XZ et liblzma: Faille de sécurité volontairement introduite depuis au moins deux mois

98
31
mar.
2024
Sécurité

Andres Freund, un développeur Postgres, s’est rendu compte dans les derniers jours que xz et liblzma ont été corrompus par l’un des mainteneurs du projet. Le problème a été découvert par chance, pour la seule raison que la performance de sshd s’était dégradée sur sa machine.

L’investigation d’Andres Freund a montré que Jia Tan, co-mainteneur de xz depuis environ un an et demi, a poussé plusieurs commits contenant une porte dérobée extrêmement bien cachée au milieu d’un certain nombre de contributions valables depuis environ deux ans et demi, après avoir gagné la confiance du mainteneur historique, Lasse Collin.

Jia Tan a ensuite fait deux versions de xz, la 5.6.0 et 5.6.1, et les a poussées vers les mainteneurs de différentes distributions, comme Fedora Rawhide, Debian Unstable, Kali Linux ou encore Suse. Les contributions de Jia Tan à divers projets sont maintenant en cours de ré-analyse, car il apparaît qu’il a contribué des changements maintenant louches à d’autres projets, comme oss-fuzz, maintenant considérés comme visant probablement à cacher cette porte dérobée.

La plupart des distributions affectées sont des versions bleeding edge, et sont revenues à une version antérieure de leurs paquets xz.

Les effets de cette porte dérobée ne sont pas complètement analysés, mais les investigations existantes montrent des détournements d’appels très suspects autour des fonctions de validation des secrets d’OpenSSH.

Cet épisode rappelle une nouvelle fois combien tout l’écosystème repose sur la bonne volonté et la bonne foi de contributeur·rice·s volontaires, surchargé·e·s de travail, et peu soutenu·e·s par l’industrie utilisant leur travail.

NdM : le sujet est frais, les analyses en cours, et de nouvelles informations apparaissent encore toutes les heures. Il convient donc de rester prudent, mesuré, et surtout factuel, dans les commentaires. Merci d’avance.

Journal 1er retour sur le PinePhone

Posté par  (site web personnel) . Licence CC By‑SA.
75
7
juil.
2020

Salut Nal,

Comme ça fait bientôt 6 mois que je possède ce smartphone un peu particulier, et que ça m'a été demandé gentiment, je te propose une petite revue de la bête.

Pine64, entreprise bien connue des amateurs de bestioles à base de ARM, propose depuis des années des cartes de développement basées sur le SoC Allwinner A64. Ils ont eu l'idée saugrenue de fabriquer un smartphone sur les mêmes bases, en laissant comme à leur habitude le soin à (…)

15 ans d’Arch Linux

65
11
mar.
2017
Arch Linux

Le 11 mars 2002 sortait la version 0.1 d’Arch Linux. D’après les calculs d’éminents transistors, ça fait donc quinze ans tout juste, alors tous en cœur : Bon anniversaire !

Pour les curieux, quelques informations non exhaustives sont en seconde partie de dépêche.

Parution de GNOME 3.20 Delhi

60
27
mar.
2016
Gnome

On ne présente plus GNOME, l’environnement de bureau libre et convivial. GNOME 3.20, nommé Delhi, est sorti le 23 mars 2016. Le bureau continue sa transformation et s’améliore sur de nombreux points.

La dernière version de GNOME 3 est le résultat de six mois de développement dont 28 933 changements effectués par approximativement 870 contributeurs. Il est donc temps d’aborder ici les principales nouveautés de ce nouvel opus. Une nouvelle vue des raccourcis clavier, les progrès sous Wayland, de nouvelles fonctionnalités dans le Shell, les applications Fichiers, Cartes, Logiciels, Web, Photos et le nouveau framework XDG App.

GNOME

C’est également l’occasion de fêter les cinq ans de GNOME 3 !

Shell

Journal Anniversaire : Archlinux a 10 ans !

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
55
14
mar.
2012

Je suis heureux de souhaiter un joyeux anniversaire à la distribution que j'utilise — et que j'adore, soyons francs — depuis maintenant 5 ans ! C'est aussi le moment de se dire que dix ans de vie ça passe — vite — et on espère se retrouver dans une décennie pour se dire la même chose :)

Annonce sur Archlinux.org[en]
Planet d'Archlinux[en] (sur laquelle quelques développeurs d'Archlinux racontent un peu leur vie…)

Archlinux est, en fait, née le 11 mars 2002. Je suis donc un (…)

Journal Mes ressources francophones autour du Libre

53
21
avr.
2016

Je suis modérateur au Journal du hacker et de ce fait je vois passer beaucoup d'informations sur le Libre et l'open source (on est à plus de 5000 infos soumises).

Quand je suis arrivé dans le monde du Libre et de Linux il y a quelques années, j'aurais aimé avoir une liste des ressources francophones de qualité autour du Libre. Une sorte de carte. Alors j'ai décidé de m'y coller dans l'espoir que ça serve à d'autres et à ceux (…)

Journal Quelques mots sur Arch

Posté par  (site web personnel) . Licence CC By‑SA.
46
8
juin
2022

Ce journal évoque Arch Linux laquelle, étant une distrib rolling release, n' a pas de version qui sortirait et que je pourrai présenter. (Encore que le média d'installation connaisse une release mensuelle.)

Arch Linux est une distribution légère et rapide dont le concept est de rester la plus simple possible. Sa licence est GPL. Sa première version est de 2002 - elle a fêté ses 20 ans récemment. Elle a été créée par Judd Vinet, qui fut ensuite son leader (…)

Journal Arch et le tournant

Posté par  (site web personnel) . Licence CC By‑SA.
Étiquettes :
43
24
juil.
2012

Comme beaucoup d'entre-vous, je suis avec un peu d'inquiétude l'évolution de nos systèmes d'exploitations. Jusqu'alors, je regardais les évolutions récentes de loin, et me rassurais en me disant que ce n'était pas prêt d'arriver près de chez moi.

Mais les mauvais signes se rapprochent, et j'ai l'impression de n'avoir plus que quelques semaines de quiétude. Les signes les voici:

Grub n'est plus.

Ça y-est, l'ancestral Grub n'est plus. Arch annonce passer à Grub2. Certains s'en réjouiront, mais pas moi. (…)

Une nouvelle image d'installation pour Archlinux (2012.07.15) est disponible

Posté par  . Édité par claudex, Pierre Jarillon, Benoît Sibaud et Bruno Michel. Modéré par Pierre Jarillon. Licence CC By‑SA.
Étiquettes :
42
23
juil.
2012
Distribution

Une nouvelle mouture du média d'installation de la distribution Arch Linux, distribution en Rolling Release est officiellement disponible depuis dimanche. Le principe KISS est toujours de la partie avec une installation désormais intégralement en ligne de commande.

Celle-ci marque l'arrivée de plusieurs nouveautés:

  • AIF (Arch Installation Framework) est abandonné au profit de scripts d'installation (la traditionnelle installation par les menus n'est donc plus disponible);
  • Les images d'installation sont désormais signées (il est recommandé de vérifier ces signatures avant utilisation);
  • Le trousseau de clefs de pacman (le gestionnaire de paquet) est initialisé de manière automatique au démarrage et par conséquent la vérification des clefs est disponible sur le système live d'installation. Il fonctionne sans intervention manuelle sur les nouvelles installations;
  • De 6 images différentes d'installation, il n'en reste qu'une, permettant de démarrer des systèmes i686 et x86_64 pour installer en utilisant le réseau (cela signifie la disparition des images [core], contenant une copie du dépôt pour une installation hors-ligne);
  • Le cycle de sortie des images d'installation prévoit une nouvelle image disponible chaque mois environ;

L'abandon de AIF, utilisé pour la première fois dans l'image 2009.02, est imputé à un manque de maintenance et de contributions, et pourrait être ramené à la vie si cela était amené à changer.

L'installation nécessite donc plus que jamais la lecture de la documentation, et à cette occasion les développeurs encouragent les utilisateurs à combler et améliorer le wiki.

N'hésitez pas à rendre visite à la communauté sur les forums et canaux IRC Arch linux.

Journal De Intel/Nvidia à AMD.

Posté par  . Licence CC By‑SA.
42
2
juin
2021

Hola 'nal,

Depuis quelques mois, j'ai mis fin à une relation de plus de 15 ans de trouple avec Intel et Nvidia. J'ai voulu voir si l'herbe était plus verte chez le voisin rouge… elle l'est.

Depuis que je suis en âge d'utiliser un ordinateur, toutes mes machines (x86) ont eu un CPU Intel avec un GPU Nvidia. Toutes sans exception jusqu'à il y a peu.

J'ai commencé avec un HP Pavillion dv9051ea équipé d'un surpuissant Intel Core 2 Duo (…)

Archlinux utilise désormais systemd par défaut pour les nouvelles installations

Posté par  . Édité par Davy Defaud, Benoît Sibaud, baud123, Nÿco et B16F4RV4RD1N. Modéré par j. Licence CC By‑SA.
42
14
oct.
2012
Arch Linux

Les bénévoles qui maintiennent Archlinux ont choisi d’utiliser systemd par défaut pour les nouvelles installations. systemd remplacera le vénérable système d’initialisation SysVinit et gérera les processus.

Pour l’instant, cette décision ne concerne que les nouvelles installations d’Archlinux. Mais elle devrait vraisemblablement se généraliser à tous. L’annonce officielle précise d’ailleurs que :

Pour le moment, les paquets initscripts et sysvinit, [qui sont remplacés par systemd], restent disponibles depuis nos dépôts.

En effet, les développeurs ne souhaitent pas maintenir plusieurs systèmes d’initialisation, et la migration d’Archlinux vers systemd est planifiée de longue date.

Journal Mon point de vue sur Archlinux

Posté par  .
Étiquettes :
41
25
juil.
2012

J'ai lu beaucoup de commentaires aigris, qui à mon avis, reflètent une incompréhension de ce qu'est Archlinux. Je détaille donc ici mon point de vue sur cette distribution que j'utilise depuis 3ans.

Archlinux est…

…Communautaire

J'ai lu beaucoup de commentaires qui accusent les développeurs de "ne pas respecter les utilisateurs", de "faire tout pour les embetter" et d'autres absurdité du même genre. Il me semble important de rapeller que Archlinux est développé par des bénévoles. Ces bénévoles n'ont aucun compte (…)

Nouvel installateur pour ArchLinux

Posté par  (site web personnel) . Édité par Benoît Sibaud. Modéré par baud123. Licence CC By‑SA.
40
22
août
2011
Arch Linux

La communauté ArchLinux vient de sortir son tout dernier média d'installation pour cette distribution qui se veut simple (selon le principe KISS) et constamment à jour grâce à son approche en rolling release.

L'installateur 2011.08.19 présente, entre autres, ces nouveautés :

  • le chargeur d'amorçage syslinux est maintenant proposé par défaut ;
  • prise en charge expérimentale des systèmes de fichiers brtfs et nilfs2 ;
  • le fichier rc.conf a été remis au goût du jour pour coller aux dernières évolutions ;
  • la sélection des sources est plus flexible ;
  • l'image inclut le kernel 3.0.3-1, pacman 3.5.4-3, glibc 2.14-4, mkinitcpio 0.7.2-1, initscripts 2011.07.3-1 et netcfg 2.6.7-1.

Journal Passbook: un gestionnaire de mot de passe pour GNOME

Posté par  (site web personnel) . Licence CC By‑SA.
38
27
sept.
2018

Salut,

je viens de sortir la première version de Passbook, une alternative à Seahorse qui ne s'occupe que de la gestion de votre "keyring" GNOME (pas de SSH/GPG).

Je fournis des paquets pour ArchLinux, Fedora, OpenSUSE (pas testé) et Ubuntu.

https://wiki.gnome.org/Apps/Passbook

Sinon, j'ai du me résoudre à supprimer le support des profiles (isolation des cookies) dans Eolie car cela faisait planter WebKitGTK:
https://wiki.gnome.org/Apps/Eolie

Et pour finir, nouvelle version de Lollypop avec beaucoup de travail sur l'interface, par exemple une nouvelle (…)

Sortie de Frugalware 1.9 (Arcturus)

Posté par  (site web personnel) . Édité par Benoît Sibaud, ZeroHeure, NeoX et Nils Ratusznik. Modéré par NeoX. Licence CC By‑SA.
32
22
nov.
2013
Linux

L'équipe de développement de la distribution Frugalware a le plaisir de vous annoncer la sortie de Frugalware 1.9, notre dix-neuvième version stable.

Au programme : des mises à jour de paquets et un nouveau système d'installation. Voir les détails dans la suite de la dépêche.

Mais c'est quoi cette Frugalware?

Frugalware est une distribution Linux d'origine hongroise à vocation généraliste créée par Miklós Vajna et conçue pour des utilisateurs de niveau intermédiaire/moyen (qui ne sont pas effrayés par un terminal de commande). Elle est basée sur Slackware dont elle partage l'esprit « UNIX-like », mais qu'elle améliore au niveau de la gestion et de la mise à jour automatique des paquets tout en conservant ses qualités de robustesse et de légèreté. Elle utilise par ailleurs une version modifiée du gestionnaire de paquets Pacman, d'Arch Linux.

Téléchargement pour les architectures i686, x86_64 et arm : veuillez vous référer à la liste des miroirs. N'oubliez pas de vérifier l'intégrité des images ISO avant de les utiliser !

Note : voir le site pour connaître les prérequis à l'installation. Si vous mettez à jour votre machine depuis notre version stable précédente (Cinna), veuillez prendre connaissance des instructions de mise à jour.