Kategoria: Blog

Aktualizacja Firefox 95.0.1, rozwiązująca problem z otwieraniem stron microsoft.com

Dostępne jest poprawkowe wydanie Firefox 95.0.1, w którym naprawiono kilka błędów: Rozwiązano problem, który uniemożliwiał otwieranie wielu stron Microsoft, w tym www.microsoft.com, docs.microsoft.com, msdn.microsoft.com, support.microsoft.com, answers.microsoft.com, developer.microsoft.com i visualstudio.microsoft.com. Przy próbie otwarcia takich stron przeglądarka wyświetlała stronę z komunikatem o błędzie MOZILLA_PKIX_ERROR_OCSP_RESPONSE_FOR_CERT_MISSING. Problem spowodowany był błędem w implementacji mechanizmu OCSP Stapling, który obsługuje serwer […]

Dostępny jest PAPPL 1.1, framework do organizacji druku

Michael Sweet, autor systemu druku CUPS, zaprezentował wydanie PAPPL 1.1, frameworka do tworzenia aplikacji do druku opartych na protokole IPP Everywhere, które zaleca się stosować zamiast tradycyjnych sterowników do drukarek. Kod frameworka napisany jest w języku C i udostępniany na licencji Apache 2.0 z wyjątkiem, który zezwala na łączenie z kodem na licencjach GPLv2 i LGPLv2. […]

Pierwsze stabilne wydanie linkera Mold, rozwijanego przez dewelopera LLVM lld

Rui Ueyama, autor linkera LLVM lld i kompilatora chibicc, zaprezentował pierwsze stabilne wydanie nowego wysokowydajnego linkera Mold, który znacząco przewyższa pod względem prędkości łączenia plików obiektowych linkery GNU gold i LLVM lld. Projekt uznano za gotowy do wdrożeń produkcyjnych i można go stosować jako szybszą, przezroczystą alternatywę dla GNU linker w systemach Linux. W planach na następne istotne wydanie […]

Luka w podsystemie USB Gadget w jądrze Linuxa, potencjalnie umożliwiająca wykonanie kodu

W USB Gadget, podsystemie jądra Linux, która zapewnia interfejs programowy do tworzenia klientów urządzeń USB i symulacji urządzeń USB, odkryto podatność (CVE-2021-39685), która może prowadzić do wycieku informacji z jądra, awarii lub wykonania dowolnego kodu w przestrzeni jądra. Atak przeprowadzany jest przez nieuprzywilejowanego lokalnego użytkownika poprzez manipulacje różnymi klasami urządzeń zaimplementowanymi w oparciu o API USB Gadget, takimi jak […]

Wydanie OpenVPN 2.5.5

Przygotowano wydanie OpenVPN 2.5.5, pakietu do tworzenia wirtualnych sieci prywatnych, umożliwiającego zorganizowanie szyfrowanego połączenia między dwoma komputerami lub zapewnienie działania scentralizowanego serwera VPN dla jednoczesnej pracy wielu klientów. Kod OpenVPN jest rozpowszechniany na licencji GPLv2, gotowe pakiety binarne są tworzone dla Debian, Ubuntu, CentOS, RHEL i Windows. W nowej wersji przekazanie do kategorii przestarzałych 64-bitowych algorytmów szyfrowania, podatnych na […]

Przepełnienie bufora w Toxcore, wykorzystywane przez wysyłanie pakietu UDP

W Toxcore, referencyjnej implementacji protokołu P2P do wymiany wiadomości Tox, odkryto podatność (CVE-2021-44847), która potencjalnie umożliwia inicjowanie wykonania kodu podczas przetwarzania specjalnie sformatowanego pakietu UDP. Na podatność narażeni są wszyscy użytkownicy aplikacji opartych na Toxcore, w których nie wyłączono transportu UDP. Aby przeprowadzić atak, wystarczy wysłać pakiet UDP, znając adres IP, port sieciowy i otwarty klucz DHT ofiary (te informacje są dostępne publicznie w DHT, […]

Aktualizacja OpenSSL 3.0.1 z usuniętą podatnością

Dostępne są poprawki dla biblioteki kryptograficznej OpenSSL 3.0.1 i 1.1.1m. W wersji 3.0.1 usunięto podatność (CVE-2021-4044), a w obu wydaniach naprawiono około dziesięciu błędów. Podatność występuje w implementacji klientów SSL/TLS i związana jest z niewłaściwym przetwarzaniem negatywnych wartości kodów błędów zwracanych przez funkcję X509_verify_cert(), wywoływaną do weryfikacji certyfikatu przesyłanego klientowi przez serwer. Negatywne kody są zwracane […]

Wydanie dystrybucji Pop!_OS 21.10, rozwijającej pulpit COSMIC

Firma System76, specjalizująca się w produkcji laptopów, komputerów stacjonarnych i serwerów dostarczanych z systemem Linux, opublikowała nową wersję dystrybucji Pop!_OS 21.10. Pop!_OS oparty jest na pakietach Ubuntu 21.10 i dostarczany jest z autorskim środowiskiem graficznym COSMIC. Rozwój projektu jest udostępniony na licencji GPLv3. Obrazy ISO są dostępne dla architektur x86_64 i ARM64 w wersjach dla chipów graficznych NVIDIA (2,9 GB) oraz Intel/AMD […]

Wydanie emulatora QEMU 6.2

Przedstawiono nową wersję projektu QEMU 6.2. Jako emulator, QEMU pozwala uruchomić program skompilowany dla jednej platformy sprzętowej na systemie z całkowicie inną architekturą, na przykład, uruchomić aplikację dla ARM na komputerze zgodnym z x86. W trybie wirtualizacji w QEMU wydajność wykonania kodu w izolowanym środowisku jest bliska wydajności sprzętowej dzięki bezpośredniemu wykonaniu instrukcji na CPU oraz wykorzystaniu […]

Nowa metoda ataku na Log4j 2, pozwalająca na obejście dodanej ochrony

W implementacji podstawowych substytucji JNDI w bibliotece Log4j 2 odkryto kolejną podatność (CVE-2021-45046), która pojawia się mimo poprawek w wersji 2.15 oraz niezależnie od korzystania z opcji „log4j2.noFormatMsgLookup” dla zabezpieczenia. Problem stanowi zagrożenie głównie dla starszych wersji Log4j 2, zabezpieczonych za pomocą flagi „noFormatMsgLookup”, ponieważ umożliwia obejście zabezpieczeń przed poprzednią podatnością (Log4Shell, CVE-2021-44228), […]

Podatności w serwerze X.Org

W serwerze X.Org zidentyfikowano cztery podatności, które pozwalają na podniesienie swoich uprawnień w systemie, jeśli serwer X działa z uprawnieniami roota, lub wykonanie kodu na zdalnym systemie, jeśli dostęp uzyskiwany jest za pomocą przekierowania sesji X11 przez SSH. Problemy mają zostać naprawione w wydaniu xorg-server 21.1.2, które spodziewane jest w najbliższych dniach. W dystrybucjach problemy wciąż pozostają nierozwiązane (Debian, Ubuntu, RHEL, […]

17 projektów Apache zostało dotkniętych podatnością w Log4j 2

Organizacja Apache Software Foundation opublikowała raport dotyczący projektów, które są dotknięte krytyczną podatnością w Log4j 2, pozwalającą na wykonanie dowolnego kodu na serwerze. Problemy dotyczą następujących projektów Apache: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl oraz Calcite Avatica. Podatność dotknęła również produkty GitHub, w tym GitHub.com, GitHub Enterprise […]

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster