I eventi più importanti del 2024 legati ai progetti open source

Rassegna finale dei più importanti e rilevanti eventi del 2024 legati ai progetti open source e alla sicurezza informatica:

  • Conflitti: Crisi nel progetto NixOS. Esclusione di Sonny Pearce dal consiglio di amministrazione della GfNOME Foundation. Sospensione temporanea dell'autore di BсacheFS e le sue critiche da parte di Linus Torvalds. Rimozione di uno dei principali sviluppatori di Python. Conflitto tra WordPress e WP Engine, che è sfociato in una sostituzione del plugin ACF. Attacchi di Malibal a CoreBoot. Reclamo all'autorità di regolamentazione europea su Mozilla. Blocco di uBlock Origin Lite. Rebranding di Apache a causa degli indiani.
  • Sanzioni e blocchi: Esclusione di 11 maintainer del kernel Linux legati alla Federazione Russa. Rifiuto di Spring di accettare modifiche da sviluppatori russi. Adempimento da parte di Mozilla delle richieste del Roskomnadzor, successivo annullamento del blocco e della multa. Blocco temporaneo della Federazione Russa su Docker Hub. Chiusura dell'accesso per la Federazione Russa ai repository di OpenTofu. Erroneo blocco di OpenXRay su GitHub. Blocco in GitLab del componente aggiuntivo per browser BPC.
  • Fork: FreeNginx — fork di Nginx, Valkey e Redict — fork di database Redis, Flock — fork di Flutter, Apache Cloudberry — fork di database Greenplum. Prima uscita di OpenTofu, fork di Terraform. Entrata di OpenSearch, fork di Elasticsearch, nella Linux Foundation.
  • Acquisizioni, fusioni e progetti congiunti: Microsoft ha ceduto Mono alla comunità Wine. IBM acquista HashiCorp. Mozilla ha acquisito l'azienda Anonym. Fusione tra Tor e Tails. Ristrutturazione di OpenSSL e fusione con le librerie Bouncy Castle e Cryptlib. Iniziativa per lo sviluppo dell'architettura x86.
  • Brevetti e diritti d'autore: Attacchi di Nintendo ai progetti che sviluppano emulatori di console: Yuzu, Suyu, Ryujinx, fork di Yuzu. L'iniziativa OS Zone ha annullato 54 brevetti. Rimozione di parte del codice ZLUDA su richiesta di AMD. L'HDMI Forum non ha permesso l'implementazione di HDMI 2.1 nei driver open source.
  • Leggi e regolamenti: Possibilità di bloccare gli sviluppatori del kernel Linux che violano il codice di comportamento. La FCC ha ripristinato le regole sulla neutralità della rete. Regole sull'uso dei marchi Rust. NetBSD e Gentoo hanno vietato l'uso di codice generato da sistemi AI. GitHub ha vietato la pubblicazione di progetti per la creazione di deepfake.
  • Licenze: Bozza della licenza Post-Open. Transizione dei database Redis, CockroachDB e ScyllaDB a una licenza proprietaria. Ripristino di Elasticsearch sotto una licenza aperta. Interruzione dello sviluppo del database Greenplum come prodotto open source. Cambio della licenza di Zabbix da GPLv2 a AGPLv3, Forgejo da MIT a GPLv3, OpenVPN da GPLv2 a GPLv2 con eccezioni. Problemi di licenza con i driver Tuxedo.
  • Pubblicazione del codice sorgente di Winamp. Violazione della licenza GPL nel codice di Winamp. Rimozione del codice di Winamp.
  • Introduzione della definizione di sistema AI open e iniziativa per la sua cancellazione. Classifica dell'apertura dei modelli AI generativi.
  • Piattaforme di sviluppo e cataloghi di applicazioni: Completa separazione di Forgejo da Gitea. Transizione di Fedora a Forgejo. GitVerse di SberTech. Piattaforma P2P Radicle 1.0. Hosting di repository Git Game of Trees Hub. Autenticazione a due fattori obbligatoria e nuovo sistema di verifica dell'autenticità dei pacchetti in PyPI. 2 miliardi di download e un milione di utenti su Flathub.
  • Linguaggi di programmazione e compilatori: GCC 14, LLVM 18/19, Java SE 22/23, Go 1.22/1.23, .NET 9, Perl 5.40, Julia 1.11, PHP 8.4, Ruby 3.4, V 0.4.8, Snek 1.10, Tcl/Tk 9.0, Swift 6.0, Clojure 1.12, Mojo 24.3.
  • Nuovi linguaggi e compilatori: Borgo (che combina le migliori caratteristiche di Go e Rust). TrapC (linguaggio simile a C, lavora in modo sicuro con la memoria). Hare (linguaggio simile a C creato dal fondatore di Sway). Pkl (linguaggio per la definizione della configurazione). Vcc — compilatore C/C++ per Vulkan. Bend — linguaggio per calcoli paralleli su GPU.
  • Strumenti di sviluppo: Meson 1.6, Automake 1.17, GNU Mes 0.27. Gittuf per la protezione crittografica dei repository Git. Ambiente di sviluppo Eclipse Theia. Editor di codice Zed reso open.
  • Python: Python ha superato JavaScript al primo posto nella classifica di GitHub. Inclusione di un compilatore JIT. Python 3.13. NumPy 2.0.0. Compilatore Nuitka 2.0.
  • Programmazione sicura: Promozione in C++ di meccanismi per un uso sicuro della memoria. Strategia per ridurre le vulnerabilità in Android. Fil-C — compilatore per un uso sicuro della memoria in C/C++. Valutazione dell'efficacia di MiraclePtr in C++. Hyperlight — ipervisor per l'isolamento di funzioni specifiche.
  • Rust: Traslatore AI per riscrivere codice C in Rust. Consorzio per lo sviluppo di sistemi ad alta affidabilità in Rust. Analisi dell'uso di unsafe nei pacchetti Rust. Verifica della libreria standard di Rust. Miglioramento della portabilità tra C++ e Rust.
  • Componenti di sistema: systemd 256/257, Glibc 2.39/2.40, GNU Shepherd 1.0.0. Riduzione delle dipendenze in libsystemd. run0 — sostituto integrato in systemd di sudo. Porting di systemd basato su Musl.
  • Hardware: Router OpenWrt One. Nuove schede Raspberry Pi: Pico 2, Compute Module 5, Pico 2 W, 500, Monitor, Media Center. Assistente AI Home Assistant Voice. Vortex 2.2 (GPGPU open source basato su RISC-V). Creazione di un processore open source compatibile con Z80. FuryGpu — GPU basata su FPGA. PiDP-10 (clone del mainframe PDP-10). Primo chip sulla piattaforma OpenTitan.
  • Firmware: Partecipazione di Intel allo sviluppo di CoreBoot. Strumento fwupd 2.0.0. Modifica dei firmware per i chip TI CC13XX e CC26XX.
  • Infrastruttura di rete: Iniziativa per l'uso predefinito di TCP_NODELAY (implementato in OpenBSD). Tesla ha aperto il protocollo TTPoE. La quota di traffico spazzatura è aumentata al 6,8%. free5GC per la costruzione della rete di riferimento 5G. Interruzione del supporto per il protocollo OCSP in Let’s Encrypt. Framework Pingora di Cloudflare. Sistema di configurazione Netplan 1.0. Stack di rete F-Stack 1.24. hostapd/wpa_supplicant 2.11 con supporto per Wi-Fi 7.
  • Standard: C23. Vulkan 1.4. POSIX 1003.1-2024. Standardizzazione BPF. OpenMP 6.0. Standardizzazione degli algoritmi di crittografia post-quantistica. RFC per il codec audio FLAC.
  • Meccanismi di protezione: OpenPaX (equivalente a Grsecurity/Pax). Sistema di gestione degli accessi IPE.
  • Nuovi sistemi operativi e distribuzioni: KDE sta sviluppando la propria distribuzione. ALDOS — variante di Fedora senza systemd. Core Asterinas e Maestro, scritti in Rust e parzialmente compatibili con Linux. Apertis — distribuzione per dispositivi elettronici di Collabora. Chimera — kernel Linux con ambiente FreeBSD. Red Hat Enterprise Linux AI. Fedora Atomic Desktops. Serpent OS. AlmaLinux Kitten. Variante Manjaro aggiornabile automaticamente. Selectel OS. TileOS. Helios (basato su Illumos). ExectOS (con microkernel simile a Windows NT).
  • Aggiornamenti delle distribuzioni e dei sistemi operativi: Ubuntu 24.04/24.10, Ubuntu Core 24, CentOS Stream 10, Red Hat Enterprise Linux 10-beta/9.5/9.4, Fedora 40/41, openSUSE Leap 15.6, SUSE Linux Enterprise 15 SP6, openSUSE Leap Micro 6, ALT 10, elementary OS 8, Whonix 17.2, Linux Mint 22, Azure Linux 3.0, Proxmox VE 8.3, Tails 6, Alpine 3.21, Armbian 24.11, NixOS 24.11, Vanilla OS 2, Blend OS 4, Endless OS 6.0, LibreELEC 12.0, Manjaro 24.0, OpenMediaVault 7.0, Redox OS 0.9, Haiku R1-beta5, OpenIndiana 2024.04.
  • Variazioni nelle distribuzioni: Trasformazione di GNOME OS in una distribuzione per utenti comuni e transizione a aggiornamenti atomici. Arch Linux (port per RISC-V, partecipazione di Valve). Fedora (rimozione della sessione X11, transizione a DNF5, strumenti AI, installatore basato su interfaccia web, stato di edizione base per KDE). Modifica nella preparazione delle versioni intermedie di RHEL. OpenSUSE (transizione alla piattaforma SLFO/ALP, installatore Agama, costruzioni ripetibili, interruzione dell'uso del marchio SUSE). Nuove versioni del kernel in Ubuntu.
  • OpenStreetMap è passato da Ubuntu a Debian. LinkedIn è passato da CentOS a Azure Linux.
  • OS in tempo reale: RISC OS 5.30. RT-Thread 5.1. Supporto per la modalità Realtime nel kernel Linux. Possibilità di utilizzo gratuito di QNX 8.0.
  • BSD: FreeBSD 14.2, NetBSD 10, OpenBSD 7.6. ravynOS (edizione di FreeBSD in stile macOS). NixBSD (NixOS con kernel da FreeBSD). Discussione sull'uso di Rust in FreeBSD. Miglioramento del supporto per i laptop in FreeBSD. Nuovo ciclo di preparazione dei rilasci di FreeBSD. Installatore grafico per FreeBSD. SmolBSD (creazione di micro-assemblaggi di NetBSD).
  • Piattaforme mobili: Android 15/16-pre, LineageOS 22, KDE Plasma Mobile 6, Phosh 0.44, webOS 2.27, Ubuntu Touch OTA-7 Focal, Bliss OS, postmarketOS 24.12, /e/OS 2.6. Ecosistema di applicazioni mobili open source Mobifree. Assemblaggi di postmarketOS basati su systemd. Porting di Tizen per RISC-V. Droidian — variante di Debian per smartphone. Supporto per il PIN distruttivo in GrapheneOS.
  • Porting di Chrome OS sulla piattaforma Android. Supporto per applicazioni Linux in Android. MicroFuchsia per macchine virtuali in Android.
  • Gestione dei pacchetti: Trasferimento di OpenWrt a gestore pacchetti APK. Pacstall (analogo di AUR per Ubuntu). GNU Mes 0.27. Inizio dello sviluppo di RPM 6. Aura 4.0.0. Pacman 7.0. GNU Stow 2.4. Rilasci di prova di APT 3.0. Modernizzazione della gestione dei pacchetti in Arch Linux.
  • Nuovi ambienti desktop: Miracle, alpha testing di COSMIC, KDE 6, Theseus Ship (ex KWinFT).
  • Aggiornamento degli ambienti desktop: Xfce 4.20, GNOME 46/47, KDE Plasma 6.0/6.1/6.2, KDE Gear 24.12, MATE 1.28, LXQt 2.1.0, Cinnamon 6.4, Trinity R14.1.3, MaXX Interactive Desktop 2.2, Sway 1.10, Budgie 10.9, Regolith 3.1. Obiettivi KDE per due anni. Piano GNOME per 5 anni. 40 anni di X Window System.
  • Aggiornamento dei server compositi: labwc 0.8.0, Hyprland 0.46, Niri 0.1.10, Cage 0.2, Weston 14.0, Wayfire 0.9.
  • GUI: GTK 4.41/4.16, Qt 6.7/6.8, IGL 1.0. FLTK 1.4.0 con supporto Wayland. Ardour ha continuato lo sviluppo di un fork di GTK2. PortableGL 0.98 (implementazione di OpenGL 3 in C). Nuovi motori per OpenGL e Vulkan in GTK. Louvre per lo sviluppo di server compositi. Sviluppo di SDL3.
  • GPU: Mesa 24.0/24.1/24.2/24.3. Supporto per Direct3D 8 aggiunto a DXVK. Porting dei driver NVIDIA su moduli kernel aperti. Implementazione open source vGPU di NVIDIA. Progetto LibreCUDA. AMD ha pubblicato la documentazione per la GPU RDNA 3.5.
  • Promozione di Wayland: Wayland 1.23. Possibilità di costruire GNOME solo con Wayland. Supporto per Wayland nei driver NVIDIA. Raspberry Pi OS è passato a Wayland. Progetto Frog per promuovere nuovi protocolli Wayland. Protocolli Wayland sperimentali.
  • Driver: Nova (nuovo driver open source per GPU NVIDIA con firmware GSP). embedded-hal (creazione di driver in Rust). Miglioramento dei driver NVK e Zink. EXT2 in Rust. Honeykrisp (driver Vulkan per il chip Apple M1). Prontezza del driver panthor per la decima generazione di GPU Mali. AMD ha aperto il driver per NPU con motore XDNA.
  • Multimedia: Stack aperto per fotocamere MIPI. FFmpeg 7.0/7.1, PipeWire 1.2.0, PulseAudio 17.0, OBS Studio 31.0, Kodi 21, MythTV 34. Workstation audio Zrythm 1.0.0. Piattaforma di gestione delle stazioni radio Rivendell.
  • Codec: Codec audio TSAC e Opus 1.5. Decodificatore xHE-AAC da FFMpeg. jpegli — codificatore e decodificatore JPEG di Google. Supporto JPEG XL in Samsung.
  • Grafica: Avvicinamento al rilascio di GIMP 3.0. Inkscape 1.4, Darktable 5.0, RawTherapee 5.10, Scribus 1.6.0.
  • Modellazione e 3D: Blender 4.3, FreeCAD 1.0, CadZinho 0.6, KiCad 8.0. Codice aperto di Google Blocks. Programma di visualizzazione 3D OSPRay Studio 1.0 e motore di rendering 3D OSPRay 3.1. Modello 3D dell'isola Caldera. Mappa delle reti stradali di Overture Maps.
  • Giochi: Versione beta NauEngine di VK, Godot 4.3, Open 3D Engine 24.09, Dagor Engine 24.12. Strumenti per l'esecuzione di giochi Windos di Asahi. Lakka 5.0. Proton 9.0. Wine 9.0. Minetest rinominato in Luanti. Codice aperto del gioco Descent 3. Progetto SteamFork. Supporto ASUS ROG Ally in SteamOS.
  • Nuovi progetti aperti: Codice aperto dell'emulatore Mikage. Microsoft ha reso pubblico il codice del deposito Garnet. Valve ha reso pubblico il codice di Steam Audio. NVIDIA ha trasferito il linguaggio di shader Slang al consorzio Khronos. Apertura del Bitwarden SDK.
  • DBMS: PostgreSQL 17, MySQL 8.4/9.0/9.1, MariaDB 11.4, Valkey 8.0, Redis 7.4, DuckDB 1.0, IvorySQL 4.0, SynchDB 1.0, EdgeDB 5.0, Firebird 5.0.
  • Web: Node.js 23/24 con supporto TypeScript. Deno 2.0. Supporto del codice in linguaggio C nella piattaforma JavaScript Bun. Wasmer 5. Test Speedometer 3.0.
  • Browser: Tor Browser 14.0, FixBrowser Wolvic basato su motore Chromium. 25 anni di Dillo. Verso e Servo-the-browser basati su motore Servo. Servo ha superato i test Acid2. Accelerazione dello sviluppo del browser Ladybird e decisione di utilizzare il linguaggio Swift.
  • Mozilla: Piattaforma per la pubblicità. Rifiuto di collaborare con Onerep. Progetto MLS (Mozilla Location Service) accantonato. Decisione di non interrompere il supporto per la seconda versione del manifesto Chrome. Cambio della dirigenza. Licenziamenti invernali e autunnali. Generazione di siti tramite IA. Strumenti per il riconoscimento vocale. Rebranding.
  • Firefox: rilasci 122-133, protezione contro il tracciamento tramite redirect, blocco dei cookie di terze parti, autorizzazioni temporanee, visualizzazione di miniature, traduzione di frammenti di testo, 'Firefox Labs', chatbot integrato, barra laterale, schede verticali, dialogo di pulizia unificato, sostituzione automatica di HTTP in HTTPS, supporto per Zstandard, miglioramento della Firefox View e del visualizzatore PDF, port per OS Haiku. Firefox compie 20 anni.
  • Chrome: rilasci 121-131, micropagamenti per monetizzazione, prestazioni delle estensioni, abbandono della seconda versione del manifesto, mantenimento del supporto ai cookie di terze parti, avviso di cessazione del servizio di uBlock Origin, integrazione di un grande modello linguistico.
  • Sistemi distribuiti e P2P: rete P2P overlay Nebula 1.9. Meshtastic — rete mesh basata su trasmettitori LoRa. OpenZiti 1.0 per l'integrazione delle reti overlay nelle applicazioni. PeerTube 7.0.
  • Pacchetti per ufficio: LibreOffice 24.2/24.8, Calligra 4.0, ONLYOFFICE 8.2.
  • Apprendimento automatico: AlphaFold 3 di DeepMind, modello hertz-dev per comunicazione vocale, ChatTTS per sintesi vocale, Databricks ha lanciato il modello DBRX, xAI, ha lanciato il modello Grok, debugger Transformer Debugger di OpenAI, Google ha presentato il modello Gemma.
  • Sistemi di file: Annuncio di obsolescenza dei driver Ext2 e rimozione di ReiserFS. Cluster Ceph con throughput di tebibyte al secondo. LittleFS 2.10. Sistema di file cluster VitastorFS.
  • Virtualizzazione e contenitori: Progetto di trasferimento di VMware Workstation su hypervisor KVM. VMware Workstation e VMware Fusion diventano gratuiti. Paravirtualizzazione IOMMU in Xen. VirtualBox sopra KVM. Microsoft ha rilasciato l'hypervisor OpenVMM/OpenHCL. Finch per Linux. Trasferimento dei componenti host di Hyper-V nel kernel Linux. Lima 1.0 (Linux-on-Mac), Xen 4.19, XCP-ng 8.3, Kata Containers 3.4, LXC 6.0, QEMU 9.0-9.2, Bubblewrap 0.11, CRIU 4.0, Distrobox 1.8, VirtualBox 7.1, MicroCloud LTS.
  • Applicazioni server: OpenSSH 9.7-9.9, BIND 9.20, Samba 4.20/4.21, Exim 4.98, Postfix 3.9, server SMTP chasquid 1.13, ClamAV 1.4, nginx 1.26 con HTTP/3, libmicrohttpd 1.0.0, HAProxy 3.0. Passaggio di Let's Encrypt a ntpd-rs. OpenSSH: cessazione del supporto per DSA, suddivisione in più processi, protezione contro il brute-force.
  • Kernel Linux: ramo linus-next. Discussione sull'uso di C++ nel kernel. Lunatik (creazione di handler in Lua). Esecuzione di Linux su chip Intel 4004. Codice aperto per il supporto di CPU Elbrus. Collisioni. Versioni microarchitettura x86_64. Kernel ELKS 0.8 per CPU a 16 bit. Ramo UEK-next da Oracle.
  • eBPF: pianificatori di attività, diagnostica dispositivi di input, funzionamento nello spazio utente, bpftop, aggiornamento DTrace. Piano per cessare il supporto di vecchi CPU ARM.
  • Modifiche principali nel kernel:
    • 6.7: integrazione del filesystem Bcachefs, cessazione del supporto per l'architettura Itanium, compatibilità di Nouveau con i firmware GSP-R, supporto per la crittografia TLS in NVMe-TCP, possibilità di utilizzare eccezioni in BPF, supporto futex in io_uring, ottimizzazione delle prestazioni del pianificatore fq (Fair Queuing), supporto per l'estensione TCP-AO (TCP Authentication Option) e possibilità di limitare le connessioni di rete nel meccanismo di protezione Landlock, aggiunto controllo accessi a user namespace e io_uring tramite AppArmor.
    • 6.8: driver Xe per GPU Intel, modalità di protezione per dispositivi a blocchi con FS montati, meccanismo dello scheduler di attività Deadline server, ottimizzazione automatica della fusione di pagine di memoria identiche, primo driver in linguaggio Rust, chiamate di sistema listmount e statmount, rimozione di bpfilter e SLAB, meccanismo guest_memfd in KVM, profilazione degli accessi ai dati.
    • 6.9: modulo dm-vdo per deduplicazione e compressione di dispositivi a blocchi, modalità di accesso diretto ai file in FUSE, supporto per la creazione di pidfd per thread separati, meccanismo dei token BPF, supporto Rust su sistemi ARM64, declassamento del driver FS Ext2, rimozione del vecchio driver NTFS, supporto per il meccanismo Intel FRED.
    • 6.10: driver ntsync con primitive di sincronizzazione Windows NT, componenti DRM Panic per implementare un'analoga "schermata blu della morte", fine del supporto per vecchi CPU Alpha, possibilità di verifica dell'integrità nel FS basato su FUSE, limitazione dell'accesso a ioctl tramite meccanismo Landlock, sottosistema per la profilazione delle operazioni di allocazione della memoria, chiamata di sistema mseal(), possibilità di scambio di dati crittografati con dispositivi TPM, supporto per code di lavoro ad alta priorità in dm-crypt, driver panthor per la decima generazione di GPU Mali.
    • 6.11: supporto per operazioni di scrittura atomica a livello blocco, supporto per operazioni bind() e listen() in io_uring, nuovo meccanismo di blocchi degli handler delle interruzioni software, possibilità di scrittura in file eseguibili specchiati in memoria, supporto per la scrittura di driver per dispositivi a blocchi in linguaggio Rust, ottimizzazione della chiamata getrandom(), nuova implementazione AES-GCM.
    • 6.12: possibilità di attivare la modalità Realtime, sched_ext per la creazione di scheduler CPU tramite eBPF, generazione di codice QR in caso di situazioni di emergenza, meccanismo Device Memory TCP, meccanismo di riservazione delle risorse SCHED_DEADLINE server, miglioramento dello scheduler di attività EEVDF, modulo IPE per definire politiche di garanzia dell'integrità.
  • Crittografia: Libreria di crittografia omomorfica di Apple. Strumenti PGP sq 1.0, OpenSSL 3.3/3.4, LibreSSL 4.0, VeraCrypt 1.26.14, GnuPG 2.5, Libgcrypt 1.11.0, Cryptsetup 2.7. Ristrutturazione di OpenSSL. Compatibilità Rustls con OpenSSL e nginx. Sviluppo di algoritmi di crittografia post-quantistica.
  • Problemi di crittografia: KyberSlash (vulnerabilità nell'algoritmo post-quantistico Kyber). EUCLEAK (clonazione delle chiavi YubiKey 5). Ricreazione della chiave PuTTY.
  • Backdoor nel pacchetto XZ Utils: retrospettiva, logica di attivazione, risultati dell'audit, tentativi di attacchi simili su altri progetti.
  • Vulnerabilità nei processori: BadRAM (AMD, bypass SEV-SNP), Sinkclose (AMD, accesso a SMM). Bypass della protezione contro Spectre. Indirector (Intel). TikTag (ARM, bypass MemTag). Nuova variante BHI (Intel). ZenHammer (AMD). GhostRace (Intel, AMD, ARM, IBM). GhostWrite (RISC-V XuanTie). LeftoverLocals (GPU AMD, Apple, Qualcomm e Imagination). RFDS (Intel Atom).
  • Metodi di attacco: KeyTrap e NSEC3 in DNSSEC. ArtPrompt e BoN per il bypass dei filtri dei sistemi AI. Port Shadow (reindirizzamento delle connessioni e Wi-Fi). TunnelVision (reindirizzamento del traffico VPN). Ottenere certificati TLS per domini altrui " .mobi ". Attacco tramite IP 0.0.0.0 nel browser. SnailLoad (rilevamento dei siti aperti tramite la latenza dei pacchetti). Attacco al gestore delle applicazioni non installate in Ubuntu. Cicli dei protocolli basati su UDP. "Continuation flood" (interruzione del funzionamento dei server HTTP/2.0). Falsificazione della risposta nel protocollo RADIUS. Attacco tramite sequenze di escape. BatBadBut (librerie Rust, PHP, Node.js, Python, Ruby, Go, Erlang e Haskell). VPN Ricerche: Utilizzo dell'AI per identificare vulnerabilità in SQLite. Analisi del rootkit Ebury, installato durante il compromesso di kernel.org. Bootkit UEFI Bootkitty.
  • Problemi causati dalla generazione di rapporti spazzatura sulle vulnerabilità tramite AI. Danneggiamento della reputazione a causa di CVE con vulnerabilità false e gonfiate.
  • Vulnerabilità locali: kernel Linux (n_gsm, netfilter, io_uring, nf_tables, ksmbd, ktls, uio, stack di rete), kernel FreeBSD (1, 2), GRUB2 (RHEL), tuned, needrestart (predefinito in Ubuntu Server), PostgreSQL, NetworkManager-libreswan, guix-daemon, pam_oath, Nix, driver NVIDIA, Flatpak, Buildah, Podman, Node.js, libuv, Glibc.
  • Vulnerabilità remote: stack IPv6 Linux. Stack Bluetooth Android. Vulnerabilità root in OpenSSH (regreSSHion), vulnerabilità specifiche per RHEL e FreeBSD in OpenSSH. Esecuzione di codice su sistemi con CUPS (continuazione). libaom e libvpx (codec AV1 e VP8/VP9, possibile attacco tramite browser). NFS-server FreeBSD e OpenBSD. Apache Struts, GStreamer, Libarchive, X.Org Server (1, 2, 3, 4), libgsf (riguarda GNOME), Emacs, Js2Py, PHP, nginx (HTTP/3), Fluent Bit, Git, R, Glibc (attacco tramite script PHP), Suricata, ClamAV, runc (riguarda Docker e Kubernetes), FFmpeg (JPEG XL), Redis.
  • Compromissioni: Internet Archive. Cloudflare. Barracuda Networks. Compromissione del repository PyTorch. Competizioni Pwn2Own Automotive, Pwn2Own 2024 e Pwn2Own Ireland 2024.
  • Privacy: Analisi delle sessioni OpenVPN. Telemetria in Manjaro Linux, Fedora e Go. Analisi delle applicazioni VPN per Android. Statistiche sui blocchi di pubblicità. Accesso ai dati da repository remoti e privati di GitHub.
  • Localizzazione: Utilizzo dell'AI per scoprire vulnerabilità in SQLite. Analisi del rootkit Ebury, installato durante il compromesso di kernel.org. Bootkit UEFI Bootkitty.
  • Vulnerabilità nei firmware e nei bootloader: Vulnerabilità in Shim (bypass del UEFI Secure Boot). PixieFAIL (attacco ai firmware UEFI tramite PXE). Vulnerabilità nei firmware UEFI di Phoenix e AMI MegaRAC. Vulnerabilità nei firmware Qualcomm. Bypass del UEFI Secure Boot a causa di una chiave di test nelle schede madri.
  • Vulnerabilità nei router e nelle apparecchiature: Inoperatività di 659 mila router domestici. Possibilità di controllare i modelli di milioni di abbonati ISP Cox. Backdoor nei router e nei dispositivi di rete D-Link. Vulnerabilità nei dispositivi Juniper. Vulnerabilità nei router ASUS. SSID Confusion (sostituzione della rete Wi-Fi). Sostituzione degli artefatti di build OpenWRT. Sblocco delle serrature elettroniche Saflok.
  • Rilevamento di pacchetti dannosi nei cataloghi PyPI (1, 2) e Snap Store. Vulnerabilità pericolose in GitHub Enterprise Server, Gogs, GitLab (1, 2, 3, 4, 5, 6). Revisione manuale dei nomi dei pacchetti nello Snap Store. Analisi del download di pacchetti obsoleti da NPM. Modelli di AI dannosi nel repository Hugging Face. Centomila repository con codice dannoso su GitHub.
  • Errori: Problemi di avvio di Linux a causa di un errore nell'aggiornamento a Windows (analisi). Eliminazione di /home durante l'esecuzione di "systemd-tmpfiles —purge". Errore nella zona di dominio RU a causa di DNSSEC. Desincronizzazione del server DNS radice "C". Tema KDE che elimina i file utente.
  • Attacchi alle infrastrutture: Iniezione di codice dannoso tramite Polyfill. Fuga di token di accesso ai repository GitHub di Python. DDoS su SourceHut. Fuga di token di Hugging Face Spaces. Pubblicazione di versioni dannose di Ultralytics. Iniezione di codice dannoso nel client JavaScript ufficiale della criptovaluta Solana. Codice dannoso nel plugin ss-otr per Pidgin.
  • Incidenti: Gli aggressori hanno modificato le impostazioni BGP dell'operatore di telecomunicazioni Orange Espagne. GitHub ha aggiornato le chiavi GPG a causa di una vulnerabilità nell'infrastruttura. Esposizione pubblica di un token dai repository interni di Mercedes.

Nel corso dell'anno, su OpenNET sono state pubblicate 1569 notizie, accompagnate da 158 mila commenti. Nell'autunno del 2024, il progetto OpenNET compierà 28 anni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster