Gentoo Logo

Еженедельник Gentoo: 31 января 2005 года

Содержание:

1.  Новости Gentoo

Trusted Gentoo

Joseph Pingenot, член крипто-группы Gentoo, изначально предложил, а теперь и поставил целью осуществить в Gentoo поддержку Trusted Computing Group (TCG — бывшая ранее Trusted Computing Platform Alliance или TCPA) в этом году.

TCG — это открытый стандарт спецификаций аппаратного обеспечения, определяющий криптографические функции (Trusted Platform Module — TPM), которые держат закрытые ключи отдельно от системной памяти. Аппаратное обеспечение также обеспечивает доверенные функции загрузки (TCG Software Stack — TSS), которые следят, чтобы закрытые ключи не смогли быть использованы в случае, если операционная система сменяется на недоверенную.

Приложениями TSS архитектур TCG, которые были бы желательны для Gentoo, являются:

TPM позволяет хранить криптографические ключи в аппаратном обеспечении вместо их помещения в файловой системе. Например:

Если вы заинтересованы в пожертвовании аппаратуры или принятии участия в разработке, свяжитесь с Henrik Brix Andersen'ом или Peter Johanson'ом. Разработчикам придется в большей степени работать независимо, и запастись хорошим пониманием архитектур безопасности и языка C. TPM-эмулятор, который может пригодиться, находится здесь.

Ищем EM64T разработчиков, оборудование, и AMD64 "арх-тестеров"

Команда Gentoo/AMD64 ищет разработчиков, которые могли бы помочь расширить поддержку x86-64 процессоров компании Intel, линейки продуктов EM64T. Разработчики должны иметь свою аппаратуру и большей частью осуществлять тестирование ядра, поскольку чипсеты на материнских платах EM64T различны. Пожалуйста, свяжитесь с Jason Huebel'ом, если вы желаете помочь с этим.

Команда AMD64 также обьявила, что ищет "арх-тестеров" или AT, т.е. не-разработчиков, которые могли бы помочь вылавливать ошибки и помечать приложения как стабильные среди множества уже доступных ebuild'ов.

Выпущен Gentoo/PPC GameCD

Команда PPC выпустила прототип первого полностью графического LiveCD для платформы PowerPC, включающий многопользовательскую трехмерную OpenGL/SDL-игру под названием Cube. Разработанный для PegasosPPC, вариант CD для Macintosh уже в работе. 198-мегабайтный GameCD уже доступен для скачивания с зеркал (в каталоге experimental/ppc/livecd). Целый кластер рабочих станций ODW, исполняющих Cube, будет представляться на экпозиции Gentoo на FOSDEM в Брюсселе 26-27 февраля 2005.


Рисунок 1.1: Gentoo Linux GameCD для PPC. Художественное оформление: Christian Hartmann

Fig. 1: CD cover

2.  Территория будущего

Цели проекта на 2005

Продолжаем обзор целей, установленных проектами внутри Gentoo Linux. На этой неделе посмотрим на планы группы Hardened (укрепленного Gentoo):

Hardened

  • Пересмотр существующих подходов и правил
  • Улучшение фильтрации CFLAGS (особенно "-fPIC" и "-fstack-protector")
  • Выпуск стадий для AMD64/Sparc64/PPC64, расширение спектра совместимого оборудования по мере его приобретения
  • Улучшение документации по Grsecurity2
  • Улучшение и расширение поддержки SELinux
  • Разработка и документирование правил RSBAC
  • Дополнение и улучшение документации по всем темам
  • Подключение новых разработчиков
  • Выборы нового комитета Hardened
  • Представление Живого диска аварийного восстановления
  • Поддержка и улучшение набора заплаток ядра
  • Продвижение проекта Gentoo Hardened вне и внутри Gentoo

3.  Безопасность Gentoo

Konversation: различные уязвимости

Konversation содержит множественные уязвимости, которые могут привести к удаленному исполнению команды или утечкам информации.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

Evolution: переполнение целой переменной в camel-lock-helper

Переполнение в приложении camel-lock-helper может быть эксплуатировано атакующим для исполнения произвольного кода с повышенными привилегиями.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

AWStats: удаленное исполнение кода

AWStats не может проверить определенный ввод, что может привести к удаленному исполнению произвольного кода.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

GraphicsMagick: PSD decoding heap переполнение

GraphicsMagick уязвим для переполнения кучи, когда декодирует файлы Photoshop Document (PSD), что может привести к исполнению произвольного кода.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

Perl: rmtree и DBI tmpfile уязвимости

Библиотека Perl DBI library и функция File::Path::rmtree уязвимы к атакам символьных ссылок.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

SquirrelMail: множественные уязвимости

SquirrelMail не может должным образом обезопасить ввод пользователя, что может привести к исполнению произвольного кода и поставить под угрозу учетные записи веб-почты.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

ngIRCd: переполнение буфера

ngIRCd уязвим к переполнению буфера, которое может быть использовано, чтобы вызвать сбой демона и возможно, исполнить произвольный код.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

TikiWiki: исполнение произвольной команды

Ошибка в TikiWiki позволяет определенным пользователям закачивать и исполнять вредительские PHP-скрипты.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

VDR: перезапись произвольного файла

VDR небезопасно получает доступ к файлам с повышенными привилегиями, что может привести к перезаписи произвольных файлов.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

f2c: небезопасное создание временных файлов

f2c уязвим к симлинк атакам, потенциально разрешая пользователю переписать произвольные файлы.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

ncpfs: множественные уязвимости

Утилиты ncpfs содержат множественные уязвимости, которые потенциально могут привести к удаленному исполнению произвольного кода или доступу к локальным файлам с повышенными привилегиями.

За более подробной информацией обращайтесь к предупреждению GLSA (англ.)

4.  Что слышно в сообществе?

Форумы

(В этом выпуске раздел не переведен.)

5.  Gentoo в прессе

Лавина сообщений о Gentoo/OpenSolaris в СМИ

"Смешанные чувства" — вот наилучшее описание мнения сообщества о выпуске OpenSolaris корпорации Sun. Независимо от того критикуют ли они этот шаг Sun или нет, многие авторы приветствуют Portaris и проект Gentoo/OpenSolaris как очень интересный аспект этого. Вот небольшой список вырезок из прессы со всего мира, покрывающий обьявления Sun и Gentoo:

Mad Penguin (25 января 2005)

"Gentoo, сделанный правильно" заголовок статьи в Mad Penguin о Vidalinux, основанный на Gentoo дистрибутив с инсталлятором Anaconda от RedHat и бинарниками ядра системы Gentoo. Пуэрто-риканский дистрибутив — "по сути установка стадии 3" — получает полный энтузиазма обзор и автор Adam Doxtater заканчивает рекоммендацией его "любому желающему попробовать Gentoo Linux но не имеющему времени компилировать все самому чтобы запустить базовую систему."

Pro-Linux.de (25 января 2005)

Немецкий онлайновый журнал о Linux поместил информацию о продажах рабочих станций Open Desktop Workstation компании Genesi в статье о PegasosPPC рабочих станциях с предустановленным Gentoo. Pro-Linux цитирует обьявление GWN прошлой недели и добавляет некоторые заметки о платформе в целом, идентифицируя, в числе других особенностей, ODW как "реинкарнацию Amiga."

6.  Bugzilla

Содержание

Статистика

Сообщество Gentoo использует Bugzilla (bugs.gentoo.org) для записи и слежения за ошибками, уведомлениями, внесением предложений и любого другого взаимодействия с командой разработчиков. За период с 23 по 30 января 2005, активность на сайте привела к следующим результатам:

  • 844 новых отчета об ошибках
  • 516 ошибкок закрыто или разрешено
  • 29 ранее закрытых ошибок вновь открыто

Из 7945 ошибок, открытых на данный момент: 109 помечены как 'блокирующие', 240 как 'критические' и 584 как 'важные'.

Количество закрытых ошибок

Разработчики и команды, которые закрыли наибольшее количество ошибок за этот период:

Количество новых ошибок

Разработчики и команды, которым за этот период было назначено наибольшее количество ошибок:

7.  Перемещения разработчиков Gentoo

Уход

Следующие разработчики недавно вышли из проекта Gentoo:

  • на этой неделе — никто

Появление

Следующие разработчики недавно присоединились к проекту Gentoo:

  • Fernando Serboncini (fserb) — Python
  • Kyle England (kengland) — инфраструктура

Изменения

Следующие разработчики недавно сменили роль в проекте Gentoo:

  • John Davis (zhen) — покинул место Release Engineering Strategic Lead
  • Aaron Walker (ka0ttic) — пришел в netmon
  • Daniel Black (dragonheart) — ушел из embedded, пришел в joined ppc и netmon
  • Otavio Rodolfo Piske (AngusYoung) — пришел в netmon

8.  Обратная связь

Пожалуйста, помогите нам улучшить еженедельник Gentoo, высказав свое мнение!

9.  Подписка на еженедельник

Для подписки на еженедельник Gentoo (англ.), отправьте пустое сообщение на gentoo-gwn+subscribe@gentoo.org.

Для отказа от подписки на еженедельник Gentoo (англ.), отправьте пустое сообщение на gentoo-gwn+unsubscribe@gentoo.org с того же адреса, на который оформлена подписка.

10.  На других языках

Еженедельник Gentoo переводится на следующие языки:



Для печати

Обновлено 31 января 2005

Аннотация: Еженедельник Gentoo от 31 января 2005

Ulrich Plate
редактор

Daniel Black
автор

Danny van Dyk
автор

Patrick Lauer
автор

Rostyslav Smirnov
переводчик

Donate to support our development efforts.

Support OSL

Support OSL

Gentoo Centric Hosting: vr.org

VR Hosted

Tek Alchemy

Tek Alchemy

SevenL.net

SevenL.net

Global Netoptex Inc.

Global Netoptex Inc.

Bytemark

Bytemark

Linux World Expo

Linux World Expo

Copyright 2001-2008 Gentoo Foundation, Inc. Questions, Comments? Contact us.