Najważniejsze wydarzenia roku 2024 związane z projektami otwartymi

Ostateczna selekcja najważniejszych i najbardziej znaczących wydarzeń 2024 roku związanych z projektami open-source i bezpieczeństwem informacji:

  • Konflikty: Kryzys w projekcie NixOS. Wykluczenie Sonny'ego Piersa z zarządu GfNOME Foundation. Tymczasowe zawieszenie autora BcacheFS i jego krytyka Linusa Torvaldsa. Usunięcie jednego z kluczowych programistów Pythona. Konflikt WordPress z WP Engine, który przerodził się w zamianę wtyczki ACF. Ataki Malibal na CoreBoot. Skarga do europejskiego regulatora na Mozillę. Zablokowanie uBlock Origin Lite. Rebranding Apache z powodu rdzennych Amerykanów.
  • Sankcje i blokady: Wykluczenie 11 maintainerów jądra Linux związanego z Rosją. Odrzucenie przez Spring zmian od programistów z Rosji. Spełnienie przez Mozillę wymagań Roskomnadzoru, a następnie zniesienie blokady i grzywny. Tymczasowe zablokowanie Rosji w Docker Hub. Zablokowanie dostępu Rosji do repozytoriów OpenTofu. Błędne zablokowanie OpenXRay na GitHubie. Zablokowanie na GitLabie przeglądarkowego dodatku BPC.
  • Forki: FreeNginx — fork Nginx, Valkey i Redict — forki bazy danych Redis, Flock — fork Flutter, Apache Cloudberry — fork bazy danych Greenplum. Pierwsze wydanie OpenTofu, forka Terraform. Przejście OpenSearch, forka Elasticsearch, do Linux Foundation.
  • Przejęcia, fuzje i wspólne projekty: Microsoft przekazał Mono społeczności Wine. IBM kupuje HashiCorp. Mozilla przejęła firmę Anonym. Fuzja Tor i Tails. Restrukturyzacja OpenSSL i fuzja z bibliotekami Bouncy Castle i Cryptlib. Inicjatywa rozwoju architektury x86.
  • Patenty i prawa autorskie: Ataki Nintendo na projekty rozwijające emulatory konsol: Yuzu, Suyu, Ryujinx, forki Yuzu. Inicjatywa OS Zone unieważniła 54 patenty. Usunięcie części kodu ZLUDA na żądanie AMD. HDMI Forum nie pozwoliło na implementację HDMI 2.1 w otwartych sterownikach.
  • Prawo i regulacje: Możliwość zablokowania programistów jądra Linux, którzy naruszają kodeks postępowania. FCC przywróciła zasady neutralności sieci. Zasady używania znaków towarowych Rust. NetBSD i Gentoo zakazały używania kodu generowanego przez systemy AI. GitHub zakazał publikowania projektów do tworzenia deepfake'ów.
  • Licencje: Robocza wersja licencji Post-Open. Przejście baz danych Redis, CockroachDB i ScyllaDB na licencję własnościową. Powrót Elasticsearch na otwartą licencję. Zaprzestanie rozwoju bazy danych Greenplum jako produktu open-source. Zmiana licencji Zabbix z GPLv2 na AGPLv3, Forgejo z MIT na GPLv3, OpenVPN z GPLv2 na GPLv2 z wyjątkami. Problemy licencyjne ze sterownikami Tuxedo.
  • Publikacja kodu źródłowego Winampa. Naruszenie licencji GPL w kodzie Winampa. Usunięcie kodu Winampa.
  • Wprowadzenie definicji otwartego systemu AI oraz inicjatywa w celu jego zniesienia. Ocena otwartości generatywnych modeli AI.
  • Platformy deweloperskie i katalogi aplikacji: Całkowite oddzielenie Forgejo od Gitea. Przejście Fedory na Forgejo. GitVerse od SberTech. P2P-platforma Radicle 1.0. Hosting repozytoriów Git Game of Trees Hub. Obowiązkowa dwuetapowa weryfikacja tożsamości oraz nowy system weryfikacji pakietów w PyPI. 2 miliardy pobrań i milion użytkowników w Flathub.
  • Języki programowania i kompilatory: GCC 14, LLVM 18/19, Java SE 22/23, Go 1.22/1.23, .NET 9, Perl 5.40, Julia 1.11, PHP 8.4, Ruby 3.4, V 0.4.8, Snek 1.10, Tcl/Tk 9.0, Swift 6.0, Clojure 1.12, Mojo 24.3.
  • Nowe języki i kompilatory: Borgo (łączący najlepsze cechy Go i Rust). TrapC (język podobny do C, bezpiecznie pracujący z pamięcią). Hare (język bliski C od twórcy Sway). Pkl (język do definiowania konfiguracji). Vcc — kompilator C/C++ dla Vulkan. Bend — język do obliczeń równoległych na GPU.
  • Narzędzia deweloperskie: Meson 1.6, Automake 1.17, GNU Mes 0.27. Gittuf do kryptograficznej ochrony repozytoriów Git. Środowisko programistyczne Eclipse Theia. Otwarty edytor kodu Zed.
  • Python: Python zajął pierwsze miejsce w rankingu GitHub, wyprzedzając JavaScript. Wbudowany kompilator JIT. Python 3.13. NumPy 2.0.0. Kompilator Nuitka 2.0.
  • Bezpieczne programowanie: Promowanie w C++ mechanizmów bezpiecznej obsługi pamięci. Strategia na zredukowanie podatności w Androidzie. Fil-C — kompilator do bezpiecznej obsługi pamięci w C/C++. Ocena skuteczności użycia MiraclePtr w C++. Hyperlight — hypervisor do izolacji pojedynczych funkcji.
  • Rust: AI-translator do przepisania kodu w C na Rust. Konsorcjum do opracowywania wysoko niezawodnych systemów na Rust. Analiza użycia unsafe w pakietach Rust. Weryfikacja standardowej biblioteki Rust. Poprawa przenośności między C++ a Rust.
  • Komponenty systemowe: systemd 256/257, Glibc 2.39/2.40, GNU Shepherd 1.0.0. Redukcja zależności w libsystemd. run0 — zintegrowana z systemd alternatywa dla sudo. Port systemd oparty na Musl.
  • Sprzęt: Router OpenWrt One. Nowe płytki Raspberry Pi: Pico 2, Compute Module 5, Pico 2 W, 500, Monitor, Media Center. Asystent AI Home Assistant Voice. Vortex 2.2 (otwarty GPGPU oparty na RISC-V). Tworzenie otwartego procesora kompatybilnego z Z80. FuryGpu — GPU na bazie FPGA. PiDP-10 (klon mainframe'u PDP-10). Pierwszy chip na platformie OpenTitan.
  • Uaktualnienia: Udział Intela w rozwoju CoreBoot. Narzędzie fwupd 2.0.0. Modyfikacja oprogramowania układowego dla chipów TI CC13XX i CC26XX.
  • Infrastruktura sieciowa: Inicjatywa przy użyciu domyślnego TCP_NODELAY (wprowadzona w OpenBSD). Tesla ujawnia protokół TTPoE. Udział ruchu śmieciowego wzrósł do 6,8%. free5GC do budowy rdzenia sieci 5G. Zakończenie wsparcia dla protokołu OCSP w Let’s Encrypt. Framework Pingora od Cloudflare. System konfiguracji Netplan 1.0. Stos sieciowy F-Stack 1.24. hostapd/wpa_supplicant 2.11 z obsługą Wi-Fi 7.
  • Standardy: C23. Vulkan 1.4. POSIX 1003.1-2024. Standaryzacja BPF. OpenMP 6.0. Standaryzacja algorytmów post-kwantowego szyfrowania. RFC dla kodeka dźwiękowego FLAC.
  • Mechanizmy ochrony: OpenPaX (odpowiednik Grsecurity/PaX). System zarządzania dostępem IPE.
  • Nowe systemy operacyjne i dystrybucje: KDE rozwija swoją własną dystrybucję. ALDOS — wariant Fedora bez systemd. Jądra Asterinas i Maestro, napisane w Rust i częściowo kompatybilne z Linuksem. Apertis — dystrybucja dla urządzeń elektronicznych od Collabora. Chimera — jądro Linuksa z otoczeniem FreeBSD. Red Hat Enterprise Linux AI. Fedora Atomic Desktops. Serpent OS. AlmaLinux Kitten. Wariant Manjaro z automatycznymi aktualizacjami. Selectel OS. TileOS. Helios (oparty na Illumos). ExectOS (z mikrojądrem, podobnym do Windows NT).
  • Uaktualnienia dystrybucji i systemów operacyjnych: Ubuntu 24.04/24.10, Ubuntu Core 24, CentOS Stream 10, Red Hat Enterprise Linux 10-beta/9.5/9.4, Fedora 40/41, openSUSE Leap 15.6, SUSE Linux Enterprise 15 SP6, openSUSE Leap Micro 6, ALT 10, elementary OS 8, Whonix 17.2, Linux Mint 22, Azure Linux 3.0, Proxmox VE 8.3, Tails 6, Alpine 3.21, Armbian 24.11, NixOS 24.11, Vanilla OS 2, Blend OS 4, Endless OS 6.0, LibreELEC 12.0, Manjaro 24.0, OpenMediaVault 7.0, Redox OS 0.9, Haiku R1-beta5, OpenIndiana 2024.04.
  • Zmiany w dystrybucjach: Przemiana GNOME OS w dystrybucję dla zwykłych użytkowników oraz przejście na atomowe aktualizacje. Arch Linux (port dla RISC-V, udział Valve). Fedora (usunięcie sesji X11, przejście na DNF5, narzędzia AI, instalator oparty na interfejsie webowym, status edycji podstawowej dla KDE). Zmiana w przygotowaniu wydań pośrednich RHEL. OpenSUSE (przejście na platformę SLFO/ALP, instalator Agama, powtarzalne builds, zaprzestanie używania marki SUSE). Aktualne jądra w Ubuntu.
  • OpenStreetMap przeszedł z Ubuntu na Debiana. LinkedIn przeszedł z CentOS na Azure Linux.
  • Systemy operacyjne czasu rzeczywistego: RISC OS 5.30. RT-Thread 5.1. Wsparcie dla trybu Realtime w jądrze Linuksa. Możliwość bezpłatnego użycia QNX 8.0.
  • BSD: FreeBSD 14.2, NetBSD 10, OpenBSD 7.6. ravynOS (wydanie FreeBSD w stylu macOS). NixBSD (NixOS z jądrem FreeBSD). Dyskusje na temat użycia Rust w FreeBSD. Ulepszenia wsparcia dla laptopów w FreeBSD. Nowy cykl przygotowania wydań FreeBSD. Graficzny instalator dla FreeBSD. SmolBSD (tworzenie mikro-budów NetBSD).
  • Platformy mobilne: Android 15/16-pre, LineageOS 22, KDE Plasma Mobile 6, Phosh 0.44, webOS 2.27, Ubuntu Touch OTA-7 Focal, Bliss OS, postmarketOS 24.12, /e/OS 2.6. Ekosystema otwartych aplikacji mobilnych Mobifree. Kompilacje postmarketOS oparte na systemd. Port Tizen dla RISC-V. Droidian — odmiana Debiana dla smartfonów. Obsługa destrukcyjnego kodu PIN w GrapheneOS.
  • Portowanie Chrome OS na platformę Android. Wsparcie dla aplikacji Linux w Androidzie. MicroFuchsia dla maszyn wirtualnych w Androidzie.
  • Zarządzanie pakietami: Przejście OpenWrt na menedżera pakietów APK. Pacstall (odpowiednik AUR dla Ubuntu). GNU Mes 0.27. Rozpoczęcie prac nad RPM 6. Aura 4.0.0. Pacman 7.0. GNU Stow 2.4. Wydania testowe APT 3.0. Ulepszona administracja pakietami w Arch Linux.
  • Nowe środowiska użytkownika: Miracle, alfa-testowanie COSMIC, KDE 6, Theseus Ship (dawny KWinFT).
  • Aktualizacja środowisk użytkownika: Xfce 4.20, GNOME 46/47, KDE Plasma 6.0/6.1/6.2, KDE Gear 24.12, MATE 1.28, LXQt 2.1.0, Cinnamon 6.4, Trinity R14.1.3, MaXX Interactive Desktop 2.2, Sway 1.10, Budgie 10.9, Regolith 3.1. Cele KDE na dwa lata. Plan GNOME na 5 lat. 40-lecie systemu X Window.
  • Aktualizacja serwerów kompozytowych: labwc 0.8.0, Hyprland 0.46, Niri 0.1.10, Cage 0.2, Weston 14.0, Wayfire 0.9.
  • GUI: GTK 4.41/4.16, Qt 6.7/6.8, IGL 1.0. FLTK 1.4.0 z obsługą Wayland. Ardour kontynuuje rozwój gałęzi GTK2. PortableGL 0.98 (implementacja OpenGL 3 w języku C). Nowe silniki dla OpenGL i Vulkan w GTK. Louvre do rozwoju serwerów kompozytowych. Rozwój SDL3.
  • GPU: Mesa 24.0/24.1/24.2/24.3. W DXVK dodano wsparcie dla Direct3D 8. Portowanie sterowników NVIDIA na otwarte moduły jądra. Otwarte wdrożenie vGPU od NVIDIA. Projekt LibreCUDA. AMD opublikowało dokumentację dla GPU RDNA 3.5.
  • Promowanie Wayland: Wayland 1.23. Możliwość budowy GNOME tylko z Wayland. Wsparcie dla Wayland w sterownikach NVIDIA. Raspberry Pi OS przeszedł na Wayland. Projekt Frog do promowania nowych protokołów Wayland. Eksperymentalne protokoły Wayland.
  • Sterowniki: Nova (nowy otwarty sterownik dla GPU NVIDIA z GSP-firmware). embedded-hal (tworzenie sterowników w Rust). Ulepszenie sterowników NVK i Zink. EXT2 w Rust. Honeykrisp (sterownik Vulkan dla chipa Apple M1). Gotowość sterownika panthor dla 10. generacji GPU Mali. AMD otworzyło sterownik dla NPU z silnikiem XDNA.
  • Multimedia: Otwarty stos dla kamer MIPI. FFmpeg 7.0/7.1, PipeWire 1.2.0, PulseAudio 17.0, OBS Studio 31.0, Kodi 21, MythTV 34. Stacja robocza dźwięku Zrythm 1.0.0. Platforma zarządzania stacjami radiowymi Rivendell.
  • Kodeki: Kodeki dźwiękowe TSAC i Opus 1.5. Dekoder xHE-AAC od FFMpeg. jpegli — encoder i decoder JPEG od Google. Wsparcie dla JPEG XL w Samsungu.
  • Grafika: Zbliżenie do wydania GIMP 3.0. Inkscape 1.4, Darktable 5.0, RawTherapee 5.10, Scribus 1.6.0.
  • Modelowanie 3D i 3D: Blender 4.3, FreeCAD 1.0, CadZinho 0.6, KiCad 8.0. Otwarty kod Google Blocks. Program do wizualizacji 3D OSPRay Studio 1.0 oraz silnik renderujący 3D OSPRay 3.1. Model 3D wyspy Caldera. Mapa sieci drogowych od Overture Maps.
  • Gry: Wersja beta NauEngine od VK, Godot 4.3, Open 3D Engine 24.09, Dagor Engine 24.12. Narzędzie do uruchamiania gier Windows od Asahi. Lakka 5.0. Proton 9.0. Wine 9.0. Minetest został przemianowany na Luanti. Otwarty kod gry Descent 3. Projekt SteamFork. Wsparcie dla ASUS ROG Ally w SteamOS.
  • Nowe otwarte projekty: Otwarty kod emulatora Mikage. Microsoft otworzył kod magazynu Garnet. Valve otworzyło kod Steam Audio. NVIDIA przekazała język shaderów Slang konsorcjum Khronos. Otwarcie Bitwarden SDK.
  • Bazy danych: PostgreSQL 17, MySQL 8.4/9.0/9.1, MariaDB 11.4, Valkey 8.0, Redis 7.4, DuckDB 1.0, IvorySQL 4.0, SynchDB 1.0, EdgeDB 5.0, Firebird 5.0.
  • Web: Node.js 23/24 z obsługą TypeScript. Deno 2.0. Obsługa kodu w języku C na platformie JavaScript Bun. Wasmer 5. Test Speedometer 3.0.
  • Przeglądarki: Tor Browser 14.0, FixBrowser Wolvic na silniku Chromium. 25 lat Dillo. Verso i Servo-the-browser na silniku Servo. Servo przeszło testy Acid2. Wymuszenie rozwoju przeglądarki Ladybird i decyzja o użyciu języka Swift.
  • Mozilla: Platforma do wyświetlania reklam. Zakończenie współpracy z Onerep. Zakończenie projektu MLS (Mozilla Location Service). Decyzja o niekończącym się wsparciu drugiej wersji manifestu Chrome. Zmiana kierownictwa. Zimowe i jesienne zwolnienia pracowników. Generowanie stron AI. Narzędzie do rozpoznawania mowy. Rebranding.
  • Firefox: wydania 122-133, ochrona przed śledzeniem przy użyciu przekierowań, blokowanie zewnętrznych plików cookie, tymczasowe uprawnienia, wyświetlanie miniaturek, tłumaczenie fragmentów tekstu, „Firefox Labs”, wbudowany chatbot, pasek boczny, pionowe karty, zjednolicony dialog oczyszczania, automatyczna zamiana HTTP na HTTPS, wsparcie dla Zstandard, poprawa Firefox View i przeglądarki PDF, port dla systemu Haiku. Firefox ma 20 lat.
  • Chrome: wydania 121-131, mikropłatności do monetyzacji, wydajność dodatków, odejście od drugiej wersji manifestu, utrzymanie wsparcia dla zewnętrznych plików cookie, ostrzeżenie o zakończeniu działania uBlock Origin, integracja dużego modelu językowego.
  • Systemy rozproszone i P2P: Overlayowa sieć P2P Nebula 1.9. Meshtastic — sieć mesh oparta na nadajnikach LoRa. OpenZiti 1.0 do wbudowywania sieci overlay w aplikacje. PeerTube 7.0.
  • Pakiety biurowe: LibreOffice 24.2/24.8, Calligra 4.0, ONLYOFFICE 8.2.
  • Uczenie maszynowe: AlphaFold 3 od DeepMind, model hertz-dev do komunikacji głosowej, ChatTTS do syntezowania mowy, Databricks uruchomił model DBRX, xAI uruchomił model Grok, debuger Transformer Debugger od OpenAI, Google zaprezentował model Gemma.
  • Systemy plików: Ogłoszenie zamknięcia wsparcia dla sterownika Ext2 i usunięcie ReiserFS. Klaster Ceph o przepustowości tebibatów na sekundę. LittleFS 2.10. Klasterowy system plików VitastorFS.
  • Wirtualizacja i kontenery: Prace nad przeniesieniem VMware Workstation na hipernadzorcę KVM. VMware Workstation i VMware Fusion stały się bezpłatne. Parawirtualizacja IOMMU w Xen. VirtualBox na KVM. Microsoft zaprezentował hipernadzorcę OpenVMM/OpenHCL. Finch dla systemu Linux. Przeniesienie komponentów hosta Hyper-V do jądra Linux. Lima 1.0 (Linux-on-Mac), Xen 4.19, XCP-ng 8.3, Kata Containers 3.4, LXC 6.0, QEMU 9.0-9.2, Bubblewrap 0.11, CRIU 4.0, Distrobox 1.8, VirtualBox 7.1, MicroCloud LTS.
  • Aplikacje serwerowe: OpenSSH 9.7-9.9, BIND 9.20, Samba 4.20/4.21, Exim 4.98, Postfix 3.9, serwer SMTP chasquid 1.13, ClamAV 1.4, nginx 1.26 z HTTP/3, libmicrohttpd 1.0.0, HAProxy 3.0. Przejście Let’s Encrypt na ntpd-rs. OpenSSH: zakończenie wsparcia dla DSA, podział na kilka procesów, ochrona przed atakami brute force.
  • Jądro Linux: Gałąź linus-next. Dyskusja na temat użycia C++ w jądrze. Lunatik (tworzenie handlerów na Lua). Uruchomienie Linux na chipie Intel 4004. Otwarty kod dla wsparcia CPU Elbrus. Kolizje. Wersje mikroarchitektury x86_64. Jądro ELKS 0.8 dla procesorów 16-bitowych. Gałąź UEK-next od Oracle.
  • eBPF: planowanie zadań, diagnostyka urządzeń wejściowych, praca w przestrzeni użytkownika, bpftop, aktualizacja DTrace. Plan zakończenia wsparcia dla starszych procesorów ARM.
  • Główne zmiany w jądrze:
    • 6.7: integracja systemu plików Bcachefs, zakończenie wsparcia dla architektury Itanium, możliwość pracy Nouveau z firmware GSP-R, wsparcie dla szyfrowania TLS w NVMe-TCP, możliwość używania wyjątków w BPF, wsparcie dla futex w io_uring, optymalizacja wydajności planowania fq (Fair Queuing), wsparcie dla rozszerzenia TCP-AO (TCP Authentication Option) oraz możliwość ograniczenia połączeń sieciowych w mechanizmie ochrony Landlock, dodane zarządzanie dostępem do przestrzeni nazw użytkownika i io_uring przez AppArmor.
    • 6.8: sterownik Xe dla GPU Intel, tryb ochrony urządzeń blokowych z zamontowanymi systemami plików, mechanizm planowania zadań Deadline server, automatyczna optymalizacja scalania identycznych stron pamięci, pierwszy sterownik w języku Rust, wywołania systemowe listmount i statmount, usunięcie bpfilter i SLAB, mechanizm guest_memfd w KVM, profilowanie dostępu do danych.
    • 6.9: moduł dm-vdo do deduplikacji i kompresji urządzeń blokowych, tryb bezpośredniego dostępu do plików w FUSE, wsparcie dla tworzenia pidfd dla poszczególnych wątków, mechanizm tokenów BPF, wsparcie Rust na systemach ARM64, przekształcenie sterownika FS Ext2 w kategorię przestarzałych, usunięcie starego sterownika NTFS, wsparcie dla mechanizmu Intel FRED.
    • 6.10: sterownik ntsync z prymitywami synchronizacji Windows NT, komponenty DRM Panic do realizacji analogicznego do 'niebieskiego ekranu śmierci', zakończenie wsparcia dla starych CPU Alpha, możliwość weryfikacji integralności w systemie plików opartym na FUSE, ograniczenie dostępu do ioctl za pomocą mechanizmu Landlock, podsystem do profilowania operacji alokacji pamięci, wywołanie systemowe mseal(), możliwość szyfrowanej wymiany danych z urządzeniami TPM, wsparcie dla wysokoprioritetowych kolejek roboczych w dm-crypt, sterownik panthor dla dziesiątej generacji GPU Mali.
    • 6.11: wsparcie dla atomowych operacji zapisu na poziomie bloków, wsparcie dla operacji bind() i listen() w io_uring, nowy mechanizm blokad programowych obsługujących przerwania, możliwość zapisu do zamirrowanych w pamięci plików wykonywalnych, wsparcie do pisania sterowników urządzeń blokowych w języku Rust, optymalizacja wywołania getrandom(), nowa implementacja AES-GCM.
    • 6.12: możliwość włączenia trybu Realtime, sched_ext do tworzenia planistów CPU przez eBPF, wyświetlanie kodu QR w warunkach awaryjnych, mechanizm Device Memory TCP, mechanizm rezerwacji zasobów SCHED_DEADLINE server, poprawa planisty zadań EEVDF, moduł IPE do definiowania polityk zapewnienia integralności.
  • Szyfrowanie: Biblioteka homomorficznego szyfrowania od Apple. Zestaw narzędzi PGP sq 1.0, OpenSSL 3.3/3.4, LibreSSL 4.0, VeraCrypt 1.26.14, GnuPG 2.5, Libgcrypt 1.11.0, Cryptsetup 2.7. Restrukturyzacja OpenSSL. Kompatybilność Rustls z OpenSSL i nginx. Rozwój postkwantowych algorytmów szyfrowania.
  • Problemy z kryptografią: KyberSlash (luk w postkwantowym algorytmie Kyber). EUCLEAK (klonowanie kluczy YubiKey 5). Odtworzenie klucza PuTTY.
  • Backdoor w pakiecie XZ Utils: retrospektywa, logika aktywacji, wyniki audytu, próby podobnych ataków na inne projekty.
  • Vulnerabilities in processors: BadRAM (AMD, bypassing SEV-SNP), Sinkclose (AMD, access to SMM). Bypass to Spectre protection. Indirector (Intel). TikTag (ARM, bypassing MemTag). Nowy wariant BHI (Intel). ZenHammer (AMD). GhostRace (Intel, AMD, ARM, IBM). GhostWrite (RISC-V XuanTie). LeftoverLocals (GPU AMD, Apple, Qualcomm and Imagination). RFDS (Intel Atom).
  • Metody atak: KeyTrap i NSEC3 w DNSSEC. ArtPrompt i BoN do omijania filtrów systemów AI. Port Shadow (przekierowanie połączeń i Wi-Fi). TunnelVision (przekierowanie ruchu VPN). Uzyskiwanie certyfikatów TLS dla obcych domen „.mobi”. Atak przez IP 0.0.0.0 w przeglądarkach. SnailLoad (rozpoznawanie otwieranych stron na podstawie opóźnienia pakietów). Atak na procesor nieznanych aplikacji w Ubuntu. Zatrzymywanie protokołów opartych na UDP. „Continuation flood” (zakłócenie działania serwerów HTTP/2.0). Fałszowanie odpowiedzi w protokole RADIUS. Atak przez sekwencje escape. BatBadBut (biblioteki Rust, PHP, Node.js, Python, Ruby, Go, Erlang i Haskell). VPN Badania: Wykorzystanie AI do wykrywania luk w SQLite. Analiza rootkita Ebury, zainstalowanego podczas włamania do kernel.org. UEFI bootkit Bootkitty.
  • Problemy wynikające z generowania przez AI śmieciowych raportów o lukach. Podważenie reputacji z powodu CVE z fałszywymi i powiększonymi lukami.
  • Lokalne luki: jądro Linux (n_gsm, netfilter, io_uring, nf_tables, ksmbd, ktls, uio, stos sieciowy), jądro FreeBSD (1, 2), GRUB2 (RHEL), tuned, needrestart (domyślnie w Ubuntu Server), PostgreSQL, NetworkManager-libreswan, guix-daemon, pam_oath, Nix, sterowniki NVIDIA, Flatpak, Buildah, Podman, Node.js, libuv, Glibc.
  • Zdalne luki: stos IPv6 Linux. Stos Bluetooth Android. Luka root w OpenSSH (regreSSHion), specyficzne dla RHEL i FreeBSD luki w OpenSSH. Wykonywanie kodu w systemach z CUPS (ciąg dalszy). libaom i libvpx (kodeki AV1 i VP8/VP9, możliwy atak przez przeglądarki). Serwer NFS FreeBSD i OpenBSD. Apache Struts, GStreamer, Libarchive, X.Org Server (1, 2, 3, 4), libgsf (dotyczy GNOME), Emacs, Js2Py, PHP, nginx (HTTP/3), Fluent Bit, Git, R, Glibc (atak przez skrypty PHP), Suricata, ClamAV, runc (dotyczy Docker i Kubernetes), FFmpeg (JPEG XL), Redis.
  • Haki: Internet Archive. Cloudflare. Barracuda Networks. Kompromitacja repozytorium PyTorch. Zawody Pwn2Own Automotive, Pwn2Own 2024 i Pwn2Own Ireland 2024.
  • Prywatność: Analiza sesji OpenVPN. Telemetria w Manjaro Linux, Fedora i Go. Analiza aplikacji VPN dla Androida. Statystyki dotyczące blokowników reklam. Dostęp do danych z zdalnych i prywatnych repozytoriów GitHub.
  • Luki w oprogramowaniu i bootloaderach: Luka w Shim (omijanie UEFI Secure Boot). PixieFAIL (atak na firmware UEFI przez PXE). Luki w firmware UEFI Phoenix i AMI MegaRAC. Luki w oprogramowaniu Qualcomm. Omijanie UEFI Secure Boot z powodu klucza testowego w płytach głównych.
  • Usterki dotyczące USB-C. Brak kontroli nad urządzeniami USB. Atak z użyciem USB na niechronione dane. Wykorzystanie USB do infekcji złośliwym oprogramowaniem.
  • Luki w routerach i sprzęcie: Awaria 659 tysięcy domowych routerów. Możliwość zarządzania modemami milionów klientów ISP Cox. Backdoory w routerach i sieciach D-Link. Luk w urządzeniach Juniper. Luki w routerach ASUS. SSID Confusion (fałszywa sieć Wi-Fi). Podmiana artefaktów budowlanych OpenWRT. Odblokowanie elektronicznych zamków Saflok.
  • Wykrywanie złośliwych pakietów w katalogach PyPI (1, 2) i Snap Store. Niebezpieczne luki w GitHub Enterprise Server, Gogs, GitLab (1, 2, 3, 4, 5, 6). Ręczna recenzja nazw pakietów w Snap Store. Analiza pobierania przestarzałych pakietów z NPM. Złośliwe modele AI w repozytorium Hugging Face. Sto tysięcy repozytoriów z złośliwym kodem na GitHubie.
  • Awaria: Problemy z ładowaniem Linuxa z powodu błędu podczas aktualizacji do Windows (analiza). Usunięcie /home przy wykonywaniu „systemd-tmpfiles --purge”. Awaria w strefie domeny RU z powodu DNSSEC. Niesynchronizacja głównego serwera DNS „C”. Temat KDE usuwający pliki użytkowników.
  • Ataki na infrastruktury: Wstrzykiwanie złośliwego kodu przez Polyfill. Wycieku tokena dostępu do repozytoriów GitHub Python. DDoS na SourceHut. Wycieku tokenów Hugging Face Spaces. Publikacja złośliwych wydań Ultralytics. Wstrzykiwanie złośliwego kodu do oficjalnego klienta JavaScript kryptowaluty Solana. Złośliwy kod w wtyczce ss-otr do Pidgin.
  • Incydenty: Atakujący zmienili ustawienia BGP operatora Orange Espagne. GitHub zaktualizował klucze GPG z powodu luki w infrastrukturze. Wprowadzenie do publicznego dostępu tokena z wewnętrznych repozytoriów Mercedesa.

W ciągu roku na OpenNET opublikowano 1569 wiadomości, które otrzymały 158 tysięcy komentarzy. Jesienią 2024 roku projekt OpenNET obchodzi 28. rocznicę.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster