XZ et liblzma: Faille de sécurité volontairement introduite depuis au moins deux mois

98
31
mar.
2024
Sécurité

Andres Freund, un développeur Postgres, s’est rendu compte dans les derniers jours que xz et liblzma ont été corrompus par l’un des mainteneurs du projet. Le problème a été découvert par chance, pour la seule raison que la performance de sshd s’était dégradée sur sa machine.

L’investigation d’Andres Freund a montré que Jia Tan, co-mainteneur de xz depuis environ un an et demi, a poussé plusieurs commits contenant une porte dérobée extrêmement bien cachée au milieu d’un certain nombre de contributions valables depuis environ deux ans et demi, après avoir gagné la confiance du mainteneur historique, Lasse Collin.

Jia Tan a ensuite fait deux versions de xz, la 5.6.0 et 5.6.1, et les a poussées vers les mainteneurs de différentes distributions, comme Fedora Rawhide, Debian Unstable, Kali Linux ou encore Suse. Les contributions de Jia Tan à divers projets sont maintenant en cours de ré-analyse, car il apparaît qu’il a contribué des changements maintenant louches à d’autres projets, comme oss-fuzz, maintenant considérés comme visant probablement à cacher cette porte dérobée.

La plupart des distributions affectées sont des versions bleeding edge, et sont revenues à une version antérieure de leurs paquets xz.

Les effets de cette porte dérobée ne sont pas complètement analysés, mais les investigations existantes montrent des détournements d’appels très suspects autour des fonctions de validation des secrets d’OpenSSH.

Cet épisode rappelle une nouvelle fois combien tout l’écosystème repose sur la bonne volonté et la bonne foi de contributeur·rice·s volontaires, surchargé·e·s de travail, et peu soutenu·e·s par l’industrie utilisant leur travail.

NdM : le sujet est frais, les analyses en cours, et de nouvelles informations apparaissent encore toutes les heures. Il convient donc de rester prudent, mesuré, et surtout factuel, dans les commentaires. Merci d’avance.

Journal Xz (liblzma) compromis

93
29
mar.
2024

Bonjour à tous,

La nouvelle que le projet xz (et en particulier liblzma) a été compromis vient de tomber. Donc avant de lire la suite, commencez par vous assurer que vous n'ayez aucune installation de xz version 5.6.0 ou 5.6.1 installée sur vos systèmes pour corriger cette porte dérobée, particulièrement si vous êtes avec un debian ou dérivée. Debian a une version corrigée "5.6.1+really5.4.5-1", Arch Linux une version 5.6.1-2.

Tous les détails de la faille de sécurité sont donnés là (…)

Fedora Linux 40 Beta est disponible pour les tests

Posté par  (site web personnel) . Édité par Arkem. Modéré par Ysabeau 🧶 🧦. Licence CC By‑SA.
Étiquettes :
31
25
mar.
2024
Fedora

En ce mardi 26 mars, la communauté du Projet Fedora sera ravie d'apprendre la disponibilité de la version Beta de Fedora Linux 40.

Malgré les risques concernant la stabilité d’une version Beta, il est important de la tester ! En rapportant les bogues maintenant, vous découvrirez les nouveautés avant tout le monde, tout en améliorant la qualité de Fedora Linux 40 et réduisant du même coup le risque de retard. Les versions en développement manquent de testeurs et de retours pour mener à bien leurs buts.

La version finale est pour le moment fixée pour le 16 ou 23 avril.

Forum Linux.général Vos idées de distros ?

Posté par  . Licence CC By‑SA.
Étiquettes :
1
9
mar.
2024

Je cherche une distro pour mon nouvel ordinateur avec un Support à Longs Termes.
Mon ancienne machine tourne sous Fedora Workstation 39 et j'aimerais un nouvel interface utilisateur avec qui serait tout aussi développé que celui-ci, car je ne pense pas passer à CentOS Stream…
Vos suggestions ?

Fedora a 20 ans : coup d'oeil dans le rétro avec Renault

Posté par  (site web personnel) . Édité par Benoît Sibaud et Arkem. Modéré par Benoît Sibaud. Licence CC By‑SA.
Étiquettes :
52
31
déc.
2023
Fedora

Le projet Fedora a fêté le 6 novembre 2023 ses 20 ans. C'est en effet via cette annonce publique de la sortie de la dénommée Fedora Core 1 qui marque le coup d'envoi de cette histoire.

Continuité de la distribution Red Hat Linux en prenant un aspect communautaire, elle aura su au gré du temps s'imposer comme une distribution généraliste majeure de l'écosystème Linux. Au fil des années, de nombreuses technologies incorporées et testées en premier lieu dans la distribution ont su se généraliser au reste des distributions.

Profitons de cet anniversaire pour faire une rétrospective de l'évolution de la distribution mais aussi un rappel d'où nous partions il y a 20 ans. Cela permettra d'envisager aussi ce que nous réserve l'avenir, et qui sait faire un nouveau point d'étape dans 20 ans ?

Fedora Core 1 avec GNOME

Journal GNU & Linux sur Apple Silicon / épisode 2

Posté par  (site web personnel) . Licence CC By‑SA.
25
20
nov.
2023

Après avoir fait un tour rapide de ce qu'on a entre les mains, je vous propose de regarder ce qu'on a sur le bureau. Brièvement.

Asahi Linux a rejoint Fedora dans le courant de l'été 2023, je ne vais bien sûr pas parler, ni inviter à le faire, d'un jugement plus ou moins étayé, simplement dire que l'on retrouve sur ce M1 ce qui fait un système Fedora de nos jours. Et donner mon avis enthousiaste puisqu'il s'agit d'un journal (…)

Journal GNU & Linux sur Apple Silicon / épisode 1

Posté par  (site web personnel) . Licence CC By‑SA.
11
19
nov.
2023

On ne présente plus Apple Silicon même pour ses M1 ni Asahi Linux.

Linus avait écrit quelque chose comme “wow, j'aimerais bien avoir une telle machine, mais porter Linux dessus est un effort trop important.“ Asahi le fait.

L'actualité commerciale de ses puces est que la série des Macbook Air M3 devrait sortir sous peu, mais on n'abordera pas ce sujet ici.

On ne trollera pas sur l'aspect hautement privateur et fermé du matériel Apple, en tout cas pas avec (…)

La longuement désirée Fedora Linux 39 est disponible !

Posté par  (site web personnel) . Édité par Nÿco, Benoît Sibaud et Arkem. Modéré par gUI. Licence CC By‑SA.
60
7
nov.
2023
Fedora

En ce mardi 7 novembre, les utilisateurs du Projet Fedora seront ravis d'apprendre la disponibilité de la version Fedora Linux 39.

Fedora Linux est une distribution communautaire développée par le projet Fedora et sponsorisée par Red Hat, qui lui fournit des développeurs ainsi que des moyens financiers et logistiques. Fedora Linux peut être vue comme une sorte de vitrine technologique pour le monde du logiciel libre, c’est pourquoi elle est prompte à inclure des nouveautés.

Cette 39e édition propose principalement une mise à jour de son interface principale GNOME 45, de sa suite bureautique LibreOffice 7.6 et l'abandon des thèmes personnalisés pour les logiciels utilisant la bibliothèque graphique Qt. Notons l'arrivée d'images officielles pour l'environnement Budgie dans un système immuable nommé Onyx.