Lëshimi i bërthamës Linux 5.13

Pas dy muajsh zhvillimi, Linus Torvalds prezantoi lëshimin e bërthamës Linux 5.13. Nga ndryshimet më të dukshme janë: sistemi i skedarëve EROFS, mbështetje fillestare për çipat Apple M1, kontrollori i cgroup «misc», ndërprerja e mbështetjes për /dev/kmem, mbështetje për GPU të reja Intel dhe AMD, mundësia për thirrje direkte të funksioneve të bërthamës nga programet BPF, randomizimi i grumbullit të bërthamës për çdo thirrje sistemike, mundësia për ndërtim në Clang me mbrojtje CFI (Control Flow Integrity), moduli LSM Landlock për kufizimin shtesë të proceseve, pajisja virtuale e zërit mbi bazën e virtio, dhe mode multi-shot në io_uring.

Në versionin e ri janë pranuar 17189 korrigjime nga 2150 zhvillues (më shumë se ndonjëherë tjetër në histori), madhësia e patch-it është 60 MB (ndryshimet prekin 12996 skedarë, janë shtuar 794705 rreshta kodi, dhe janë fshirë 399590 rreshta). Rreth 47% e të gjitha ndryshimeve në 5.13 lidhen me drejtorët e pajisjeve, afërsisht 14% e ndryshimeve kanë të bëjnë me përditësimin e kodit të specifikuar për arkitekturën e harduerit, 13% lidhen me grumbullin e rrjetit, 5% me sistemet e skedarëve dhe 4% me nën sistemet e brendshme të bërthamës.

TĂ« rejat kryesore:

  • Sistemi i diskut, hyrja/ dalje dhe sistemet e skedarĂ«ve
    • ËshtĂ« shtuar mbĂ«shtetja pĂ«r sistemin e skedarĂ«ve EROFS (Enhanced Read-Only File System), i propozuar nga kompania Huawei pĂ«r pĂ«rdorim nĂ« pjesĂ« qĂ« janĂ« tĂ« disponueshme nĂ« modalitetin e leximit tĂ« vetĂ«m. FS e re mbĂ«shtet ruajtjen e tĂ« dhĂ«nave nĂ« formĂ« tĂ« kompresuar dhe krahasuar me Ext4 tregon performancĂ« tĂ« ngjashme nĂ« kryerjen e operacioneve tĂ« leximit tĂ« njĂ«pasnjĂ«shĂ«m, por e kalon Ext4 me shumĂ« herĂ« nĂ« qasje tĂ« rastĂ«sishme nĂ« tĂ« dhĂ«na. PĂ«r shembull, me njĂ« nivel kompresimi 4 dhe testim nĂ« serveri me njĂ« hard disk, FS EROFS kaloi Ext4 nĂ« operacione tĂ« leximit tĂ« rastĂ«sishĂ«m mĂ« shumĂ« se gjashtĂ« herĂ«, ndĂ«rsa duke pĂ«rdorur njĂ« smartphone Android me Flash, pothuajse tre herĂ«. Ashtu si nĂ« FS-tĂ« e tjera tĂ« leximit tĂ« vetĂ«m, struktura EROFS Ă«shtĂ« e thjeshtĂ«zuar duke hequr disa fusha tĂ« metadatat, siç janĂ« harta e bllokave tĂ« lirĂ«.
    • PĂ«r sistemin e skedarĂ«ve SMB3 Ă«shtĂ« realizuar opsioni i montimit «rasize», me ndihmĂ«n e tĂ« cilit mund tĂ« pĂ«rcaktohet madhĂ«sia e dritares sĂ« leximit tĂ« parashikueshĂ«m (readahead) pĂ«r tĂ« rritur performancĂ«n e disa llojeve tĂ« ngarkesave.
    • NĂ« FS ext4 Ă«shtĂ« siguruar rishkrimi i elementeve tĂ« katalogĂ«ve kur fshihen skedarĂ«. NĂ« ext4 gjithashtu lejohet pĂ«rdorimi njĂ«kohĂ«sisht i modalitetit tĂ« punĂ«s pa marrĂ« parasysh regjistrin e simboleve dhe enkriptimin.
    • NĂ« FS exFAT Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r komandĂ«n ioctl FITRIM (discard), pĂ«r informimin e ruajtĂ«sit mbi blloqet e papĂ«rdorura nĂ« FS.
    • NĂ« FS XFS Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« marrĂ« hapĂ«sirĂ« nga grupi i fundit tĂ« shpĂ«rndarjes nĂ« FS, qĂ« u bĂ« lidhja e parĂ« nĂ« realizimin e funksionit tĂ« zvogĂ«limit tĂ« madhĂ«sisĂ« sĂ« pjesĂ«ve ekzistuese me FS XFS.
    • ËshtĂ« shtuar njĂ« thirrje e re sistemike quotactl_path, e cila ndryshon nga quotactl nĂ« atĂ« qĂ« lejon menaxhimin e kuotave jo pĂ«rmes njĂ« skedari tĂ« pajisjes speciale, por pĂ«rmes tregimit tĂ« rrugĂ«s deri nĂ« pikĂ«n e montimit tĂ« FS.
    • NĂ« mekanizmin fanotify janĂ« zgjeruar mundĂ«sitĂ« e disponueshme pĂ«r pĂ«rdoruesit e pap privilegjuar. PĂ«r shembull, nĂ« pĂ«rputhje me inotify, pa drejta SYS_CAP_ADMIN tani Ă«shtĂ« e mundur tĂ« ndjekin ngjarjet OPEN, ACCESS, MODIFY dhe CLOSE pĂ«r skedarĂ« dhe katalogĂ«.
  • Kujtesa dhe shĂ«rbimet sistemore
    • ËshtĂ« shtuar njĂ« kontrollues i ri cgroup - «Misc» (CONFIG_CGROUP_MISC), i destinuar pĂ«r kufizimin dhe ndjekjen e burimeve skalar, tĂ« cilat mund tĂ« menaxhohen duke pĂ«rdorur njĂ« numĂ«rator tĂ« thjeshtĂ« dhe kufizuar duke caktuar vlera maksimale tĂ« pranueshme. Siç pĂ«rmendet rasti i pĂ«rdorimit tĂ« kĂ«tij kontrolluesi tĂ« ri cgroup, menaxhimi i identifikuesve tĂ« hapĂ«sirĂ«s adresore, tĂ« aplikuar nĂ« mekanizmin e AMD SEV (Secure Encrypted Virtualization).
    • NĂ« ndĂ«rfaqen e hyrjes asinkrone io_uring pĂ«r kĂ«rkesat POLL Ă«shtĂ« realizuar modaliteti «multi-shot», ku POLL nuk fshihet pas gjenerimit tĂ« ngjarjes, por mbetet aktiv dhe mund tĂ« gjenerojĂ« disa ngjarje.
    • Nga dega realtime e bĂ«rthamĂ«s Ă«shtĂ« transferuar kodi qĂ« siguron trajtimin e ndĂ«rprerjeve tĂ« gjeneruara nga softueri nĂ« trego tĂ« bĂ«rthamĂ«s, duke lejuar qĂ« ato tĂ« shuhen nga procese me pĂ«rparĂ«si mĂ« tĂ« lartĂ«.
    • ËshtĂ« shtuar njĂ« bibliotekĂ« e brendshme netfs, nĂ« tĂ« cilĂ«n janĂ« nxjerrĂ« funksionet tipike tĂ« pĂ«rdorura nĂ« sistemet e skedarĂ«ve rrjetĂ«s.
    • PĂ«r arkitekturĂ«n PowerPC Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r hapĂ«sirat e emrave pĂ«r kohĂ«n (time namespaces), tĂ« cilat lejojnĂ« pĂ«rdorimin e njĂ« kohe tĂ« vetme nĂ« kontenier.
    • PĂ«r arkitekturĂ«n RISC-V Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r kexec, crash dump, kprobe dhe ekzekutimin e bĂ«rthamĂ«s nĂ« vend (execute-in-place, ekzekutimi nga media origjinale, pa kopjim nĂ« RAM).
    • NĂ« programet BPF tĂ« gjurmimit Ă«shtĂ« bĂ«rĂ« e mundur pĂ«rdorimi i ruajtjes sĂ« dhĂ«nave lokale pĂ«r detyrĂ«n (task-local storage), qĂ« siguron performancĂ« mĂ« tĂ« lartĂ« pĂ«rmes lidhjes sĂ« tĂ« dhĂ«nave me trajtuesin specifik BPF.
    • NjĂ« mekanizĂ«m i ri Ă«shtĂ« realizuar pĂ«r thirrjen e drejtpĂ«rdrejtĂ« tĂ« funksioneve tĂ« bĂ«rthamĂ«s nga programet BPF, i cili Ă«shtĂ« pĂ«rdorur tashmĂ« nĂ« implementimin e algoritmeve tĂ« ngarkesĂ«s TCP. PĂ«r tĂ« siguruar sigurinĂ«, funksionet e thirrura duhet tĂ« jenĂ« tĂ« definita qartĂ« nĂ« njĂ« listĂ« tĂ« bardhĂ«.
    • NĂ« sistemin e gjurmimit tĂ« funksioneve ftrace Ă«shtĂ« shtuar opsioni func-no-repeats, i cili lejon reflektimin e thirrjeve tĂ« pĂ«rsĂ«ritura tĂ« funksioneve nĂ« formĂ«n e njĂ« numĂ«ruesi.
    • NĂ« thirrjen e sistemit userfaultfd(), e cila Ă«shtĂ« e destinuar pĂ«r trajtimin e dĂ«shtimeve tĂ« faqeve nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit, Ă«shtĂ« shtuar mundĂ«sia pĂ«r menaxhimin e dĂ«shtimeve tĂ« pjesshme, ku njĂ« faqe ndĂ«rmjetĂ«se Ă«shtĂ« e pranishme, por nuk ka regjistrim nĂ« tabelĂ«n e faqeve tĂ« memories.
    • MbĂ«shtetja pĂ«r skedarin e veçantĂ« /dev/kmem Ă«shtĂ« ndalur, me anĂ« tĂ« tĂ« cilit mund tĂ« merret akses nĂ« tĂ« gjithĂ« hapĂ«sirĂ«n e adresave tĂ« bĂ«rthamĂ«s. Ky skedar Ă«shtĂ« konsideruar i vjetĂ«r dhe shkakton probleme me sigurinĂ«.
    • PĂ«r çipat Intel Ă«shtĂ« realizuar njĂ« drejtues i ri pĂ«r menaxhimin e ftohjes, e cila lejon uljen e frekuencĂ«s sĂ« procesorit nĂ« rast rreziku nga mbinxehja. NĂ« krahasim me mekanizmin ekzistues tĂ« aktivizimit TCC (Circuiti i Kontrollit tĂ« TemperaturĂ«s), drejtuesi i ri manipuluar me vlerat relative, dmth, mund tĂ« ulĂ« frekuencĂ«n nĂ« fazĂ«n e fillimit tĂ« rritjes sĂ« konsiderueshme tĂ« temperaturĂ«s, por jo duke pritur kalimin e njĂ« kufiri kritike.
  • Virtualizimi dhe siguria
    • NĂ« pĂ«rbĂ«rje Ă«shtĂ« pĂ«rfshirĂ« moduli LSM pĂ«r sigurinĂ« e aplikacioneve Landlock, i cili lejon kufizimin e bashkĂ«veprimit me mjedisin e jashtĂ«m pĂ«r njĂ« grup procesesh dhe Ă«shtĂ« zhvilluar duke u mbĂ«shtetur nĂ« mekanizma tĂ« tillĂ« izolimi si XNU Sandbox, FreeBSD Capsicum dhe OpenBSD Pledge/Unveil. Logjika e dhĂ«nies sĂ« aksesit pĂ«rcaktohet pĂ«rmes njĂ« programi BPF, por ndryshe nga seccomp-bpf, Landlock nuk filtrin thirrjet e sistemeve dhe argumentet e tyre, por lejon tĂ« kufizohet pĂ«rdorimi i objekteve tĂ« bĂ«rthamĂ«s, si hierarkitĂ« e dosjeve. Me ndihmĂ«n e Landlock, çdo proces, pĂ«rfshirĂ« ato qĂ« nuk kanĂ« privilegje, mund tĂ« izolojĂ« veten nĂ« mĂ«nyrĂ« tĂ« sigurt dhe tĂ« parandalojĂ« rrethimin e izolimit nĂ« rast tĂ« zbuluarjes sĂ« dobĂ«sive ose ndryshimeve tĂ« dĂ«mshme nĂ« aplikacion. Landlock lejon njĂ« proces tĂ« krijojĂ« mjedise tĂ« izoluara tĂ« mbrojtura, tĂ« realizuara nĂ« formĂ«n e njĂ« shtrese shtesĂ« mbi mekanizmat ekzistues tĂ« menaxhimit tĂ« aksesit.
    • ËshtĂ« shtuar mundĂ«sia e randomizimit tĂ« offseteve nĂ« grumbullin e bĂ«rthamĂ«s gjatĂ« trajtimit tĂ« thirrjeve tĂ« sistemeve me qĂ«llim qĂ« tĂ« komplikohet sulmi ndaj grumbullit. Thelbi i mbrojtjes sĂ« propozuar Ă«shtĂ« zgjedhja e njĂ« offseti rastĂ«sor tĂ« grumbullit pĂ«r çdo thirrje tĂ« sistemit, e cila e komplikon pĂ«rcaktimin e vendosjes sĂ« grumbullit nĂ« memories, madje edhe nĂ« rast se informacionet mbi adresat janĂ« tĂ« njohura, pasi adresĂ«n bazĂ« tĂ« grumbullit do tĂ« ndryshojĂ« me thirrjen e ardhshme tĂ« sistemit. PĂ«r tĂ« aktivizuar randomizimin, janĂ« propozuar parametrat e linjĂ«s sĂ« komandĂ«s tĂ« bĂ«rthamĂ«s "randomize_kstack_offset=on/off" dhe konfigurimi CONFIG_RANDOMIZE_KSTACK_OFFSET_DEFAULT. Shpenzimet e mbĂ«shtetjes janĂ« vlerĂ«suar tĂ« jenĂ« rreth 1% humbje e performancĂ«s.
    • ËshtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin e bĂ«rthamĂ«s me aktivizimin e mekanizmit tĂ« mbrojtjes CFI (Control Flow Integrity) nĂ« kompiluesin Clang, duke shtuar njĂ« kontroll para çdo thirrjeje indirekte tĂ« funksionit pĂ«r tĂ« zbuluar disa forma tĂ« sjelljes sĂ« paqartĂ«, tĂ« cilat potencialisht mund tĂ« çojnĂ« nĂ« shkeljen e rendit normal tĂ« ekzekutimit pĂ«r shkak tĂ« shfrytĂ«zimeve qĂ« modifikojnĂ« treguesit e funksioneve tĂ« ruajtur nĂ« memories. PĂ«r tĂ« aktivizuar CFI, Ă«shtĂ« propozuar parametrin CONFIG_CFI_CLANG.
    • NĂ« shĂ«rbimin e ofruar nga bĂ«rthama pĂ«r ruajtjen e çelĂ«save tĂ« enkriptimit (key ring), mekanizmi i çelĂ«save tĂ« besueshĂ«m (Trusted Keys) tani pĂ«rfshin jo vetĂ«m çelĂ«sat nga modulet TPM, por edhe nga mjediset TEE (Trusted Execution Environment). PĂ«r menaxhimin e burimit tĂ« çelĂ«save tĂ« besueshĂ«m, Ă«shtĂ« propozuar njĂ« parametr i ngarkimit "trusted.source". PĂ«r mĂ« tepĂ«r, Ă«shtĂ« shtuar mundĂ«sia pĂ«r trajtimin e çelĂ«save tĂ« besueshĂ«m nĂ« formatin ASN.1.
    • ËshtĂ« shtuar njĂ« parameter pĂ«r ngarkimin e parashikueshĂ«m tĂ« listĂ«s sĂ« certifikatave tĂ« revokuara gjatĂ« ngarkimit tĂ« bĂ«rthamĂ«s. Problemi (CVE-2020-26541) me injorimin e certifikatave tĂ« UEFI Secure Boot tĂ« ofruara nĂ« formatin EFI_CERT_X509_GUID, i cili lejonte ngarkimin e sistemit me njĂ« certifikatĂ« tĂ« revokuar, Ă«shtĂ« zgjidhur.
    • NĂ« nĂ«n-sistemin kripto tĂ« bĂ«rthamĂ«s Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin e nĂ«nshkrimeve digjitale ECDSA qĂ« bazohen nĂ« kurba eliptike.
    • ËshtĂ« realizuar mundĂ«sia e verifikimit tĂ« politikave SELinux pĂ«rmes nĂ«ndegĂ«s IMA (Integrity Measurement Architecture), e cila siguron ruajtjen e njĂ« baze hash pĂ«r tĂ« kontrolluar integritetin e tĂ« dhĂ«nave.
  • Sistemi i rrjetit
    • Support for WiMAX technology, which is no longer used in public networks, has been removed. The only remaining driver that can be used with WiMAX is the outdated Intel 2400m driver. In the NetworkManager configuration, WiMAX support was discontinued in 2015. Currently, WiMax has almost been completely replaced by technologies like LTE, HSPA+, and Wi-Fi 802.11n.
    • A driver for the MANA (Microsoft Azure Network Adapter) network adapter has been added.
    • The ath11k driver now supports Qualcomm QCN9074 wireless modules with 802.11ax support.
    • The iwlwifi driver has implemented passive channel scanning in the 6GHz range. For Ukraine, support for enabling/disabling IEEE 802.11ax based on BIOS parameters has been added.
    • Optimization of the XDP (eXpress Data Path) subsystem has been conducted, allowing manipulation of network packets before they are processed by the Linux kernel's network stack. Tests show an increase in XDP performance of 4-8%. For virtio devices, the performance gain from software processing AF_XDP can reach 33%.
    • Extended PROBE messages defined in RFC 8335 have been implemented in ICMP.
    • Integration into the MPTCP (MultiPath TCP) kernel has continued, extending the TCP protocol to allow TCP connection operation with packet delivery simultaneously across multiple routes via different network interfaces. adresat IP. The new release includes support for sockopt to set standard TCP options. The ability to reset individual subflows has been implemented.
    • Support for resource management using a unified hierarchy of cgroups v2 has been added to netfilter.
    • An interface for reading IEEE MIB statistics with support for mlx5 and bnxt has been implemented in ethtool. Network drivers are allowed to extract arbitrary data from SFP EEPROM by manipulating memory pages instead of the offset+size tuple.
  • Pajisjet
    • Initial support for Apple's ARM chip M1 has been implemented, covering the interrupt controller, timer, UART, SMP, I/O organization functions, and MMIO. Reverse engineering of the GPU is still incomplete, and framebuffer and console support is provided through a serial port.
    • The kernel cleaning of old drivers has been continued, with the removal of the ‘gasket’ (Google ASIC), ‘sysace’, ‘umem’, and several old serial port drivers.
    • After 13 years in the staging branch, the ‘comedi’ driver for data acquisition devices has been stabilized and moved to the main composition.
    • A GUD (Generic USB Display) driver has been added, implementing a basic driver for screens and TV adapters connected via USB. The driver provides DRM properties (Direct Rendering Manager) for image rotation, brightness control, EDID access, video mode settings, and TV connectivity, which can be used as a basis for creating specific device drivers.
    • A ‘virtio’ sound driver has been added, implementing a virtual sound device that can be used in guest systems for audio output and recording without passing access to the sound card and without emulation.
    • The amdgpu driver has added initial support for the Aldebaran (gfx90a) GPU. Initial support for FreeSync adaptive synchronization technology for HDMI has been included (previously available for DisplayPort), allowing adjustment of the screen refresh rate. Support for ASSR (Alternate Scrambler Seed Reset) has been enabled. An ioctl has been added for querying encoding and decoding capabilities. CONFIG_DRM_AMD_SECURE_DISPLAY mode has been added to detect changes in displays showing critical information. Support for the energy-saving ASPM mechanism has been added.
    • Support for Intel Alderlake-S chips has been included in the i915 driver for Intel graphics cards. Support for eDP MSO (Embedded DisplayPort Multi-SST Operation) has been added.
    • Support for the Luna (Amazon) game controller, as well as for Hycon HY46XX, ILITEK Lego Series, and MStar MSG2638 touchscreen devices has been added.

At the same time, the Latin American Free Software Foundation has created a fully free kernel version 5.11 — Linux-libre 5.11-gnu, cleaned from firmware and driver elements that contain non-free components or code sections restricted by the manufacturer. In the new release, the cleaning of the comedi driver has been conducted. The cleaning of the cyclades, isicom tty, and i2400m wimax drivers, which were removed from the kernel, has been stopped. The code for cleaning blobs in the amdgpu, i915 csr, r8152 usb, mhi bus, x86 touchscreen, and qualcomm arm64 drivers and subsystems has been updated.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster