| · | 16.09 | Выпуск платформы обмена файлами OpenCloud 8.0 (50 +5) |
|
Опубликован релиз платформы OpenCloud 8.0, позволяющей развернуть на своём сервере систему для обмена файлами и совместной работы над контентом. Проект преподносится как открытая альтернатива проприетарным системам Microsoft SharePoint, Google Drive и Dropbox, соответствующая требованиям действующего в Европейском союзе постановления GDPR.
Проект основан как форк платформы OCIS (ownCloud Infinite Scale). В отличие от старой кодовой базы ownCloud и ответвившегося от неё проекта NextCloud серверная часть OCIS была переписана с языка PHP на Go. Создатели OpenCloud попытались избавить кодовую базу от лишней функциональности и сосредоточиться на максимально качественной реализации основной задачи - совместной работы с файлами. Cерверная часть написана на языке Go, распространяется под лицензией Apache 2.0 и поддерживает программные интерфейсы WebDAV, gRPC, Microsoft RESTful Web API Graph, OCS, OCM 1.1 и OpenID Connect. Сервер реализован с использованием концепции микросервисов и может масштабироваться от установки на платы Raspberry Pi до больших многосерверных внедрений. Десктоп-клиент написан на С++ с использованием Qt, опубликован под лицензией GPLv3 и поддерживает сборку для Windows, macOS и Linux. В клиент также встроена функция синхронизации файлов и монтирования совместного хранилища в виде виртуальной файловой системы. Web-интерфейс написан на TypeScript с использованием фреймворка Vue.js и предложен под лицензией AGPLv3. Имеются мобильные приложения для Android и iOS. Помимо функций для хранения и обмена файлами, а также синхронизированного доступа к коллекции файлов с разных устройств, OpenCloud включает возможности для совместного редактирования документов в режиме реального времени, интеграции с офисным пакетом Collabora Online и редактором Markdown Editor (ToastUI), извлечения текста из изображений и отсканированных документов, использования протокола ICAP для проверки загружаемых файлов в антивирусных пакетах. Для публикуемых файлов можно ограничивать время жизни, предоставлять доступ по ссылке и защищать содержимое паролем. Для упрощения навигации по файлам поддерживаются теги, фильтры и полнотекстовый поиск. В системе отслеживается вся история работы с файлами и предоставляется поддержка отката изменений на определённую версию в прошлом. Возможна организация командной работы с закреплением подкаталогов ("рабочих пространств") за отдельными командами. Для администратора предоставляется интерфейс детализированного управления правами доступа и пользователями (например, можно разрешить пользователю только просмотр или только загрузку в хранилище). Поддерживается управление доступом на основе ролей (RBAC - Role-Based Access Control). В платформе применяется архитектура Privacy-First, подразумевающая, что пользователь OpenCloud с правами администратора не может получить доступ к контенту пользователей. В новой версии:
| ||
|
Обсуждение (50 +5) |
Тип: Программы |
| ||
| · | 16.09 | 673 уязвимости в продуктах Oracle (33 +8) |
|
Компания Oracle опубликовала плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. В сентябрьском обновлении устранены 673 уязвимости.
Некоторые проблемы:
| ||
|
Обсуждение (33 +8) |
Тип: Проблемы безопасности |
| ||
| · | 16.09 | Выпуск VirtualBox 7.2.18 (9 +3) |
|
Компания Oracle опубликовала корректирующий релиз системы виртуализации VirtualBox 7.2.18, в котором представлено 11 изменений и устранено 19 уязвимостей. Самой серьёзной проблеме (CVE-2026-87273) присвоен уровень опасности 8.6 из 10, ещё 5 проблемам, из которых 4 специфичны для Windows, присвоен уровень 7.8 из 10. Судя по уровню опасности указанные уязвимости позволяют получить доступ к хост-окружению из гостевой системы. Детали о характере уязвимостей не раскрываются.
Не связанные с безопасностью изменения:
| ||
|
Обсуждение (9 +3) |
Тип: Программы |
| ||
| · | 16.09 | Выпуск nginx 1.31.6 с устранением переполнения буфера в реализации HTTP/3 (13 +6) |
|
Опубликован выпуск основной ветки nginx 1.31.6, в которой продолжается развитие новых возможностей. В параллельно поддерживаемую стабильную ветку 1.30.x вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В дальнейшем на базе основной ветки 1.31.x будет сформирована стабильная ветка 1.32. Код проекта написан на языке Си и распространяется под лицензией BSD.
В новом выпуске устранена уязвимость (CVE-2026-90439) в модуле ngx_http_v3_module, приводящая к переполнению буфера при манипуляции с параметрами на этапе согласования TLS-соединения. Утверждается, что атакующий не может контролировать данные, записываемые в область вне буфера, и уязвимость ограничивается отказом в обслуживании или повреждением данных. Проблема проявляется начиная с выпуска nginx 1.29.2 в конфигурациях, собранных с OpenSSL 3.5.0 и более ранними выпусками. Из других изменений упоминается исправление ошибок и переход к игнорированию всех параметров транспортного протокола QUIC, полученных в процессе установки TLS-соединения.
| ||
|
Обсуждение (13 +6) |
Тип: Проблемы безопасности |
| ||
| · | 16.09 | Выпуск FluxCast 0.2.6, инструмента для трансляции рабочего стола Linux на Smart TV (16 +9) |
|
Состоялся релиз проекта FluxCast v0.2.6, предназначенного для организации стриминга рабочего стола Linux на экраны Smart TV по протоколам Wi-Fi Direct (Miracast), DLNA и Chromecast с минимальной задержкой. Исходный код проекта написан на Python и распространяется под лицензией GPLv3.
Ключевым изменением в версии 0.2.6 стало появление официальных .deb-пакетов для дистрибутивов Debian 12/13 и Ubuntu 24.04/26.04 (ранее пользователям приходилось устанавливать утилиту через pip и вручную выполнять привилегированные скрипты для настройки политик D-Bus). Улучшена совместимость с композитными серверами на базе протокола Wayland, такими как Hyprland и Sway, а также десктоп-окружениями KDE и GNOME. Реализовано автоматическое подстраивание интерфейса системного трея под системную локаль (поддерживаются русский, английский, чешский и другие языки).
| ||
| · | 15.09 | Релиз Firefox 156 (115 +22) |
|
Состоялся релиз web-браузера Firefox 156 и сформированы обновления прошлых веток с длительным сроком поддержки - 153.3.0, 140.16.0 и 115.41.0. В рамках нового двухнедельного цикла формирования релизов на стадию бета-тестирования переведена ветка Firefox 157, релиз которой намечен на 29 сентября.
Основные новшества в Firefox 156 (1, 2, 3):
Кроме новшеств и исправления ошибок, в Firefox 156 устранено 74 уязвимости, большинство из которых вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц. Бета-версия Firefox 157 примечательна существенной переработкой интерфейса пользователя.
| ||
|
Обсуждение (115 +22) |
Тип: Программы |
| ||
| · | 15.09 | Опубликована библиотека OpenAPV 1 с эталонной реализацией видеокодека APV (19 +7) |
|
Состоялся выпуск библиотеки OpenAPV 1.1.1.0, предоставляющей эталонную реализацию видеокодека APV (Advanced Professional Video), предназначенного для профессиональной записи и обработки видео без различимой потери качества. Версия OpenAPV 1.1.1.0 отмечена как первый релиз в серии 1.0. Код библиотеки написан на языке С и распространяется под лицензией BSD. Проект развивает организация Academy Software Foundation, созданная для продвижения использования открытого ПО в процессе создания фильмов.
Формат APV обеспечивают высокую пропускную способность и низкую сложность внутрикадрового кодирования, необходимые монтажным кодекам (среди них Apple ProRes и Avid DNxHD), а также отсутствие видимого снижения качества при повторном кодировании. Поддерживаются разрешения 2K, 4K и 8K, стандарт HDR10/10+ для использования расширенного динамического диапазона в видео, разбивка кадров (tiling) для распараллеливания кодирования/декодирования, различные форматы дискретизации цвета, многоракурсное видео (multi-view), добавление метаданных (глубина, прозрачность, данные для предпросмотра). Для ускорения работы в библиотеке OpenAPV поддерживается многопоточное кодирование и декодирование, а также задействованы оптимизации с использованием расширенных наборов команд NEON (ARM) и SSE/AVX (x86). В новой версии:
| ||
|
Обсуждение (19 +7) |
Тип: Программы |
| ||
| · | 15.09 | Выпуск дистрибутива для одноплатных ПК DietPi 10.7 (18 +11) |
|
Сформирован выпуск DietPi 10.7, дистрибутива для одноплатных ПК на базе архитектур ARM и RISC-V, таких как Raspberry Pi, Orange Pi, NanoPi, Rock64, Rock Pi, Quartz64, Pine64, Asus Tinker, Odroid и VisionFive 2. Дистрибутив построен на пакетной базе Debian и доступен в сборках для более, чем 50 плат. DietPi также может применяться для создания компактных окружений для виртуальных машин и обычных ПК на базе архитектуры x86_64. Сборки для плат отличаются небольшим размером (в среднем 150 МБ в сжатом виде) по сравнению с Raspberry Pi OS и Armbian. Инструментарий для сборки и сопровождения дистрибутива распространяется под лицензией GPLv2.
Проект оптимизирован для минимального потребления ресурсов и развивает несколько собственных утилит: интерфейс для установки приложений DietPi-Software, конфигуратор DietPi-Config, система резервного копирования DietPi-Backup, механизм ведения временных логов DietPi-Ramlog (также поддерживается rsyslog), интерфейс для установки приоритетов выполнения процессов DietPi-Services и система доставки обновлений DietPi-Update. Утилиты предоставляют консольный интерфейс пользователя с меню и диалогами на базе whiptail. Поддерживается режим полной автоматизации установки, позволяющий провести инсталляцию на платы без участия пользователя. Среди изменений:
| ||
|
Обсуждение (18 +11) |
Тип: Программы |
| ||
| · | 15.09 | Выпуск GNU Coreutils 9.12 (78 +31) |
|
Доступна стабильная версия набора базовых системных утилит GNU Coreutils 9.12, в состав которого входят такие программы, как sort, cat, chmod, chown, chroot, cp, date, dd, echo, hostname, id, ln и ls.
Ключевые новшества:
| ||
|
Обсуждение (78 +31) |
Тип: Программы |
| ||
| · | 15.09 | В корректирующий выпуск ядра Linux 7.2.6 включено 1815 патчей (71 +9) |
|
Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и "staging" веток ядра Linux, сообщил о рекордном числе исправлений, предложенных в опубликованных вчера корректирующих выпусках ядра Linux. Наиболее крупным стало обновление 7.2.6, в котором предложено 1815 патчей. Общее число патчей в одновременно выпущенных корректирующих обновлениях составило 9057:
| ||
|
Обсуждение (71 +9) |
Тип: К сведению |
| ||
| · | 15.09 | Репозиторий Nitter вновь переведён в архивный режим, а сервис XCancel прекратил работу (45 –8) |
|
После недавнего возобновления разработки репозиторий проекта Nitter, развивающего альтернативный интерфейс для просмотра сообщений из социальной сети X (Twitter) без регистрации учётной записи, вновь переведён в архивный режим, а сайт выведен из строя. Следом прекратил работу и сервис XCancel, предоставляющий похожую функциональность. При этом пока продолжают работать поддерживаемые энтузиастами независимые прокси на базе платформы Nitter и сервисы перенаправления на рабочие прокси (nitt.tr, twit.0r.cx, xxcancel.com).
Проект Nitter развивает свободный (GPLv3) фронтенд для доступа к X.com без навязывания JavaScript, аналитики, трекеров и сторонних сервисов, возвращён из архивного режима. Работа Nitter была остановлена в конце августа после получения от компании X Corp уведомления с требованием прекращения незаконной деятельности (cease and desist) под угрозой предъявления судебного иска. В уведомлении утверждалось, что сервисы нарушают специфичные для отдельных штатов и федеральные законы США, включая, принятый в Техасе Закон о вредоносном доступе к компьютерам (§ 143.001 и § 33.02) и Закон Лэнхема о товарных знаках (15 U.S.C. §§ 1114, 1125)». Разработчикам Nitter вменялось незаконное обращение к API X.com и связанными с ними данными, а также получение доступа к учётным записям X и токенам сессий в нарушение правил сервиса.
| ||
|
Обсуждение (45 –8) |
Тип: К сведению |
| ||
| · | 14.09 | Отозван установочный образ Ubuntu 24.04.5 LTS для архитектуры x86-64 (89 +17) ↻ |
|
Компания Canonical прекратила распространение установочного iso-образа Ubuntu Desktop 24.04.5 LTS для архитектуры x86-64 (ubuntu-24.04.5-desktop-amd64.iso) из-за выявления сбоя, приводящего к аварийному завершению инсталлятора. Проблема проявляется при выборе в интерфейсе инсталлятора расширенного режима установки и возникает в пакете livecd-rootfs из-за вызова ранее удалённого обработчика "enhanced-secure-boot", реализующего поддержку полнодискового шифрования на базе TPM.
Серверная live-сборка и образ для установки по сети, а также сборки для других архитектур, остаются доступны для загрузки. До публикации исправленной сборки пользователям предлагается загрузить выпуск Ubuntu 24.04.4, после чего доустановить накопившиеся обновления. Дополнение: Вместо отозванного образа опубликовано обновление Ubuntu 24.04.5.1.
| ||
|
Обсуждение (89 +17) ↻ |
Тип: К сведению |
| ||
| · | 14.09 | 113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI (389 +67) |
|
Андреа Бранкалеони (Andrea Brancaleoni) прекратил сопровождение 113 пакетов в дистрибутиве Void Linux в ответ на нетерпимость к применению AI-инструментов для анализа изменений и выполнения рутинных задач. Без сопровождения остались такие пакеты, как alacritty, arpwatch, asus-kbd-backlight, clementine, docker-cli, etcd, flint, forego, fscrypt, kubernetes, libguestfs, libnfc, moby, openresolv, packer, racket, rancher-compose, terraform, thermald, trollock, ttf-ubuntu-font-family, vagrant и virt-manager.
Два дня назад в процессе оценки совместимости пакетов с новой версией языка программирования Go, Андреа опубликовал статистику со списком пакетов, в которых возникли проблемы со сборкой после обновления инструментария, а также разбором изменений в Go, из-за которых возникли проблемы. Один из членов Void Core Team спросил каким образом было подготовлено сравнение, на что Андреа признался, что использовал типовой инструментарий с AI-агентом OpenСode и AI-моделью GLM-5.3-flash. Участник из Void Core Team ответил, что он не намерен пробираться через дебри сгенерированного при помощи AI текста, и привёл выдержку из правил проекта, предписывающих принимать только изменения, подготовленные людьми, и допускающие использование AI-инструментов лишь для проведения исследований и обучения. В правилах указано, что код, документация, отчёты о проблемах, комментарии и описания pull-запросов должны создаваться людьми, разбирающимися в сути содержимого. Андреа пояснил, что присланным им текст прост для понимания, и он ручается за информацию в нём. На что участник из Void Core Team заявил, что правила предельно ясно указывают на то, что текст не может быть сгенерирован через AI, независимо от того, ручается или нет за него разработчик. Андреа ответил значком 👍 и удалил себя из числа сопровождающих.
| ||
|
Обсуждение (389 +67) |
Тип: К сведению |
| ||
| · | 14.09 | Ubuntu 26.10 полностью переведён на Rust Coreutils (71 –2) |
|
В пакетной базе дистрибутива Ubuntu 26.10, релиз которого намечен на 15 октября, осуществлён полный переход на инструментарий uutils coreutils (Rust Coreutils), написанный на языке Rust. Утилиты из состава Rust Coreutils полностью заменили все компоненты пакета GNU Coreutils, включая утилиты cp, mv и rm, которые в Ubuntu 26.04 поставлялись в варианте из GNU Coreutils.
Пакет rust-coreutils изначально был включён по умолчанию в выпуске Ubuntu 25.10, но в LTS-ветке Ubuntu 26.04 был совершён откат на поставку утилит cp, mv и rm из набора GNU Coreutils. Варианты cp, mv и rm были возвращены из-за проблем с безопасностью, выявленных в ходе аудита кодовой базы Rust Coreutils. Большая часть уязвимостей в Rust Coreutils вызвано наличием состояния гонки, позволяющим изменить данные в момент после проверки корректности информации, но до выполнения операции с ними (TOCTOU - Time-Of-Check-To-Time-Of-Use). Среди прочего, подобные уязвимости позволяют подменить файл на символическую ссылку в момент между завершением проверки и началом выполнения операции. В контексте использования утилит cp, mv и rm в системных скриптах, запускаемых с правами root, подстановка символической ссылки даёт возможность скопировать, перезаписать или удалить произвольные файлы. Например, при рекурсивном удалении каталогов утилита rm вначале проверяла все каталоги, а затем последовательно удаляла их в обратном порядке, вызывая функцию rmdir(). Если подменить родительский каталог на символическую ссылку сразу после проверки этого каталога, но до проверки вложенных в него дочерних каталогов, можно добиться удаления любого каталога в системе при ежедневном запуске из cron скрипта /etc/cron.daily/apport, который работая с правами root рекурсивно удаляет содержимое каталога /var/crash, доступного на запись всем пользователям в системе.
| ||
|
Обсуждение (71 –2) |
Тип: К сведению |
| ||
| · | 14.09 | Выпуск FUSE-модуля BTFS 3.3 для монтирования torrent-файлов как ФС (36 +31) |
|
Опубликован выпуск FUSE-модуля BTFS 3.3 (BitTorrent FileSystem), позволяющего монтировать torrent-файлы или magnet-ссылки в форме файловой системы и работать с их начинкой как с обычной директорией, доступной только для чтения. По мере обращения к содержимому данные загружаются динамически, что, например, позволяет примонтировать torrent-файл c музыкальным альбомом и прослушивать его в любом медиаплеере без предварительной загрузки всего содержимого на локальный диск. Код написан на языке С++ и распространяется под лицензией GPLv3.
В новой версии устранена уязвимость (CVE не назначен), вызванная небезопасной работой с каталогом с временными файлами - вместо вызова функции mkdtemp для создания уникальной временной директории, в BTFS использовались директории с предсказуемыми именами (/tmp/btfs/хэш_от_торрента), а при создании новой директории игнорировалось возвращение функцией mkdir() ошибки EEXIST. Атакующий мог заранее создать символическую ссылку с нужным именем и организовать перезапись произвольных файлов в системе.
| ||
|
Обсуждение (36 +31) |
Тип: Программы |
| ||
| Следующая страница (раньше) >> | ||
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить новость, Поддержать |