di uno dei principali sviluppatori di Python. Conflitto tra WordPress e WP Engine, culminato nella sostituzione del plugin ACF. Attacchi di Malibal a CoreBoot. Denuncia all'ente regolatore europeo contro Mozilla. Blocco di uBlock Origin Lite. Rebranding di Apache a causa di controversie con i nativi americani.
  • Sanzioni e blocchi: Esclusione di 11 maintainer del kernel Linux legati alla Federazione Russa. Rifiuto di Spring di accettare modifiche da sviluppatori russi. Adempimento da parte di Mozilla alle richieste del Roskomnadzor, seguito da un annullamento del blocco e di una multa. Blocco temporaneo della Federazione Russa su Docker Hub. Chiusura dell'accesso alla Federazione Russa ai repository di OpenTofu. Erroneo blocco di OpenXRay su GitHub. Blocco su GitLab dell'estensione browser BPC.
  • Fork: FreeNginx — fork di Nginx, Valkey e Redict — fork dei database Redis, Flock — fork di Flutter, Apache Cloudberry — fork del database Greenplum. Prima uscita di OpenTofu, fork di Terraform. Transizione di OpenSearch, fork di Elasticsearch, nella Linux Foundation.
  • Integrazioni, fusioni e progetti congiunti: Microsoft ha trasferito Mono alla comunità Wine. IBM acquista HashiCorp. Mozilla ha acquisito l'azienda Anonym. Fusione di Tor e Tails. Ristrutturazione di OpenSSL e integrazione con le librerie Bouncy Castle e Cryptlib. Iniziativa per lo sviluppo dell'architettura x86.
  • Brevetti e diritti d'autore: Attacchi di Nintendo ai progetti che sviluppano emulatori per console: Yuzu, Suyu, Ryujinx, fork di Yuzu. L'iniziativa OS Zone ha annullato 54 brevetti. Rimozione di parte del codice ZLUDA su richiesta di AMD. L'HDMI Forum non ha permesso l'implementazione dell'HDMI 2.1 nei driver open source.
  • Leggi e regolamenti: Possibilità di bloccare gli sviluppatori del kernel Linux che violano il codice di condotta. La FCC ha reintegrato le regole sulla neutralità della rete. Regole sull'uso dei marchi di Rust. NetBSD e Gentoo hanno vietato l'uso di codice generato da sistemi AI. GitHub ha vietato la pubblicazione di progetti per la creazione di deepfake.
  • Licenze: Bozza della licenza Post-Open. Passaggio dei database Redis, CockroachDB e ScyllaDB a licenza proprietaria. Ritorno di Elasticsearch a licenza aperta. Interruzione dello sviluppo del database Greenplum come prodotto aperto. Cambio della licenza di Zabbix da GPLv2 a AGPLv3, Forgejo da MIT a GPLv3, OpenVPN da GPLv2 a GPLv2 con eccezioni. Problemi di licenza con i driver Tuxedo.
  • Pubblicazione del codice sorgente di Winamp. Violazione della licenza GPL nel codice di Winamp. Rimozione del codice di Winamp.
  • Introduzione della definizione di sistema AI aperto e iniziativa per la sua cancellazione. Classifica dell'apertura dei modelli generativi di AI.
  • Piattaforme di sviluppo e cataloghi di applicazioni: totale disconnessione di Forgejo da Gitea. Passaggio di Fedora a Forgejo. GitVerse di SberTech. Piattaforma P2P Radicle 1.0. Hosting di repository Git Game of Trees Hub. Autenticazione a due fattori obbligatoria e nuovo sistema di verifica dell’autenticità dei pacchetti in PyPI. 2 miliardi di download e un milione di utenti in Flathub.
  • Linguaggi di programmazione e compilatori: GCC 14, LLVM 18/19, Java SE 22/23, Go 1.22/1.23, .NET 9, Perl 5.40, Julia 1.11, PHP 8.4, Ruby 3.4, V 0.4.8, Snek 1.10, Tcl/Tk 9.0, Swift 6.0, Clojure 1.12, Mojo 24.3.
  • Nuovi linguaggi e compilatori: Borgo (unisce le migliori caratteristiche di Go e Rust). TrapC (un linguaggio simile a C, sicuro nella gestione della memoria). Hare (un linguaggio simile a C creato dal fondatore di Sway). Pkl (linguaggio per la definizione di configurazioni). Vcc — compilatore C/C++ per Vulkan. Bend — linguaggio per calcoli paralleli su GPU.
  • Strumenti di sviluppo: Meson 1.6, Automake 1.17, GNU Mes 0.27. Gittuf per la protezione crittografica dei repository Git. Ambiente di sviluppo Eclipse Theia. È stato aperto l'editor di codice Zed.
  • Python: Python ha superato JavaScript al primo posto nella classifica di GitHub. Include un compilatore JIT. Python 3.13. NumPy 2.0.0. Compilatore Nuitka 2.0.
  • Programmazione sicura: Promozione in C++ di meccanismi per una gestione sicura della memoria. Strategia per ridurre le vulnerabilità in Android. Fil-C — compilatore per una gestione sicura della memoria in C/C++. Valutazione dell'efficacia dell'applicazione di MiraclePtr in C++. Hyperlight — hypervisor per l'isolamento di funzioni specifiche.
  • Rust: Traduttore AI per riscrivere codice C in Rust. Consorzio per lo sviluppo di sistemi altamente affidabili in Rust. Analisi dell'uso di unsafe nei pacchetti Rust. Verifica della libreria standard di Rust. Miglioramento della portabilità tra C++ e Rust.
  • Componenti di sistema: systemd 256/257, Glibc 2.39/2.40, GNU Shepherd 1.0.0. Riduzione delle dipendenze in libsystemd. run0 — sostituto integrato in systemd per sudo. Porta systemd basata su Musl.
  • Hardware: Router OpenWrt One. Nuove schede Raspberry Pi: Pico 2, Compute Module 5, Pico 2 W, 500, Monitor, Media Center. Assistente AI Home Assistant Voice. Vortex 2.2 (GPGPU open source basato su RISC-V). Creazione di un processore open source compatibile con Z80. FuryGpu — GPU basata su FPGA. PiDP-10 (clone del mainframe PDP-10). Primo chip sulla piattaforma OpenTitan.
  • Firmware: Partecipazione di Intel nello sviluppo di CoreBoot. Toolkit fwupd 2.0.0. Modifiche del firmware per i chip TI CC13XX e CC26XX.
  • Infrastruttura di rete: Iniziativa per l'uso predefinito di TCP_NODELAY (implementato in OpenBSD). Tesla ha rilasciato il protocollo TTPoE. La quota di traffico spazzatura è aumentata al 6,8%. free5GC per costruire una rete centrale 5G. Fine del supporto per il protocollo OCSP in Let’s Encrypt. Framework Pingora di Cloudflare. Sistema di configurazione Netplan 1.0. Stack di rete F-Stack 1.24. hostapd/wpa_supplicant 2.11 con supporto per Wi-Fi 7.
  • Standard: S23. Vulkan 1.4. POSIX 1003.1-2024. Standardizzazione BPF. OpenMP 6.0. Standardizzazione degli algoritmi di crittografia post-quantum. RFC per il codec audio FLAC.
  • Meccanismi di protezione: OpenPaX (equivalente a Grsecurity/Pax). Sistema di gestione degli accessi IPE.
  • Nuovi sistemi operativi e distribuzioni: KDE sta sviluppando una propria distribuzione. ALDOS — una variante di Fedora senza systemd. I kernel Asterinas e Maestro, scritti in Rust e parzialmente compatibili con Linux. Apertis — una distribuzione per dispositivi elettronici da Collabora. Chimera — kernel Linux con ambiente FreeBSD. Red Hat Enterprise Linux AI. Fedora Atomic Desktops. Serpent OS. AlmaLinux Kitten. Variante di Manjaro con aggiornamenti automatici. Selectel OS. TileOS. Helios (basato su Illumos). ExectOS (con microkernel simile a Windows NT).
  • Aggiornamenti delle distribuzioni e dei sistemi operativi: Ubuntu 24.04/24.10, Ubuntu Core 24, CentOS Stream 10, Red Hat Enterprise Linux 10-beta/9.5/9.4, Fedora 40/41, openSUSE Leap 15.6, SUSE Linux Enterprise 15 SP6, openSUSE Leap Micro 6, ALT 10, elementary OS 8, Whonix 17.2, Linux Mint 22, Azure Linux 3.0, Proxmox VE 8.3, Tails 6, Alpine 3.21, Armbian 24.11, NixOS 24.11, Vanilla OS 2, Blend OS 4, Endless OS 6.0, LibreELEC 12.0, Manjaro 24.0, OpenMediaVault 7.0, Redox OS 0.9, Haiku R1-beta5, OpenIndiana 2024.04.
  • Modifiche alle distribuzioni: trasformazione di GNOME OS in una distribuzione per utenti comuni e passaggio a aggiornamenti atomici. Arch Linux (porting per RISC-V, partecipazione di Valve). Fedora (rimozione della sessione X11, passaggio a DNF5, strumenti AI, installatore basato su interfaccia web, stato dell'edizione base per KDE). Modifica nella preparazione delle release intermedie di RHEL. OpenSUSE (passaggio alla piattaforma SLFO/ALP, installatore Agama, build ripetibili, cessazione dell'uso del marchio SUSE). Nuovi kernel in Ubuntu.
  • OpenStreetMap è passato da Ubuntu a Debian. LinkedIn è passato da CentOS ad Azure Linux.
  • Sistemi operativi in tempo reale: RISC OS 5.30. RT-Thread 5.1. Supporto per la modalità Realtime nel kernel Linux. Possibilità di utilizzo gratuito di QNX 8.0.
  • BSD: FreeBSD 14.2, NetBSD 10, OpenBSD 7.6. ravynOS (edizione FreeBSD in stile macOS). NixBSD (NixOS con kernel di FreeBSD). Discussione sull'uso di Rust in FreeBSD. Miglioramento del supporto per laptop in FreeBSD. Nuovo ciclo di preparazione per le release di FreeBSD. Installatore grafico per FreeBSD. SmolBSD (creazione di micro-build di NetBSD).
  • Piattaforme mobili: Android 15/16-pre, LineageOS 22, KDE Plasma Mobile 6, Phosh 0.44, webOS 2.27, Ubuntu Touch OTA-7 Focal, Bliss OS, postmarketOS 24.12, /e/OS 2.6. Ecosistema di app mobili open source Mobifree. Costruzioni postmarketOS basate su systemd. Porta Tizen per RISC-V. Droidian — versione di Debian per smartphone. Supporto per il PIN distruttivo in GrapheneOS.
  • Porting di Chrome OS sulla piattaforma Android. Supporto per applicazioni Linux in Android. MicroFuchsia per macchine virtuali in Android.
  • Gestione pacchetti: Transizione di OpenWrt al gestore di pacchetti APK. Pacstall (equivalente di AUR per Ubuntu). GNU Mes 0.27. Inizio dello sviluppo di RPM 6. Aura 4.0.0. Pacman 7.0. GNU Stow 2.4. Versioni di test di APT 3.0. Modernizzazione della gestione dei pacchetti in Arch Linux.
  • Nuovi ambienti desktop: Miracle, beta testing COSMIC, KDE 6, Theseus Ship (precedentemente KWinFT).
  • Aggiornamento degli ambienti desktop: Xfce 4.20, GNOME 46/47, KDE Plasma 6.0/6.1/6.2, KDE Gear 24.12, MATE 1.28, LXQt 2.1.0, Cinnamon 6.4, Trinity R14.1.3, MaXX Interactive Desktop 2.2, Sway 1.10, Budgie 10.9, Regolith 3.1. Obiettivi KDE per i prossimi due anni. Piano GNOME per 5 anni. 40 anni di X Window System.
  • Aggiornamento dei server compositi: labwc 0.8.0, Hyprland 0.46, Niri 0.1.10, Cage 0.2, Weston 14.0, Wayfire 0.9.
  • GUI: GTK 4.41/4.16, Qt 6.7/6.8, IGL 1.0. FLTK 1.4.0 con supporto per Wayland. Ardour ha continuato a sviluppare il ramo GTK2. PortableGL 0.98 (implementazione di OpenGL 3 in C). Nuovi motori per OpenGL e Vulkan in GTK. Louvre per lo sviluppo di server compositi. Sviluppo di SDL3.
  • GPU: Mesa 24.0/24.1/24.2/24.3. Supporto per Direct3D 8 aggiunto in DXVK. Traduzione dei driver NVIDIA in moduli del kernel open source. Implementazione open di vGPU da NVIDIA. Progetto LibreCUDA. AMD ha pubblicato la documentazione per GPU RDNA 3.5.
  • Promozione di Wayland: Wayland 1.23. Possibilità di compilare GNOME solo con Wayland. Supporto per Wayland nei driver NVIDIA. Raspberry Pi OS è passato a Wayland. Progetto Frog per la promozione di nuovi protocolli Wayland. Protocolli Wayland sperimentali.
  • Driver: Nova (nuovo driver open source per GPU NVIDIA con firmware GSP). embedded-hal (creazione di driver in Rust). Miglioramento dei driver NVK e Zink. EXT2 in Rust. Honeykrisp (driver Vulkan per il chip Apple M1). Prontezza del driver panthor per la decima generazione di GPU Mali. AMD ha aperto il driver per NPU con motore XDNA.
  • Multimedia: Stack open per telecamere MIPI. FFmpeg 7.0/7.1, PipeWire 1.2.0, PulseAudio 17.0, OBS Studio 31.0, Kodi 21, MythTV 34. Workstation audio Zrythm 1.0.0. Piattaforma di gestione delle stazioni radio Rivendell.
  • Codec: Codec audio TSAC e Opus 1.5. Decoder xHE-AAC da FFMpeg. jpegli — codificatore e decodificatore JPEG di Google. Supporto per JPEG XL su Samsung.
  • Grafica: Avvicinamento al rilascio di GIMP 3.0. Inkscape 1.4, Darktable 5.0, RawTherapee 5.10, Scribus 1.6.0.
  • Modellazione e 3D: Blender 4.3, FreeCAD 1.0, CadZinho 0.6, KiCad 8.0. Codice aperto di Google Blocks. Programma di visualizzazione 3D OSPRay Studio 1.0 e motore di rendering 3D OSPRay 3.1. Modello 3D dell'isola Caldera. Mappa delle reti stradali da Overture Maps.
  • Giochi: Versione beta di NauEngine di VK, Godot 4.3, Open 3D Engine 24.09, Dagor Engine 24.12. Strumenti per l'esecuzione di giochi Windos di Asahi. Lakka 5.0. Proton 9.0. Wine 9.0. Minetest ribattezzato Luanti. Codice aperto del gioco Descent 3. Progetto SteamFork. Supporto per ASUS ROG Ally in SteamOS.
  • Nuovi progetti open source: Codice aperto dell'emulatore Mikage. Microsoft ha reso pubblico il codice del repository Garnet. Valve ha aperto il codice di Steam Audio. NVIDIA ha trasferito il linguaggio degli shader Slang al consorzio Khronos. Apertura del Bitwarden SDK.
  • DBMS: PostgreSQL 17, MySQL 8.4/9.0/9.1, MariaDB 11.4, Valkey 8.0, Redis 7.4, DuckDB 1.0, IvorySQL 4.0, SynchDB 1.0, EdgeDB 5.0, Firebird 5.0.
  • Web: Node.js 23/24 con supporto per TypeScript. Deno 2.0. Supporto del codice C sulla piattaforma JavaScript Bun. Wasmer 5. Test Speedometer 3.0.
  • Browser: Tor Browser 14.0, FixBrowser Wolvic basato su Chromium. 25 anni di Dillo. Verso e Servo-the-browser basati su Servo. Servo ha superato i test Acid2. Forzata lo sviluppo del browser Ladybird e decisione di utilizzare il linguaggio Swift.
  • Mozilla: Piattaforma di pubblicità. Rinuncia alla collaborazione con Onerep. Progetto MLS (Mozilla Location Service) sospeso. Decisione di non interrompere il supporto per la seconda versione del manifesto Chrome. Cambio di leadership. Licenziamenti invernali ed autunnali. AI per la generazione di siti. Strumenti di riconoscimento vocale. Rebranding.
  • Firefox: versioni 122-133, protezione contro il tracciamento tramite reindirizzamenti, blocco dei Cookie di terze parti, poteri temporanei, visualizzazione delle miniature, traduzione dei frammenti di testo, "Firefox Labs", chatbot integrato, barra laterale, schede verticali, dialogo di pulizia unificato, sostituzione automatica di HTTP con HTTPS, supporto per Zstandard, miglioramenti a Firefox View e al visualizzatore PDF, porting per il sistema operativo Haiku. Firefox compie 20 anni.
  • Chrome: versioni 121-131, micropagamenti per monetizzazione, prestazioni delle estensioni, abbandono della seconda versione del manifesto, mantenimento del supporto per i Cookie di terze parti, avviso di cessazione di uBlock Origin, integrazione di un grande modello linguistico.
  • Sistemi distribuiti e P2P: rete P2P overlay Nebula 1.9. Meshtastic — rete mesh basata su trasmettitori LoRa. OpenZiti 1.0 per l'integrazione di reti overlay nelle applicazioni. PeerTube 7.0.
  • Pacchetti per ufficio: LibreOffice 24.2/24.8, Calligra 4.0, ONLYOFFICE 8.2.
  • Apprendimento automatico: AlphaFold 3 di DeepMind, modello hertz-dev per comunicazione vocale, ChatTTS per sintesi vocale, Databricks ha rilasciato il modello DBRX, xAI ha rilasciato il modello Grok, debugger Transformer Debugger di OpenAI, Google ha rilasciato il modello Gemma.
  • Sistemi di file: annuncio della deprecazione dei driver Ext2 e rimozione di ReiserFS. Cluster Ceph con larghezza di banda in tebibyte al secondo. LittleFS 2.10. File system cluster VitastorFS.
  • Virtualizzazione e container: lavoro di porting di VMware Workstation su hypervisor KVM. VMware Workstation e VMware Fusion diventano gratuiti. Paravirtualizzazione IOMMU in Xen. VirtualBox sopra KVM. Microsoft ha rilasciato l'hypervisor OpenVMM/OpenHCL. Finch per Linux. Trasferimento dei componenti host Hyper-V nel kernel Linux. Lima 1.0 (LInux-on-MAc), Xen 4.19, XCP-ng 8.3, Kata Containers 3.4, LXC 6.0, QEMU 9.0-9.2, Bubblewrap 0.11, CRIU 4.0, Distrobox 1.8, VirtualBox 7.1, MicroCloud LTS.
  • Applicazioni server: OpenSSH 9.7-9.9, BIND 9.20, Samba 4.20/4.21, Exim 4.98, Postfix 3.9, server SMTP chasquid 1.13, ClamAV 1.4, nginx 1.26 con HTTP/3, libmicrohttpd 1.0.0, HAProxy 3.0. Transizione di Let’s Encrypt su ntpd-rs. OpenSSH: cessazione del supporto per DSA, suddivisione in più processi, protezione contro attacchi a forza bruta.
  • Kernel Linux: ramo linus-next. Discussione sull'utilizzo del C++ nel kernel. Lunatik (creazione di gestori in Lua). Esecuzione di Linux su chip Intel 4004. Codice aperto per il supporto della CPU Elbrus. Collisioni. Versioni della microarchitettura x86_64. Kernel ELKS 0.8 per CPU a 16 bit. Ramo UEK-next di Oracle.
  • eBPF: pianificatori di attività, diagnostica dei dispositivi di input, operatività nello spazio utente, bpftop, aggiornamento DTrace. Piano per la cessazione del supporto per vecchie CPU ARM.
  • Principali cambiamenti nel kernel:
    • 6.7: integrazione del filesystem Bcachefs, cessazione del supporto per l'architettura Itanium, compatibilità di Nouveau con i firmware GSP-R, supporto per la crittografia TLS in NVMe-TCP, capacità di utilizzare eccezioni in BPF, supporto futex in io_uring, ottimizzazione delle prestazioni del pianificatore fq (Fair Queuing), supporto per l'estensione TCP-AO (TCP Authentication Option) e possibilità di limitare le connessioni di rete nel meccanismo di protezione Landlock, aggiunta di gestione degli accessi a user namespace e io_uring tramite AppArmor.
    • 6.8: driver Xe per GPU Intel, modalità di protezione per dispositivi a blocchi con file system montati, meccanismo di pianificazione Deadline server, ottimizzazione automatica della fusione delle pagine di memoria identiche, primo driver in linguaggio Rust, chiamate di sistema listmount e statmount, rimozione di bpfilter e SLAB, meccanismo guest_memfd in KVM, profilazione dell'accesso ai dati.
    • 6.9: modulo dm-vdo per deduplicazione e compressione di dispositivi a blocchi, modalità di accesso diretto ai file in FUSE, supporto per la creazione di pidfd per thread individuali, meccanismo BPF-token, supporto per Rust su sistemi ARM64, trasferimento del driver FS Ext2 nella categoria obsoleta, rimozione del vecchio driver NTFS, supporto per il meccanismo Intel FRED.
    • 6.10: driver ntsync con primitivi di sincronizzazione Windows NT, componenti DRM Panic per implementare un'analoga "schermata blu della morte", cessazione del supporto per i vecchi CPU Alpha, possibilità di verifica dell'integrità nel file system basato su FUSE, limitazione dell'accesso a ioctl tramite il meccanismo Landlock, sottosistema per la profilazione delle operazioni di allocazione della memoria, chiamata di sistema mseal(), possibilità di scambio di dati crittografati con dispositivi TPM, supporto per code di lavoro ad alta priorità in dm-crypt, driver panthor per la decima generazione di GPU Mali.
    • 6.11: supporto per operazioni di registrazione atomica a livello di blocco, supporto per le operazioni bind() e listen() in io_uring, nuovo meccanismo di blocco per gestori di interruzioni, possibilità di scrittura in file eseguibili mappati in memoria, supporto per la scrittura di driver per dispositivi di blocco in Rust, ottimizzazione della chiamata a getrandom(), nuova implementazione di AES-GCM.
    • 6.12: possibilità di attivare la modalità Realtime, sched_ext per creare pianificatori CPU tramite eBPF, generazione di un QR code in caso di stati d'emergenza, meccanismo Device Memory TCP, meccanismo di riservazione delle risorse server SCHED_DEADLINE, miglioramento del pianificatore di task EEVDF, modulo IPE per specificare politiche di integrità.
  • Criptografia: Libreria di crittografia omomorfica di Apple. Toolkit PGP sq 1.0, OpenSSL 3.3/3.4, LibreSSL 4.0, VeraCrypt 1.26.14, GnuPG 2.5, Libgcrypt 1.11.0, Cryptsetup 2.7. Ristrutturazione di OpenSSL. Compatibilità di Rustls con OpenSSL e nginx. Sviluppo di algoritmi di crittografia post-quantum.
  • Problemi di criptografia: KyberSlash (vulnerabilità nell'algoritmo post-quantum Kyber). EUCLEAK (clonazione delle chiavi YubiKey 5). Ricreazione della chiave PuTTY.
  • Backdoor nel pacchetto XZ Utils: retrospettiva, logica di attivazione, risultati dell'audit, tentativi di attacchi simili su altri progetti.
  • Vulnerabilità nei processori: BadRAM (AMD, bypass SEV-SNP), Sinkclose (AMD, accesso a SMM). Bypass della protezione contro Spectre. Indirector (Intel). TikTag (ARM, bypass MemTag). Nuova variante BHI (Intel). ZenHammer (AMD). GhostRace (Intel, AMD, ARM, IBM). GhostWrite (RISC-V XuanTie). LeftoverLocals (GPU AMD, Apple, Qualcomm e Imagination). RFDS (Intel Atom).
  • Metodi di attacco: KeyTrap e NSEC3 in DNSSEC. ArtPrompt e BoN per bypassare i filtri dei sistemi AI. Port Shadow (reindirizzamento delle connessioni e Wi-Fi). TunnelVision (reindirizzamento del traffico VPN). Ottenimento di certificati TLS per domini stranieri «.mobi». Attacco tramite IP 0.0.0.0 nel browser. SnailLoad (identificazione dei siti aperti in base al ritardo dei pacchetti). Attacco al gestore delle applicazioni non installate in Ubuntu. Ciclo dei protocolli basato su UDP. «Continuation flood» (interruzione del funzionamento dei server HTTP/2.0). Falsificazione della risposta nel protocollo RADIUS. Attacco tramite sequenze di escape. BatBadBut (librerie Rust, PHP, Node.js, Python, Ruby, Go, Erlang e Haskell). VPN Studi: Utilizzo dell'AI per rilevare vulnerabilità in SQLite. Analisi del rootkit Ebury, installato durante l'hacking di kernel.org. Bootkit UEFI Bootkitty.
  • Problemi derivanti dalla generazione attraverso AI di rapporti spazzatura sulle vulnerabilità. Danno alla reputazione a causa di CVE con vulnerabilità false e gonfiate.
  • Problemi causati dalla generazione di rapporti falsi sulle vulnerabilità attraverso l'AI. Danneggiamento della reputazione a causa di CVE con vulnerabilità false e gonfiate.
  • Vulnerabilità locali: kernel Linux (n_gsm, netfilter, io_uring, nf_tables, ksmbd, ktls, uio, stack di rete), kernel FreeBSD (1, 2), GRUB2 (RHEL), tuned, needrestart (impostazione predefinita in Ubuntu Server), PostgreSQL, NetworkManager-libreswan, guix-daemon, pam_oath, Nix, driver NVIDIA, Flatpak, Buildah, Podman, Node.js, libuv, Glibc.
  • Vulnerabilità remote: stack IPv6 di Linux. Stack Bluetooth di Android. Vulnerabilità root in OpenSSH (regreSSHion), vulnerabilità specifiche per RHEL e FreeBSD in OpenSSH. Esecuzione di codice su sistemi con CUPS (continua). libaom e libvpx (codec AV1 e VP8/VP9, possibile attacco tramite browser). Server NFS FreeBSD e OpenBSD. Apache Struts, GStreamer, Libarchive, X.Org Server (1, 2, 3, 4), libgsf (incide su GNOME), Emacs, Js2Py, PHP, nginx (HTTP/3), Fluent Bit, Git, R, Glibc (attacco tramite script PHP), Suricata, ClamAV, runc (incide su Docker e Kubernetes), FFmpeg (JPEG XL), Redis.
  • Compromissioni: Internet Archive. Cloudflare. Barracuda Networks. Compromissione del repository PyTorch. Competizioni Pwn2Own Automotive, Pwn2Own 2024 e Pwn2Own Ireland 2024.
  • Privacy: Analisi delle sessioni OpenVPN. Telemetria in Manjaro Linux, Fedora e Go. Analisi delle applicazioni VPN per Android. Statistiche sui blocchi degli annunci. Accesso ai dati da repository GitHub remoti e privati.
  • Vulnerabilità nei firmware e nei bootloader: Vulnerabilità nello Shim (bypass di UEFI Secure Boot). PixieFAIL (attacco ai firmware UEFI tramite PXE). Vulnerabilità nei firmware UEFI di Phoenix e AMI MegaRAC. Vulnerabilità nei firmware Qualcomm. Bypass di UEFI Secure Boot a causa di una chiave di test nelle schede madri.
  • Vulnerabilità nei router e nell'hardware: Malfunzionamento di 659.000 router domestici. Possibilità di controllare i modem di milioni di abbonati ISP Cox. Backdoor nei router e negli storage di rete D-Link. Vulnerabilità nei dispositivi Juniper. Vulnerabilità nei router ASUS. SSID Confusion (sostituzione della rete Wi-Fi). Sostituzione degli artefatti di build di OpenWRT. Sblocco delle serrature elettroniche Saflok.
  • Identificazione di pacchetti dannosi nei cataloghi PyPI (1, 2) e Snap Store. Pericolose vulnerabilità in GitHub Enterprise Server, Gogs, GitLab (1, 2, 3, 4, 5, 6). Revisione manuale dei nomi dei pacchetti nello Snap Store. Analisi del caricamento di pacchetti obsoleti da NPM. Modelli AI dannosi nel repository di Hugging Face. Centomila repository con codice dannoso su GitHub.
  • Guasti: Problemi di caricamento di Linux a causa di un errore nell'aggiornamento a Windows (analisi). Rimozione di /home durante l'esecuzione di «systemd-tmpfiles —purge». Guasto nella zona di dominio RU a causa di DNSSEC. Risincronizzazione del server DNS radice «C». Tema KDE che rimuove i file dell'utente.
  • Attacchi alle infrastrutture: Iniezione di codice malevolo tramite Polyfill. Fuga di un token d'accesso ai repository GitHub di Python. DDoS su SourceHut. Fuga di token da Hugging Face Spaces. Pubblicazione di versioni malevole di Ultralytics. Iniezione di codice malevolo nel client JavaScript ufficiale della criptovaluta Solana. Codice malevolo nel plugin ss-otr per Pidgin.
  • Incidenti: Gli aggressori hanno modificato le impostazioni BGP del gestore di servizi Orange Espagne. GitHub ha aggiornato le chiavi GPG a causa di una vulnerabilità nell'infrastruttura. Esposizione pubblica del token da repository interni di Mercedes.

Nel corso dell'anno, su OpenNET sono state pubblicate 1569 notizie, a cui sono stati aggiunti 158 mila commenti. Nell'autunno del 2024, il progetto OpenNET compirà 28 anni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster