Site categories All
#release
После двух месяцев разработки Линус Торвальдс представил релиз ядра Linux 6.3. Среди наиболее заметных изменений: чистка устаревших ARM-платформ и графических драйверов, продолжение интеграции поддержки языка Rust, утилита hwnoise, поддержка древовидных структур red-black в BPF, режим BIG TCP для IPv4, встроенный тест производительности Dhrystone, возможность запрета исполнения в memfd, поддержка создания HID-драйверов, используя BPF, в Btrfs приняты изменения для уменьшения фрагментации групп блоков.

В новую версию принято 15637 исправлений от 2055 разработчиков; размер патча - 76 МБ (изменения затронули 14296 файлов, добавлено 1023183 строк кода, удалено 883103 строк). Для сравнения в прошлой версии было предложено 16843 исправлений от 2178 разработчиков; размер патча - 62 МБ. Около 39% всех представленных в ядре 6.3 изменений связаны с драйверами устройств, примерно 15% изменений имеют отношение к обновлению кода, специфичного для аппаратных архитектур, 10% связано с сетевым стеком, 5% - с файловыми системами и 3% c внутренними подсистемами ядра.
Опубликован релиз OpenSSH 9.2, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. В новой версии устранена уязвимость, приводящая к двойному освобождению области памяти на стадии до прохождения аутентификации. Уязвимости подвержен только выпуск OpenSSH 9.1, в более ранних версиях проблема не проявляется.

Для создания условий проявления уязвимости достаточно изменить баннер SSH-клиента на "SSH-2.0-FuTTYSH_9.1p1" для того, чтобы добиться выставления флагов "SSH_BUG_CURVE25519PAD" и "SSH_OLD_DHGEX", зависящих от версии SSH-клиента. После выставления данных флагов память под буфер "options.kex_algorithms" освобождается два раза - при выполнении функции do_ssh2_kex(), вызывающей compat_kex_proposal(), и при выполнении функции do_authentication2(), вызывающей по цепочке input_userauth_request(), mm_getpwnamallow(), copy_set_server_options(), assemble_algorithms() и kex_assemble_names().

Создание рабочего эксплоита для уязвимости считается маловероятным, так как процесс эксплуатации слишком усложнён - современные библиотеки распределения памяти предоставляют защиту от двойного освобождения памяти, а процесс pre-auth, в котором присутствует ошибка, выполняется с пониженными привилегиями в изолированном sandbox-окружении.
Intel официально представила серверные процессоры Xeon семейства Sapphire Rapids (SPR), выход которых изрядно задержался, а также ускорители ранее известные как Ponte Vecchio и теперь объединённые вместе с HBM-версиями SPR в отдельную HPC-серию Max. В этом поколении Intel не смогла догнать AMD EPYC Genoa по числу ядер, числу каналов памяти и линий PCIe, но заготовила ассиметричный, хотя и очень странно реализованный ответ.

Всего представлено 52 модели с числом P-ядер от 8 до 60 и с TDP от 125 до 350 Вт. По числу ядер это существенный апгрейд по сравнению с Ice Lake-SP (до 40 ядер), да и IPC вырос у Golden Cove на 15 % в сравнении с Sunny Cove. Но это существенный проигрыш в сравнении с Genoa (до 96 ядер), особенно если учитывать их максимальный TDP в 360 Вт (cTDP до 400 Вт). Правда, у Sapphire Rapids есть ещё и экономичный режим работы, в котором энергопотребление снижается на 20 %, а производительность для некоторых нагрузок — всего на 5 %.
 
Вийшов реліз RouterOS 7.6 від Mikrotik. Деякі фікси є у OpenVPN, BGP, OSFP, Bonding секціях.
После почти трёх лет с момента прошлого значительного выпуска компания Oracle опубликовала релиз системы виртуализации VirtualBox 7.0. Готовые установочные пакеты доступны для Linux (Ubuntu, Fedora, openSUSE, Debian, SLES, RHEL в сборках для архитектуры AMD64), Solaris, macOS и Windows.
После двух месяцев разработки Линус Торвальдс представил релиз ядра Linux 6.0. Значительное изменение номера версии произведено из эстетических соображений и является формальным шагом, снимающим дискомфорт из-за накопления большого числа выпусков в серии (Линус пошутил, что причина смены номера ветки скорее в том, что у него заканчиваются пальцы на руках и ногах считать номера версий). Среди наиболее заметных изменений: поддержка асинхронной буферизированной записи в XFS, блочный драйвер ublk, оптимизация планировщика задач, механизм верификации корректности работы ядра, поддержка блочного шифра ARIA.
Вийшла нова версія софту для Mikrotik. RouterOS 7.4.
Основные изменения:
!) обновлено ядро Linux, основано на версии 5.6.3;
!) совершенно новый клиент и сервер для реализации NTP;
!) совершенно новая реализация управления пользователями;
!) одиночные пакеты объединены, остались только бандл и несколько дополнительных пакетов;
!) новый стиль CLI (команды из RouterOS v6 все еще поддерживаются);
!) поддержка генерирования сертификатов Let's Encrypt;
!) поддержка REST API;
!) поддержка UEFI режима загрузчика на x86;
После двух лет разработки состоялся релиз Debian GNU/Linux 11.0 (Bullseye), доступный для девяти официально поддерживаемых архитектур: Intel IA-32/x86 (i686), AMD64 / x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), mipsel, mips64el, PowerPC 64 (ppc64el) и IBM System z (s390x). Обновления для Debian 11 будут выпускаться в течение 5 лет.

Для загрузки доступны установочные образы, загрузить которые можно по HTTP, jigdo или BitTorrent. Также сформирован неофициальный установочный образ nonfree, включающий в себя проприетарные прошивки. Для архитектур amd64 и i386 разработаны LiveUSB, доступные в вариантах с GNOME, KDE, LXDE, Xfce, Cinnamon и MATE, а также многоархитектурный DVD, сочетающий пакеты для платформы amd64 с дополнительными пакетами для архитектуры i386.

В репозитории представлено 59551 бинарных пакетов (42821 исходных пакетов), что примерно на 1848 пакетов больше, чем было предложено в Debian 10. По сравнению с Debian 10 добавлено 11294 новых бинарных пакетов, удалено 9519 (16%) устаревших или заброшенных пакетов, обновлено 42821 (72%) пакетов. Общий суммарных размер всех предложенных в дистрибутиве исходных текстов составляет 1 152 960 944 строк кода. В подготовке релиза приняло участие 6208 разработчиков.
Опубликован релиз Proxmox Virtual Environment 7.0, специализированного Linux-дистрибутива на базе Debian GNU/ Linux, нацеленного на развертывание и обслуживание виртуальных серверов с использованием LXC и KVM, и способного выступить в роли замены таких продуктов, как VMware vSphere, Microsoft Hyper-V и Citrix Hypervisor. Размер установочного iso-образа 1 ГБ.

Proxmox VE предоставляет средства для развёртывания полностью готовой системы виртуальных серверов промышленного уровня с управлением через web-интерфейс, рассчитанный на управление сотнями или даже тысячами виртуальных машин. Дистрибутив имеет встроенные инструменты для организации резервного копирования виртуальных окружений и доступную из коробки поддержку кластеризации, включая возможность миграции виртуальных окружений с одного узла на другой без остановки работы. Среди особенностей web-интерфейса: поддержка безопасной VNC-консоли; управление доступом ко всем доступным объектам (VM, хранилище, узлы и т.п.) на основе ролей; поддержка различных механизмов аутентификации (MS ADS, LDAP, Linux PAM, Proxmox VE authentication).
Опубликован релиз OpenSSH 8.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. В новой версии устранена уязвимость в реализации директивы LogVerbose, появившейся в прошлом выпуске и позволяющей поднять уровень сбрасываемой в лог отладочной информации, в том числе реализовать возможность фильтрации по шаблонам, функциям и файлам, связанным с кодом, выполняемым со сброшенными привилегиями в процессе sshd, изолированном в sandbox-окружении.

Атакующий, добившийся получения контроля за непривилегированным процессом при помощи какой-то ещё не известной уязвимости, может использовать связанную с LogVerbose проблему для обхода sandbox-изоляции и совершения атаки на процесс, выполняемый с повышенными привилегиями. Применение уязвимости в LogVerbose на практике оценивается как маловероятное, так как настройка LogVerbose по умолчанию отключена и обычно используется только во время отладки. Также для атаки требуется найти новую уязвимость в непривилегированном процессе.
*) arm - добавлена поддержка автоматического регулирования частоты процессора в устройствах IPQ4018/IPQ4019;
*) arm - улучшена стабильность системы;
*) arm - улучшено логирование watchdog и kernel panic после перезагрузки у IPQ4018/IPQ4019;
*) arm64 - усовершествовано добавление в лог причины перезагрузки;
*) bgp - исправлен порядок байтов в VPNV4 RD;
*) bonding - добавлен мониторинг LACP;
*) branding - исправлена загрузка лого на LCD;
*) bridge - добавлено значение мониторинга "multicast-router" для интерфейсов bridge;
*) bridge - исправления и улучшения для IGMP и MLD snooping;
*) bridge - незначительные исправления и улучшения для IGMP snooping с HW offloading;
*) bridge - добавлены предупреждающие сообщения при выключенном порту с помощью BPDU guard;
*) bridge - возможность исключать интерфейсы из расширенных портов;
*) bridge - автоматически удалять расширенные интерфейсы при удалении PE устройств из CB;
*) bridge - правильная фильтрация пакетов по L2MTU размеру;
*) bridge - правильное удаление динамических VLAN для bridge портов;
*) bridge - исправлена настройка "multicast-router" при включении bridge;
*) bridge - исправлено удаление из MDB при использовании свойства "fast-leave" в bridge порту;
*) bridge - исправлено назначение динамических VLAN при смене свойства порта "frame-type" (представлено в v6.46);
*) bridge - исправлено назначение динамических VLAN при изменении порта на участника тэгированого VLAN;
*) bridge - исправлено link-local multicast forwarding при включенных IGMP snooping и HW offloading;
*) bridge - исправлено удаление локального MAC адреса из таблицы при удалении bridge интерфейса;
*) bridge - исправлена печать таблицы мультикаста;
*) bridge - улучшено логирование BPDU guard;
*) bridge - увеличен размер таблицы multicast до 4K записей;
*) bridge - показ значка "H" для расширенных bridge портов;
*) bridge - показывать ошибку если свитч не поддерживает controlling bridge или port extension;
*) bridge - использование по умолчанию "frame-types=admit-all" для расширенных bridge портов;
*) cap - исправлена настройка L2MTU в CAPsMAN;
*) certificate - удаление challenge пароля при обновлении;
*) certificate - исправлен лимит длины CRL URL;
*) certificate - исправлена проверка закрытого ключа для сертификата ЦС во время подписания;
*) certificate - генерировать CRL даже при отсутствии CRL URL;
*) certificate - правильная очистка просроченных записей SCEP OTP;
Доступны обновления авторитетного (authoritative) DNS-сервера PowerDNS Authoritative Server 4.3.1, 4.2.3 и 4.1.14, в которых устранены четыре уязвимости, две из которых потенциально могут привести к удалённому выполнению кода атакующего.
После четырёх месяцев разработки представлен релиз OpenSSH 8.4, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP.
*) arm - усовершенствована стабильность при явном указании скорости 25G на интерфейсе без её поддержки;
*) crs3xx - исправлены светодиоды на интерфейсе QSFP+ при поврежденном кабеле в CRS326-24S+2Q+;
*) crs3xx - исправлено подключении интерфейса QSFP+ после перезагрузки CRS326-24S+2Q+ (представлено в v6.47);
*) discovery - использование по умолчанию списка интерфейсов "static" вместо "!dynamic";
*) fetch - отображение статуса "uploaded" вместо "downloaded" при загрузке файла;
*) hotspot - не проверять статус интерфейса Hotspot при определении доступности метода авторизации HTTP/HTTPS;
*) interface - добавлен встроенный список интерфейсов "static";
*) l2tp - исправлено множественное создание т с одного IP адреса (представлено в v6.47);
*) lora - исправлен параметр "spoof-gps" (представлено в v6.47.1);
*) lte - исправлено создание клиента при динамическом DHCP в момент редактирования профиля APN;
*) ospf - исправлена ситуация, при которой изменение одной из метрик приводит к изменениям других опций;
*) ppp - исправлено редактирование интерфейса PPP первый раз после перезагрузки или спустя 20 секунд;
*) qsfp - исправлено отсутствие связи после перезагрузки (представлено в v6.47);
*) routerboot - исправлен тест памяти на CCR2004-1G-12S+2XS (требуется "/system routerboard upgrade");
*) sfp - стабилизировано функционирование CRS212 SFP порта и усовершенствован мониторинг оптических модулей;
*) sftp - исправлен доступ к папке "flash" (представлено в v6.46);
*) smb - исправлена проверка пути файла (представлено в v6.46);
*) smb - исправлена возможная утечка памяти;
*) smb - исправлен SMB сервер (представлено в v6.47);
*) smb - ограничены активные сессии до 5 на подключение;
*) snmp - исправлено значение "current" в устройствах серии CCR;
*) snmp - исправлено значение "fan-speed" в устройствах серии CCR;
*) wireless - добавлена поддержка U-NII-2 для cAP ac;
*) wireless - обновлена регуляторная информация для домена "indonesia5";
*) www - усовершенствована стабильность сервиса WWW при получении неправильных пакетов;