Journal Grsecurity attaque Bruce Perens en justice pour diffamation

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
80
4
août
2017

Tout d’abord un peu de contexte.
Grsecurity/PaX est une série de correctifs (patches) développés dans l’optique d’améliorer la sécurité du noyau Linux. Ces correctifs n’ont, pour diverses raisons, pas été intégrés en amont dans le noyau Vanilla et il s’agit donc d’un correctif externe que les utilisateurs doivent appliquer au code source du noyau avant de le recompiler.

Open Source Security, Inc. est la société qui commercialise le correctif Grsecurity auprès de ses clients. L’accès au correctif a été progressivement (…)

Journal Les standards, les quasars...

Posté par  (site web personnel) .
Étiquettes :
77
19
nov.
2009
Depuis hier mercredi 18 novembre 2009 18h UTC et jusqu'à ce soir jeudi 19 novembre 2009 18h UTC se déroule une opération ayant peu de chances d'être évoquée au journal télévisé de TF1 mais qui est néanmoins d'une importance absolument cruciale.

Durant 24 heures, trente-cinq observatoires de radioastronomie dans le monde entier mènent une campagne d'observation très spéciale. C'est la technique de l'interférométrie à très longue base(VLBI) qui est utilisée ici : on corrèle temporellement les observations des différentes (…)

Les serveurs de kernel.org ont été compromis

Posté par  (site web personnel) . Modéré par Xavier Teyssier. Licence CC By‑SA.
76
1
sept.
2011
Administration système

Pour télécharger les sources du noyau Linux il faut aller sur kernel.org. C'est là que sont rassemblés les archives des différentes versions et c'est là que se trouvent les différentes branches git de nombreux développeurs.

Les responsables du site viennent d'annoncer (voir la partie news en bas de la page) que le serveur Hera avait été compromis, et ce au moins depuis le 28 août. Le pirate a modifié les binaires SSH du système et il a ajouté un cheval de Troie dans les scripts de démarrage.
Bien évidemment les administrateurs ont immédiatement isolé la machine et sont en train de tout passer au peigne fin pour comprendre l'origine de la compromission et pour évaluer les dégâts. Il faudra au minimum que les centaines de développeurs utilisant directement kernel.org changent leur clé SSH et que les tarballs disponibles soient régénérés (puisqu'elles ont été signées avec une clé présente sur le serveur compromis).

En revanche il n'y a, à priori, pas d'inquiétude à avoir en ce qui concerne les sources du noyau. La conception même de git, avec les sommes de hachage SHA-1 calculées pour chaque commit et chaque fichier source, empêche d'implanter une backdoor. Celui qui tenterait cela serait immédiatement détecté puisque les centaines de développeurs du noyau qui ont une copie git des sources recevraient alors une alerte au premier commit.

Jonathan Corbet, éditeur du site LWN, a rapidement publié un article sur le site linux.com pour expliquer ce fait et pour couper court aux articles catastrophistes que les journalistes n'allaient pas manquer de publier.
L'état de la presse étant ce qu'il est, nous savons tous que cet article de Jonathan n'empêchera pas les gens de dire n'importe quoi….

Journal GNOME seulement compatible avec Linux ?

Posté par  (site web personnel) . Licence CC By‑SA.
75
18
mai
2011

Tout se perd ma bonne dame et les traditions ancestrales ne sont plus respectées. Alors que nous sommes encore à plus de 26 heures du vendredi fatidique un troll magistral, épique même, a débuté sur la liste de diffusion du projet GNOME.

Tout est parti d'un mail de Lennart Poettering intitulé « systemd as external dependency » dans lequel notre brave trolleur développeur proposait tout simplement que GNOME accepte systemd en tant que dépendance et devienne, donc, de ce (…)

Sortie de la version 2.6.37 du noyau Linux

Posté par  (site web personnel) . Modéré par Xavier Teyssier.
75
5
jan.
2011
Noyau
La sortie de la version stable 2.6.37 du noyau Linux vient d'être annoncée par Linus Torvalds. Le nouveau noyau est, comme d'habitude, téléchargeable sur les serveurs du site kernel.org.

Le détail des évolutions, nouveautés et prévisions est dans la seconde partie de la dépêche (qui est sous licence CC BY-SA).

PS : Outre mes camarades relecteurs/modérateurs je tiens particulièrement à remercier davy78 qui a bien voulu accepter de relire longuement la dépêche pour traquer les fautes et me permettre de les corriger.

Keccak remporte la mise et devient SHA-3

Posté par  (site web personnel) . Édité par Davy Defaud, Nÿco, Florent Zara et Benoît Sibaud. Modéré par baud123. Licence CC By‑SA.
Étiquettes :
74
3
oct.
2012
Sécurité

En 2007, le NIST (National Institute of Standards and Technology) a lancé une compétition internationale pour choisir une fonction de hachage de nouvelle génération.

Les attaques sur SHA-1 avaient généré une certaine inquiétude et les experts pensaient que la famille SHA-2 (SHA-256, SHA-384, SHA-512) serait menacée à plus ou moins longue échéance. Cela a donc conduit à l’organisation d’une compétition SHA-3 sur le modèle de celle ayant conduit à la sélection de l’algorithme de chiffrement AES.

Plus de 64 propositions ont été reçues et soumises, au fil des années, aux tentatives de cassages de la communauté cryptographique mondiale. Cette longue compétition vient enfin de s’achever puisque le NIST a désigné Keccak comme l’algorithme gagnant. Ce dernier devient donc officiellement SHA-3.

Plus de détails dans la suite de la dépêche.

Journal Quand Linus énervé, Linus faire ça !

Posté par  (site web personnel) . Licence CC By‑SA.
74
17
juin
2012

Linus Torvalds a participé à une conférence en Finlande à l'issue de laquelle une séance de questions/réponses était prévue.
L'une de ces questions portait sur les relations entre le monde du libre et la firme NVidia. La jeune femme dans le public a expliqué que son laptop était doté de la technologie Optimus (une carte graphique intégrée Intel et une carte externe NVidia). Elle s'est plainte du fait qu'aucun support constructeur n'était disponible sous Linux et à demandé son avis (…)

Journal Anomalie Pioneer: une solution en vue ?

Posté par  (site web personnel) . Licence CC By‑SA.
74
21
avr.
2012

Une énigme scientifique connue sous le nom d'anomalie Pioneer tracasse pas mal de chercheurs depuis des années. Pour résumer en quelques mots, il s'agit d'un ralentissement inexpliqué qui affecte la trajectoire des sondes spatiales Pioneer 10 et Pioneer 11.

Ces sondes ont été lancées par la NASA en 1972 et 1973 afin d'explorer les planètes géantes du système solaire, en particulier Jupiter. Après leur survol de ces planètes, et la prise de nombreuses photos et données scientifiques, les (…)

Journal Ni par prières ni par menaces...

Posté par  (site web personnel) .
Étiquettes :
74
10
mar.
2010
Jonathan Schwartz est l'ancien patron de la firme Sun et c'est un bonhomme intéressant. Il a annoncé son départ de Sun par un Haiku posté sur Twitter et rien que pour ça il mérite qu'on lui lui tire notre chapeau :

Financial crisis/
Stalled too many customers/
CEO no more.


Il tient un blog intitulé "What I Couldn't Say" (Ce que je ne pouvais pas dire) et ça balance sec !
Le dernier postest au sujet des attaques judiciaires (…)

Journal Nouvelle vulnérabilité pour les processeurs Intel : l’attaque CacheOut

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
72
28
jan.
2020

Dans la lignée des attaques de type Spectre ou Meltdown, les chercheurs en sécurité s’en donnent à cœur joie et n’en finissent plus de trouver de nouvelles failles. Un site Web a été mis en place pour décrire la toute nouvelle attaque CacheOut (avec un beau logo, comme c’est devenu l’habitude) : https://cacheoutattack.com/.

En résumé, voici comment ça marche : suite aux précédentes attaques, il avait été constaté que différents tampons internes des processeurs Intel pouvaient laisser fuir (…)

Journal Des noyaux Linux LTS au début de chaque année

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
72
4
mar.
2016

Petit journal bookmark pour relayer une information que je n'ai pas vu passer ici.

Le contexte :

C'est Greg Kroah-Hartman qui est en charge de la branche -stable c'est à dire de la maintenance des noyaux après leur sortie officielle annoncée par Linus. Il patche ces noyaux avec les corrections postées sur la liste -stable et publie ces versions à peu près une fois tous les dix ou quinze jours.
Généralement il maintient ces noyaux -stable sur 5 ou 6 (…)

Le compilateur GCC 5.1 : harder, better, faster, stronger

72
15
mai
2015
GNU

La sortie de la nouvelle version majeure du compilateur GCC du projet GNU a été annoncée le 22 avril dernier. Écrit à l’origine par Richard Stallman, le logiciel GCC (GNU Compiler Collection) est le compilateur de référence du monde du logiciel libre. Il accepte des codes source écrits en C, C++, Objective-C, Fortran, Java, Go et Ada et fonctionne sur une multitude d’architectures.

logo GCC

Dans la suite de la dépêche, vous pourrez découvrir les nouveautés et les optimisations mises en œuvre dans cette version 5.1 de GCC.

Journal Debian et le multi-arch

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
72
6
fév.
2012

Depuis que je suis passé sous Debian, j'ai pris l'habitude de suivre un peu l'actualité de la distribution. Je lis des blogs, je rôde un peu sur les archives de mailing-list, je suis abonné aux annonces, etc.
C'est pour ça que, quand j'ai vu le dernier post de Raphaël Hertzog sur son blog, je me suis dit que le sujet du multi-arch dans Debian pourrait facilement faire l'objet d'un petit journal polémique du vendredi sur LinuxFr. Après tout, on (…)

Journal Mark Shuttleworth annonce l’abandon d’Unity

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
71
5
avr.
2017

Le premier avril est déjà passé et pourtant Mark Shuttleworth vient d’annoncer l’abandon de l’environnement de bureau Unity pour les futures versions d’Ubuntu. Sont également abandonnés les efforts de convergence avec les smartphones.

What the Unity 8 team has delivered so far is beautiful, usable and solid, but I respect that markets, and community, ultimately decide which products grow and which disappear.

C’est le retour vers GNOME qui est annoncé dès la 18.04 LTS. Bien que Mir ne soit pas évoqué, cela ne (…)

Le libre accès et l'appel au boycott contre Elsevier

Posté par  (site web personnel) . Édité par Malicia, Benoît Sibaud et Manuel Menal. Modéré par Lucas Bonnet. Licence CC By‑SA.
69
24
jan.
2012
Science

La problématique de l'accès aux connaissances scientifiques est voisine des sujets liés au logiciel libre. Dans les deux cas le but est de supprimer des barrières purement artificielles afin de redonner du pouvoir aux utilisateurs.

Les chercheurs revendiquent le libre accès aux articles scientifiques et ils ne supportent plus la mainmise des éditeurs commerciaux qui verrouillent le marché et se comportent en parasites sans apporter de valeur ajoutée.

Le mathématicien Timothy Gowers, professeur à l'université de Cambridge, vient de lancer un appel officiel au boycott à l'encontre de l'éditeur Elsevier.

Est-ce un tournant dans ce combat crucial ?