Categoria: Notizie su Internet

Il progetto Linux.org.ru cambia la licenza in una non libera

Il coordinatore del progetto Linux.org.ru, Maksim «maxcom» Valyanskiy, ha annunciato il cambio di licenza del codice sorgente del motore del forum dalla licenza libera Apache License 2.0 alla licenza LOLX (Linux.org.ru Original License xD). La nuova licenza non è considerata libera secondo i criteri di FSF, OSI e Debian. Gli attivisti di Linux.org.ru pianificano a breve di creare un fork sotto licenza GNU AGPL 3.0, che si svilupperà in modo indipendente […]

Vulnerabilità nel sotto-sistema io_uring che consente di ottenere privilegi di root

È stata rilevata una vulnerabilità (CVE-2024-0582) nell'interfaccia di input/output asincrono io_uring fornita dal kernel Linux, che consente a un utente non privilegiato di ottenere i diritti di root nel sistema. Per sfruttare la vulnerabilità è sufficiente un normale accesso locale al sistema, senza necessità di manovre con gli spazi dei nomi. Attualmente è pubblico un exploit funzionante, così come è stata descritta in dettaglio una seconda tecnica per sfruttare la vulnerabilità. La vulnerabilità è causata dall'accesso a memoria già liberata […]

È tempo di verificare le versioni: in Linux è stata individuata un'attacco sofisticato alla catena di approvvigionamento

Nel xz/liblzma è stato individuato un codice dannoso, progettato per ottenere accesso remoto non autorizzato tramite SSH (backdoor) ed eseguire comandi (CVE-2024-3094). Il malware è stato integrato nelle versioni 5.6.0 e 5.6.1 e, come riporta OpenNet, è riuscito a entrare nelle compilazioni e nei repository di Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, […]

Nella base di codice xz è stata rilevata una modifica che impediva l'attivazione del meccanismo di protezione Landlock

Nel repository del progetto xz continuano a emergere modifiche apportate dall'autore della backdoor per bloccare i meccanismi di protezione. Nello script di build CMakeLists.txt è stata trovata una modifica che impediva l'utilizzo in xz del meccanismo di isolamento delle applicazioni Landlock, pur essendo supportato dal sistema. Nel codice C, che verifica la disponibilità della chiamata di sistema Landlock, è stata volutamente aggiunta una virgola in eccesso, il che ha causato il mancato superamento della verifica su […]

NetBSD 10.0

È stata rilasciata la versione del sistema operativo NetBSD 10.0. Modifiche della nuova versione: Supporto hardware: Aggiunto supporto per Apple M1. Aggiunto supporto per Raspberry Pi 4. Inclusa la driver rkv1crypto su PINE64 Rock64 e NanoPi R2S. Aggiunto supporto spiflash su Rockchip RK3328. Aggiunto supporto compat_linux per l'architettura AArch64. Modifiche al kernel: Aggiunto supporto WireGuard. Inclusa l'implementazione del cifrario Adiantum per la cifratura efficace del disco […]

Rilascio del sistema operativo NetBSD 10.0

Dopo un anno e mezzo dalla creazione dell'ultimo aggiornamento, è stato pubblicato il rilascio del sistema operativo NetBSD 10. Sono stati preparati file immagine di installazione da 630 MB, disponibili in compilazioni per 57 architetture di sistema e 16 famiglie di CPU diverse. Il nuovo ramo include diverse migliorie significative, come il supporto per le liste di controllo degli accessi nel file system FFS, un'ottimizzazione delle prestazioni significativa, la cifratura del disco con […]

Analisi della logica di attivazione e funzionamento del backdoor nel pacchetto xz

Sono disponibili risultati preliminari di reverse engineering su un file oggetto malevolo integrato in liblzma, derivante da una campagna per la diffusione di un backdoor nel pacchetto xz. Il backdoor colpisce solo i sistemi x86_64 basati su kernel Linux e sulla libreria C Glibc, in cui sshd ha applicato una patch aggiuntiva per consentire il collegamento alla libreria libsystemd per supportare il meccanismo sd_notify. Si pensava inizialmente che il backdoor permettesse di eludere l'autenticazione […]

Debian 10 «Buster» è stato spostato nell'archivio

I repository di Debian 10 "Buster" sono stati spostati in archive.debian.org, dopo di che la distribuzione smetterà presto di essere disponibile attraverso la rete principale dei mirror. La rimozione dai mirror dei pacchetti di Debian 10 per le architetture prive di supporto LTS è prevista per metà aprile. Il rilascio di Debian 10 è stato presentato il 7 luglio 2019 e supportato ufficialmente fino a settembre 2022. Nell'ambito del ciclo LTS […]

Retrospettiva della promozione della backdoor nel pacchetto xz

Si presume che il backdoor nel pacchetto xz sia stato inserito dallo sviluppatore Jia Tan, che nel 2022 ha ottenuto lo stato di maintainer e ha rilasciato versioni a partire dalla 5.4.2. Oltre al progetto xz, il presunto autore del backdoor ha anche partecipato allo sviluppo dei pacchetti xz-java e xz-embedded ed è stato incluso tra i maintainers del progetto XZ Embedded, utilizzato nel kernel Linux. Nell'organizzazione di diffusione del backdoor […]

Nel codice xz delle versioni 5.6.0 e 5.6.1 è stata scoperta una backdoor

Lo sviluppatore di Debian e ricercatore nel campo della sicurezza informatica Andres Freund segnala la scoperta di un probabile backdoor nel codice sorgente di xz nelle versioni 5.6.0 e 5.6.1. Il backdoor consiste in una riga di uno degli script m4, che appende codice malevolo offuscato alla fine dello script configure. Questo codice modifica quindi uno dei Makefile generati dal progetto, portando infine a […]

Flatpak 1.15.7 : rimozione automatica dei driver obsoleti e altri miglioramenti

La nuova versione di Flatpak 1.15.7 introduce la rimozione automatica dei driver obsoleti e miglioramenti per Linux: dal sistema di build Meson a correzioni per D-Bus e Wayland. Una delle principali caratteristiche della nuova versione è la rimozione automatica delle versioni obsolete dei driver e di altri collegamenti non utilizzati. Questa funzionalità è mirata a rimuovere componenti superflui che si accumulano nel tempo, eliminando automaticamente i runtime scaduti […]

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster