Byla vydána aktualizována Příručka pro začínající wikipedisty a wikipedistky (pdf).
Ubuntu plánuje v budoucích verzích nahradit tradiční nástroje pro synchronizaci času (chrony, linuxptp a gpsd) novým, v Rustu napsaným ntpd-rs, který nabídne vyšší bezpečnost a stabilitu.
Byla vydána nová verze 7.6 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Správce hesel KeePassXC byl nahrazen správcem hesel GNOME Secrets. Bitcoinová peněženka Electrum byla povýšena na verzi 4.7.0. Tor Browser byl povýšen na verzi 15.0.8. Další novinky v příslušném seznamu.
Chris Down v obsáhlém článku „vyvrací mýty o zswap a zram“, vysvětluje, co vlastně dělají a jaké jsou mezi nimi rozdíly. Doporučuje vyhýbat se zram na serveru a bez OOM.
Porota v Los Angeles shledala firmy Google a Meta odpovědnými v přelomovém soudním sporu, který se týká závislosti na sociálních sítích; firmy musí zaplatit odškodné tři miliony dolarů (63,4 milionu Kč). Společnosti, které s verdiktem nesouhlasí, čelily obvinění, že své sociální sítě a platformy záměrně navrhly tak, aby si na nich děti vypěstovaly závislost. Porota došla k závěru, že technologické společnosti při navrhování a
… více »Jelikož vývojáři editorů Vim a Neovim začali při vývoji využívat LLM, Drew DeVault se rozhodl forknout Vim a vytvořil projekt Vim Classic. Vychází z Vimu 8.2.0148, tj. těsně před zavedením Vim9 skriptování.
Byla vydána nová verze 0.56 open source počítačové hry Unvanquished (Wikipedie), forku počítačové hry Tremulous. Instalovat ji lze také z Flathubu.
FreeCAD (Wikipedie), tj. svobodný multiplatformní parametrický 3D CAD, byl vydán ve verzi 1.1 (YouTube). Po roce a čtyřech měsících od předchozí verze 1.0. Přehled novinek i s náhledy v poznámkách k vydání.
Společnost OpenAI oznámila [𝕏], že ukončí aplikaci Sora pro generování krátkých videí pomocí umělé inteligence. Podrobné informace a harmonogram pro aplikaci a API budou brzy zveřejněny.
Evropská směrnice NIS2 přináší nové požadavky v oblasti kybernetické bezpečnosti, které se promítají také do správy doménových jmen. Do českého právního řádu je směrnice implementována prostřednictvím nového zákona o kybernetické bezpečnosti. Jedním z praktických důsledků této legislativní změny je posílení požadavků na dostupnost a správnost kontaktních údajů držitelů domén. Správce registru domény .cz, sdružení CZ.NIC, je v
… více »On to Andrej Konovalov v jednom z těch mailů píše:
Anyway, my bet was that DCCP is poorly tested and maintained and I decided to try fuzzing it specifically with syzkaller. I found a few bugs, one of them is an exploitable double free.
Pokud vím, DCCP se opravdu v praxi moc nepoužívá. SCTP někde ano, ale zaslechl jsem nějaké zmínky, že tam, kde se používá ve větším měřítku, často nepoužívají implementaci z linuxového jádra, ale nějakou jinou. Někde se ale určitě používá i ta linuxová implementace, protože už jsem na to měl nareportované nějaké bugy.
V případě téhle chyby je ale situace horší, protože ke zneužití lokálním uživatelem stačí to, že je modul nainstalovaný (naloaduje se automaticky, pokud někdo zkusí vytvořit DCCP socket).
Což není zase až tak překvapivé, pokud víte něco o tom, jak ten proces funguje. Jestli o to tak moc stojíte, ten patch se IIRC aplikuje naprosto hladce na cokoli přinejmenším od 3.0 (IIRC i na 2.6.32) a i na 2.6.16 byla potřeba minimální úprava, ke které není ani potřeba rozumět tomu kódu.
Pokud DCCP nepoužíváte - a to téměř jisté nepoužíváte - stačí ten modul smazat a je po problému (případně odloadovat, pokud by náhodou byl už naloadovaný).
Len ma prekvapuje že dochádza k zbytočnému oneskoreniu schválenia bezpečnostnej záplaty priamo v prípade vanilla jadra.
Tam k žádnému zpoždění nedošlo. Patch byl poslán do netdev listu 16.2., 19.2. už byl v mainline a téhož dne vyšla 4.10 i s ním. (Mimochodem, embargo na detailní informace o té chybě oficiálně skončilo až ve středu 22.2.)
Co se týká stable updatů, viz první větu mého minulého příspěvku. Proces přípravy a vydávání stable updatů není optimalizován na to, aby opravy vážnějších bezpečnostních chyb byly ve vydaném updatu v minimálním možném čase. Pokud chcete tohle, používejte distribuční jádro.
Tak ještě jeden zoufalý pokus. Proces vydávání stable updatů funguje svým víceméně pravidelným tempem a nebere ohled na to, že se v některé jeho fázi (v tomto případě den před vydáním) nějaká bezpečnostní chyba stala mediální hvězdou. (Občas vyjde mimořádný opravný update jen s jedním fixem, ale to se stává spíš v případech, že se bezprostředně po vydání updatu přijde na to, že přináší regresi, která je buď hodně kritická nebo se týká hodně uživatelů.) Pokud tomu chcete dál říkat "plánované zdržení", tak si to užijte, to je váš problém.
Nezbývá mi než zopakovat: pokud chcete mít kritické security fixy ASAP, nepoužívejte Gregova jádra, od toho jsou tady distribuce.
Tiskni
Sdílej: