Kategoria: Blog

Wydanie OpenVPN 2.5.5

Przygotowano wydanie OpenVPN 2.5.5, pakietu do tworzenia wirtualnych sieci prywatnych, umożliwiającego zorganizowanie szyfrowanego połączenia między dwoma komputerami lub zapewnienie działania scentralizowanego serwera VPN dla jednoczesnej pracy wielu klientów. Kod OpenVPN jest rozpowszechniany na licencji GPLv2, gotowe pakiety binarne są tworzone dla Debian, Ubuntu, CentOS, RHEL i Windows. W nowej wersji przekazanie do kategorii przestarzałych 64-bitowych algorytmów szyfrowania, podatnych na […]

Przepełnienie bufora w Toxcore, wykorzystywane przez wysyłanie pakietu UDP

W Toxcore, referencyjnej implementacji protokołu P2P do wymiany wiadomości Tox, odkryto podatność (CVE-2021-44847), która potencjalnie umożliwia inicjowanie wykonania kodu podczas przetwarzania specjalnie sformatowanego pakietu UDP. Na podatność narażeni są wszyscy użytkownicy aplikacji opartych na Toxcore, w których nie wyłączono transportu UDP. Aby przeprowadzić atak, wystarczy wysłać pakiet UDP, znając adres IP, port sieciowy i otwarty klucz DHT ofiary (te informacje są dostępne publicznie w DHT, […]

Aktualizacja OpenSSL 3.0.1 z usuniętą podatnością

Dostępne są poprawki dla biblioteki kryptograficznej OpenSSL 3.0.1 i 1.1.1m. W wersji 3.0.1 usunięto podatność (CVE-2021-4044), a w obu wydaniach naprawiono około dziesięciu błędów. Podatność występuje w implementacji klientów SSL/TLS i związana jest z niewłaściwym przetwarzaniem negatywnych wartości kodów błędów zwracanych przez funkcję X509_verify_cert(), wywoływaną do weryfikacji certyfikatu przesyłanego klientowi przez serwer. Negatywne kody są zwracane […]

Wydanie dystrybucji Pop!_OS 21.10, rozwijającej pulpit COSMIC

Firma System76, specjalizująca się w produkcji laptopów, komputerów stacjonarnych i serwerów dostarczanych z systemem Linux, opublikowała nową wersję dystrybucji Pop!_OS 21.10. Pop!_OS oparty jest na pakietach Ubuntu 21.10 i dostarczany jest z autorskim środowiskiem graficznym COSMIC. Rozwój projektu jest udostępniony na licencji GPLv3. Obrazy ISO są dostępne dla architektur x86_64 i ARM64 w wersjach dla chipów graficznych NVIDIA (2,9 GB) oraz Intel/AMD […]

Wydanie emulatora QEMU 6.2

Przedstawiono nową wersję projektu QEMU 6.2. Jako emulator, QEMU pozwala uruchomić program skompilowany dla jednej platformy sprzętowej na systemie z całkowicie inną architekturą, na przykład, uruchomić aplikację dla ARM na komputerze zgodnym z x86. W trybie wirtualizacji w QEMU wydajność wykonania kodu w izolowanym środowisku jest bliska wydajności sprzętowej dzięki bezpośredniemu wykonaniu instrukcji na CPU oraz wykorzystaniu […]

Nowa metoda ataku na Log4j 2, pozwalająca na obejście dodanej ochrony

W implementacji podstawowych substytucji JNDI w bibliotece Log4j 2 odkryto kolejną podatność (CVE-2021-45046), która pojawia się mimo poprawek w wersji 2.15 oraz niezależnie od korzystania z opcji „log4j2.noFormatMsgLookup” dla zabezpieczenia. Problem stanowi zagrożenie głównie dla starszych wersji Log4j 2, zabezpieczonych za pomocą flagi „noFormatMsgLookup”, ponieważ umożliwia obejście zabezpieczeń przed poprzednią podatnością (Log4Shell, CVE-2021-44228), […]

Podatności w serwerze X.Org

W serwerze X.Org zidentyfikowano cztery podatności, które pozwalają na podniesienie swoich uprawnień w systemie, jeśli serwer X działa z uprawnieniami roota, lub wykonanie kodu na zdalnym systemie, jeśli dostęp uzyskiwany jest za pomocą przekierowania sesji X11 przez SSH. Problemy mają zostać naprawione w wydaniu xorg-server 21.1.2, które spodziewane jest w najbliższych dniach. W dystrybucjach problemy wciąż pozostają nierozwiązane (Debian, Ubuntu, RHEL, […]

17 projektów Apache zostało dotkniętych podatnością w Log4j 2

Organizacja Apache Software Foundation opublikowała raport dotyczący projektów, które są dotknięte krytyczną podatnością w Log4j 2, pozwalającą na wykonanie dowolnego kodu na serwerze. Problemy dotyczą następujących projektów Apache: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl oraz Calcite Avatica. Podatność dotknęła również produkty GitHub, w tym GitHub.com, GitHub Enterprise […]

Aktualizacja Chrome 96.0.4664.110 z poprawkami krytycznych i 0-dniowych podatności

Firma Google utworzyła aktualizację Chrome 96.0.4664.110, w której naprawiono 5 podatności, w tym podatność (CVE-2021-4102), już stosowaną przez przestępców w exploitach (0-day) oraz krytyczną podatność (CVE-2021-4098), która umożliwia obejście wszystkich poziomów zabezpieczeń przeglądarki i wykonanie kodu w systemie poza środowiskiem sandboksowym. Szczegóły nie zostały jeszcze ujawnione, wiadomo tylko, że 0-dniowa podatność była spowodowana używaniem pamięci po jej zwolnieniu […]

JaOS — prototyp bezpiecznego rosyjskojęzycznego systemu operacyjnego na bazie projektu A2

Projekt JaOS rozwija odgałęzienie od systemu operacyjnego A2, znanego również jako Bluebottle i Active Oberon. Jednym z głównych celów projektu jest radykalne wdrożenie języka rosyjskiego w całym systemie, w tym (przynajmniej częściowe) tłumaczenie kodu źródłowego na język rosyjski. JaOS może działać jako aplikacja w oknie na Linuxie lub Windowsie, a także jako odrębny system operacyjny […]

W katalogu pakietów Pythona PyPI zidentyfikowano trzy złośliwe biblioteki

W katalogu PyPI (Python Package Index) zidentyfikowano trzy biblioteki zawierające złośliwy kod. Przed zidentyfikowaniem problemów i usunięciem z katalogu paczki zdążono pobrać niemal 15 tysięcy razy. Pakiety dpp-client (10194 pobrania) i dpp-client1234 (1536 pobrań) były rozpowszechniane od lutego i zawierały kod do przesyłania zawartości zmiennych środowiskowych, które mogły zawierać klucze dostępu, tokeny lub […]

Dostępne język programowania Dart 2.15 i framework Flutter 2.8

Firma Google opublikowała wydanie języka programowania Dart 2.15, kontynuując rozwój radykalnie przeprojektowanej gałęzi Dart 2, która różni się od pierwotnej wersji języka Dart zastosowaniem silnego statycznego typowania (typy mogą być wnioskowane automatycznie, dlatego wskazywanie typów nie jest obowiązkowe, ale dynamiczne typowanie nie jest już używane i początkowo obliczony typ jest przypisywany zmiennej, a następnie stosowana jest ścisła weryfikacja […]

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster