Faille locale dans les fonctions pipe_*_open() du noyau Linux

Posté par  (site web personnel) . Modéré par rootix.
38
5
nov.
2009
Sécurité
Une situation de compétition (race condition) a été trouvée le 14 octobre dans les fonctions pipe_read_open(), pipe_write_open() et pipe_rdwr_open() du noyau Linux par Earl Chew, bug vieux de plus de dix ans. Deux jours plus tard, Earl a écrit un patch corrigeant le bug (commité le 21 octobre, il fait partie de la version 2.6.32-rc6).

L'histoire pourrait s'arrêter là, mais Eugene Teo de Red Hat a découvert cinq jours plus tard que le bug est une faille de sécurité. La faille est facile à exploiter avec la boîte à outils de Brad Spengler. Comme les dernières failles du noyau Linux (vmsplice(), tun_chr_pool() et perf_counter), la faille est liée au déréférencement d'un pointeur NULL. Brad Spengler a écrit un exploit (pouvoir passer root à partir d'un compte utilisateur) fonctionnant sur, au moins, Debian Etch, Fedora (6, 10 et 11), et RedHat (5.3 et 5.4). L'exploit contourne les protections SELinux dans le cas de Fedora 10 et RedHat 5.4. Il devrait publier son exploit dans les prochains jours.

Pour se protéger (ou vérifier si votre système est vulnérable ou non), assurez-vous que la valeur de /proc/sys/vm/mmap_min_addr ne soit pas nulle. Debian Sid, Mandriva Linux 2010.0, Fedora 12, Ubuntu (Ibex et supérieurs) et les noyaux patchés avec grsecurity ne sont pas vulnérables. Alors que Debian Lenny et Squeeze ont une valeur nulle par exemple (il est prévu de changer ça à partir de Debian 5.0.4). Comme l'option mmap_min_addr a été introduite dans Linux 2.6.23, Debian Etch (qui utilise un noyau 2.6.18) est vulnérable : vous pouvez utiliser les paquets etchhalf pour installer un noyau 2.6.24. Des correctifs pour RedHat sont déjà disponibles.

GNU Guix 1.2.0 est publié

Posté par  . Édité par zimoun, Davy Defaud, palm123, Benoît Sibaud, bobble bubble et Xavier Teyssier. Modéré par Xavier Teyssier. Licence CC By‑SA.
Étiquettes :
38
29
nov.
2020
Distribution

GNU Guix est le gestionnaire de paquets transactionnel et une distribution perfectionnée du système GNU qui respecte la liberté de ses utilisateurs. Guix peut s’utiliser en tant que gestionnaire de paquets sur n’importe quel système utilisant le noyau Linux ou Hurd, et peut s’utiliser comme distribution à part entière sur les machines i686, x86-64, ARMv7 et AArch64.

En plus des fonctionnalités habituelles des gestionnaires de paquets, Guix permet des mises à jour et des retours en arrière transactionnels, de gérer ses paquets sans privilèges, d’utiliser plusieurs profils par utilisateur, et d’empaqueter une collection de paquets via une archive TAR repositionnable ou une image Docker. Et tout ceci pour n’importe quel point dans le temps via guix time-machine.

Lorsque Guix est utilisé comme distribution GNU/Linux à part entière, il permet aussi de gérer son système d’exploitation avec une approche déclarative et sans état. Guix est extrêmement personnalisable et bidouillable grâce à ses interfaces Guile (un dialecte du langage Scheme).

La publication fournit des images d’installation ISO 9660, une image pour machine virtuelle et un script d’installation pour installer le gestionnaire de paquets sur votre distribution GNU/Linux sans interférer avec celle‑ci. Les utilisateurs de Guix peuvent mettre à jour comme d’habitude en lançant guix pull.

La suite de la dépêche est une traduction de l’annonce officielle. Le « nous » utilisé dans la dépêche renvoie à l’équipe Guix, pas aux traducteurs.

Journal Le nom de code de Debian 9 sera...

Posté par  .
Étiquettes :
38
19
fév.
2014

Zurg !
Alors que la version 8 "Jessie" voit sa date de "features freeze" avoir été fixée au mois de novembre 2014, la version 9 de la distribution linux numéro un, Debian, portera le nom "Zurg", nom d'un jouet dans la série de films Toy Story. Le côté "bad guy" du jouet laisse présager que cette version de Debian va envoyer du lourd !

Si la version 8 fait parler d'elle pour son passage à systemd, peut être que la version 9 (…)

MondoRescue 3.2.2 est disponible

38
30
avr.
2016
Sécurité

Depuis 2009 vous n'avez pas eu de nouvelles de MondoRescue, projet libre de disaster recovery (reprise d'activité) et clonage qui fête joyeusement ses 16 ans d'existence.

copies d'écran de Mondo Rescue

Vous pensez bien que depuis 7 ans il s'est passé beaucoup de choses, il y a eu de nombreuses versions, pour toutes les distributions majeures récentes. La dernière en date apporte notamment la prise en charge de l'UEFI comme mode d'amorçage (pour le moment sur les distributions RHEL/CentOS 6 et 7), le calcul proportionnel des volumes logiques LVM, la prise en charge de xorriso comme outil d'écriture de media, les labels et UUIDs des partitions y compris (V)FAT…

De nombreux autres bugs ont été corrigés depuis la création de la branche 3.2 (rien que 24 dans cette itération), ainsi que la prise en charge de nouveaux pilotes, de nouvelles distributions (CentOS et RHEL 7 en particulier, les Fedora 2x, Debian 8, les Ubuntu à la mode, Mageia bien évidemment :).

Logo Mondo Rescue

Bien sûr les fonctions générales de l'outil sont toujours disponibles : sauvegarde à chaud ou clonage de vos distributions Linux utilisant au choix ext2/3/4, xfs, btrfs, (v)fat, LVM, MD, sur media physique CD/DVD/USB/bande ou via le réseau pour une restauration PXE, ou media virtuel/physique.

Il est aujourd'hui utilisé aussi bien par des particuliers pour sauvegarder leur système personnel que par des entreprises de toutes tailles pour faire des images de référence à déployer de solutions, de sauvegarde en cas de désastre, de clonage de salle de formation, de clé USB prête à l'emploi…

Et quels que soient les outils que vous utilisiez, n'oubliez pas de faire des sauvegardes et/ou des images de vos machines et de tester vos restaurations pour être serein le jour où le problème arrive.

pingouin dessiné par Ayo pour Mondo Rescue

NdM. : les manchots de Mondo Rescue ont été dessinés par Ayo, graphiste historique de LinuxFr.org !

Et 1, et 2, et 3, Mageia !

Posté par  (site web personnel) . Édité par baud123, Davy Defaud, Nÿco, Manuel Menal et Anne. Modéré par Nÿco. Licence CC By‑SA.
38
19
sept.
2012
Mageia

Deux ans !

Samedi 18 septembre, en 2010 une nouvelle distribution est lancée, et la communauté a adhéré. Le nom de Mageia s’est fait connaître, la communauté a été présente aux différents événements du Libre (que ce soit le FOSDEM en Belgique, LinuxTag en Allemagne, ou Solutions Linux en France). C’est une distribution par nature internationale qui est née, tant les contributeurs ont afflué, autant en traduction qu’en empaquetage.

L’enjeu était important, tant les attentes l’ont indiqué : faire fonctionner GNU/Linux sur son matériel, le résultat est au rendez‐vous (normal c’est du Linux).

Un retour sur les moments marquants en deuxième partie, et encore un grand merci à ceux qui l’ont fait !

13 ans de LinuxFr.org : entretiens avec les visiteurs (1)

Posté par  (site web personnel) . Modéré par patrick_g. Licence CC By‑SA.
38
1
juin
2011
LinuxFr.org

Le 28 juin, le site LinuxFr.org fêtera ses 13 ans. L’équipe du site a réalisé des entretiens par courriel avec des visiteurs (et contributeurs) réguliers du site. Les réponses seront publiées aux alentours de la date anniversaire dans plusieurs dépêches.

Vous trouverez dans la seconde partie de la dépêche les réponses des cinq premiers visiteurs / contributeurs. Les questions de chaque entretien sont les suivantes :

  1. Quand et comment avez‐vous connu LinuxFr.org ?
  2. Quelle est votre utilisation du site, en termes de fréquence, de méthode de consultation (navigateur, flux RSS, mobile, etc.) ? Quels sont les contenus (dépêches, journaux, sondages, forums, Wiki) que vous lisez ? Ceux que vous préférez ?
  3. Quel est votre meilleur souvenir sur LinuxFr.org (avec un lien, si possible) ? Pensez‐vous que c’était mieux avant ?
  4. Qu’aimeriez‐vous trouver sur LinuxFr.org qui n’y figure pas ? Quel type de contenu ou de fonctionnalités rêveriez‐vous de voir arriver ?
  5. Contribuez‐vous à des projets libres, et si oui, lesquels ?
  6. Si vous deviez mettre un coup de projecteur sur un ou plusieurs projets libres, lesquels citeriez‐vous ?
  7. À votre avis, à quoi ressemblera LinuxFr.org dans 13 ans ? Le Libre dans 13 ans ?
  8. Quel serait l’environnement / la configuration de vos rêves ?
  9. Autre chose à rajouter ?

À Bégard en Bretagne, Debian a le vent en poupe dans le milieu scolaire

Posté par Eric LE FLOCH . Édité par Nils Ratusznik, Ontologia, Davy Defaud, Benoît Sibaud et Bruno Michel. Modéré par Bruno Michel. Licence CC By‑SA.
Étiquettes :
38
19
avr.
2018
Debian

L’association infothema intervient pour le déploiement complet de Debian dans une école primaire. Le conseil municipal de la commune de Bégard (Côtes d’Armor, en Bretagne) vient de donner son accord pour le déploiement de la solution Debian GNU/Linux sur ses 50 postes du groupe scolaire de Baloré. Conscient de l’efficacité et de la robustesse de GNU/Linux, les élus, après un échange constructif, ont adopté cette solution pédagogique. L’association infothema sera en charge de la migration et de la formation du personnel technique sous environnement Debian GNU/Linux.

Le groupe scolaire de Baloré se compose d’une école maternelle avec 113 élèves, cinq classes, dont deux classes bilingues français‐breton (37 élèves bilingues). De même, une école primaire fera la migration : une école élémentaire avec 281 élèves, douze classes, dont trois classes bilingues français‐breton.

Journal FFmpeg de retour dans Debian

Posté par  . Licence CC By‑SA.
Étiquettes :
38
1
août
2014

Bonjour,

Une bonne nouvelle pour les utilisateurs et développeurs de Debian :
Reintroducing FFmpeg to Debian

En subtance, FFmpeg est de retour dans Debian mais ce n'est pas officiellement la fin du fork Libav car il restera dans Debian tant que la paquet sera maintenu.
En pratique, je vois mal Libav survivre longtemps dans ces conditions.

Un bon résumé de l'histoire avant cette annonce, est donné ici :
FFmpeg versus Libav

Et le fameux bogue #729203 qui sera peut-être enfin (…)

Journal Faille de sécurité glibc

Posté par  . Licence CC By‑SA.
Étiquettes :
38
27
jan.
2015

Je me permets de faire un copier coller de l'annonce relayée sur le FRench SysAdmins Group (FRsAG):

**
/Cette vulnérabilité sévère détectée dans la bibliothèque C de GNU/Linux donne le contrôle aux attaquants sans nécessiter d’identifiants système.
- Patchs disponibles dès aujourd’hui - /

*
Le 27 janvier 2015 –– *Qualys, Inc.(NASDAQ : QLYS), le principal fournisseur de solutions de sécurité et de conformité dans le Cloud, annonce que son équipe chargée de la recherche en sécurité (…)

Journal Les mobiles libres ont du plomb dans l’aile et les systèmes d’exploitation ne vont pas mieux

38
22
fév.
2017

Cher journal,

J’ai longtemps été un utilisateur optimiste qui espérait voir durer encore longtemps les développements libres qui ont eu lieu suite à l’avènement de l’OpenMoko il y a dix ans.

Malheureusement, ces derniers jours, je vois passer de plus en plus de mauvaises nouvelles autour du matériel « le plus libre possible »1 pour téléphoner et les systèmes d’exploitation qui vont avec.

Voici un petit point de la situation des systèmes d’exploitation nés avec le projet OpenMoko :

Journal flash player à jour avec debian sid

38
21
nov.
2015

J'ai décidé de faire un petit journal à propos du flash plugin (oui le truc hideux propriétaire et pleins de failles).

J'avais l'habitude d'installer le package flashplugin-nonfree et hophophop, ça marchait. Mais cette solution ne fonctionne pas pour faire fonctionner flash dans chromium. De plus, la version du flash plugin fournie par ce package est moulte vieille (11.2.xxx.xxx contre 19.x.x.x à l'heure actuelle). Sur le site d'adobe, ils disent qu'ils le maintiennent à jour uniquement pour corriger les failles de (…)

gSpeech passe en 0.10

Posté par  . Édité par tisaac, palm123, Xavier Teyssier, Davy Defaud et claudex. Modéré par Davy Defaud. Licence CC By‑SA.
38
15
déc.
2020
Son

gSpeech est un petit utilitaire permettant la synthèse vocale sur GNU/Linux. Cette dépêche retrace les évolutions depuis la version 0.8 et esquisse des évolutions possibles pour le futur.

Ikki Boot 9.1

Posté par  . Édité par ZeroHeure, Nÿco et Davy Defaud. Modéré par Davy Defaud. Licence CC By‑SA.
37
18
mai
2019
Administration système

Ikki Boot, le CD autonome (live CD) de secours à amorçage multiple, vient de sortir ce 18 mai 2019 en version 9.1. Cette version apporte notamment l’amorçage sécurisé UEFI (Secure Boot) pour deux CD autonomes.

Ikki Boot est un média CD/USB autonome qui a pour objectif la maintenance et le dépannage de PC sous GNU/Linux et Windows. Il inclut, selon les versions, entre trois et quatre CD autonomes et plusieurs outils, tels que SuperGrubDisk2 et Darik’s Boot and Nuke. La documentation est précise et claire, avec une présentation soignée qui la rend accessible au plus grand nombre.

Journal Gfsecret 0.5.0

Posté par  (site web personnel) . Licence CC By‑SA.
37
18
juil.
2021

Jour’Nal,

Il y a cinq ans, je t’entretenais de gfsecret, un couple d’outils de mon cru pour faciliter la mise en œuvre du partage de secret.

J’utilise toujours ces outils aujourd’hui, et comme je viens de publier la version 0.5.0, c’est l’occasion de te tenir au courant de ce qui a changé depuis 2016.

Rappel : notion « d’URI de fragment »

Un concept clef du projet est celui des « URI de fragment » (share (…)

Journal Boohu : version 0.12 et nouveautés

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
37
20
déc.
2018

Bonjour Nal,

Je profite de la sortie de la version 0.12 de Break Out Of Hareka's Underground (Boohu), mon roguelike « pause café », pour te faire un résumé des nouveautés depuis la dépêche d'août pour la version 0.9, où je te parlais de génération de cartes. Boohu a maintenant plus d'un an de développement et plus de mille commits !

Nouveautés

Les nouveautés sont nombreuses : nouveaux objets, monstres, etc. Voici les plus marquantes :

  • Une nouvelle version graphique (…)