分类 新闻 下的文章

2017 年 8 月 16 日,Debian 操作系统度过了它的第 24 个生日,这个由 Linux 内核所驱动的操作系统,由其创始人 Ian Murdock 发布于 1993 年的同一天。

每年的 8 月 16 日这一天,被 Debian Project 确定为 Debian 日,全世界各地的 Debian 爱好者会在这一天举办各种庆祝活动

“如果你附近有城市在举办 2017 Debian 日 ,非常欢迎你前往参加,”Laura Arjona Reina 在博文中说到,“如果没有的话,你来组织一个也很好!”

Debian GNU/Linux 是 Linux 社区里最受欢迎的 Linux 操作系统之一,也有大量的发行版衍生自此,这包括 Ubuntu 和 Linux Mint。

Debian GNU/Linux 的最新发布版本是 9.1.0 (Stretch),你可以从 Debian 官方网站下载安装镜像或者现场版镜像。这个操作系统支持十种之多的硬件架构。

我们对 Debian 的生日送上我们的良好祝福,我们已经迫不及待地想要看到即将来到的 Debian GNU/Linux 10 "Buster" 了。

生日快乐! Debian!

欢迎来到 Linux 天气预报

本页面是为了跟踪在不久的将来某个时间内有可能出现在主线内核和/或主要发行版中的 Linux 开发社区的进展情况。你的“首席气象学家”是 LWN.net 执行主编 Jonathan Corbet。如果你有改进预测的建议(特别是如果你有一个你认为应该跟踪的项目或修补程序的情况下),请在下面补充你的意见。

预测摘要

当前情况:内核 4.12 于 7 月 2 日发布。它包含了许多新功能,包括:

  • BFQ 和 Kyber 块 I/O 调度器。已经开发多年的 BFQ 在交互式系统上表现更好,这引起了移动设备领域的兴趣。相反,Kyber 是一个更简单的调度程序,旨在用于通常出现在企业配置中的快速设备。
  • epoll\_wait() 系统调用现在可以执行网络套接字的繁忙轮询。
  • 实时修补机制已经实现了混合一致性模型,这将可以把更复杂的补丁应用于运行中的内核。
  • 可信执行框架应该使得内核与在 ARM TrustZone 安全世界中运行的代码之间的交互更加容易。

4.12 是最繁忙的内核开发周期之一,合并了近 15000 次更新。有关这些变化来源的概述,请参阅这里

短期预测:4.13 内核预期在 2017 年 9 月初发布。这个内核中会出现的一些变化是:

4.13 内核现在处于稳定时期,所以在这个开发周期的剩余时间内只会接受修复补丁。

这篇文章根据知识共享署名 - 共享 3.0 许可证获得许可。


via: https://www.linux.com/news/2017/7/linux-weather-forecast

作者:JONATHAN CORBET 译者:geekpi 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

在开源缓存软件 memcached 修复了三个关键漏洞的八个月之后,仍有超过 70000 台未打补丁的缓存服务器直接暴露在互联网上。安全研究员警告说,黑客可能会在服务器上执行恶意代码或从其缓存中窃取潜在的敏感数据。

memcached 是一个实现了高性能缓存服务的软件包,用于在内存中存储从数据库和 API 调用中获取的数据块。这有助于提高动态 Web 应用程序的响应速度,使其更加适合大型网站和大数据项目。

虽然 memcached 不是数据库的替代品,但它存储在内存中的数据包括了来自数据库查询的用户会话和其他敏感信息。因此,该服务器在设计上并不能直接暴露在互联网等不受信任的环境中,其最新的版本已经支持了基本身份验证。

去年 10 月份,memcached 的开发者修复了由 思科 Talos 部门 安全研究员发现并报告的三个远程代码执行漏洞(CVE-2016-8704CVE-2016-8705CVE-2016-8706)。所有这些漏洞都影响到了 memcached 用于存储和检索数据的二进制协议,其中一个漏洞出现在 Simple Authentication and Security Layer (SASL)的实现中。

在去年 12 月到今年 1 月期间,成队的攻击者从数万个公开的数据库中擦除数据,这包括 MongoDB、CouchDB、Hadoop 和 Elasticsearch 集群。在很多情况下,攻击者勒索想要恢复数据的服务器管理员,然而没有任何证据表明他们的确对所删除的数据进行了复制。

Talos 的研究人员认为, memcached 服务器可能是下一个被攻击的目标,特别是在几个月前发现了漏洞之后。所以在二月份他们决定进行一系列的互联网扫描来确定潜在的攻击面。

扫描结果显示,大约有 108000 个 memcached 服务器直接暴露在互联网上,其中只有 24000 个服务器需要身份验证。如此多的服务器在没有身份验证的情况下可以公开访问已经足够糟糕,但是当他们对所提交的三个漏洞进行测试时,他们发现只有 200 台需要身份验证的服务器部署了 10 月的补丁,其它的所有服务器都可能通过 SASL 漏洞进行攻击。

总的来说,暴露于互联网上的 memcached 服务器有大约 80%,即 85000 个都没有对 10 月份的三个关键漏洞进行安全修复。

由于补丁的采用率不佳,Talos 的研究人员决定对所有这些服务器的 IP 地址进行 whois 查询,并向其所有者发送电子邮件通知。

本月初,研究人员决定再次进行扫描。他们发现,虽然有 28500 台服务器的 IP 地址与 2 月份时的地址不同,但仍然有 106000 台 memcached 服务器暴露在因特网上。

在这 106000 台服务器中,有大约 70%,即 73400 台服务器在 10 月份修复的三个漏洞的测试中仍然受到攻击。超过 18000 个已识别的服务器需要身份验证,其中 99% 的服务器仍然存在 SASL 漏洞。

即便是发送了成千上万封电子邮件进行通知,补丁的采用率也仅仅提高了 10%。

Talos 研究人员在周一的博客中表示:“这些漏洞的严重程度不能被低估。这些漏洞可能会影响到小型和大型企业在互联网上部署的平台,随着最近大量的蠕虫利用漏洞进行攻击,应该为全世界的服务器管理员敲响警钟。如果这些漏洞没有修复,就可能被利用,对组织和业务造成严重的影响。”

这项工作的结论表明,许多网络应用程序的所有者在保护用户数据方面做得不好。首先,大量的 Memcached 服务器直接暴露在互联网上,其中大多数都没有使用身份验证。即使没有任何漏洞,这些服务器上缓存的数据也存在着安全风险。

其次,即使提供了关键漏洞的补丁,许多服务器管理员也不会及时地进行修复。

在这种情况下,看到 memcached 服务器像 MongoDB 数据库一样被大规模攻击也并不奇怪。


via: https://thenewstack.io/70000-memcached-servers-can-hacked-using-eight-month-old-flaws/

作者:Lucian Constantin 译者:firmianay 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

今天,Linux 中国开源社区很高兴地宣布,我们旗下的翻译组织 LCTT 的译者 geekpi 在对社区持续贡献了 1371 天之后,胜利达成了 500 篇翻译的成就!

Linux 中国发展至今,得到了社区各界的鼎力支持,其中支持我们走到今天的一大基础就是成立于 2013 年 9 月 10 日的 LCTT。在这将近四年间,LCTT 为 Linux 中国和开源世界贡献了近 3000 篇文章,其中不乏精心打造的诚意之作,也有颇多的文章值得再三回味品读。

这期间,涌现出了许许多多的贡献者,他们其中有年轻的学生,也有从业多年的专家;有从事嵌入式开发的,也有从事系统运维的;有从事互联网工作的,也有从事医疗行业的。几年来,LCTT 像个大家庭一样,来了很多朋友,也送走了一些兄弟;有因病故去的前选题负责人 DeadFire, 也有勇接重任挑起选题工作的 oska874;有默默承担起 LFS 主要翻译的 martin2011qi 和技术支持的 vizv,也有将漫画翻译推动上线的 bestony 和 GHLandy;有积极打造各种轮子的 bestony 和 vizv,也有默默持之以恒翻译的 geekpi。

今天,我要着重向大家介绍的就是这位 geekpi !

据 geekpi 的 LCTT 专页,他于 LCTT 成立一个月后加入了我们,并一直持续活动到今天。他极少出现在我们内部沟通的 QQ 群内,甚至,几乎没有人知道他的名字、年龄、样貌和职业,甚至,连我也只知道一个可以联系到他的快递地址而已。

在 LCTT 里,他是翻译贡献遥遥领先的第一译者,其翻译数量几乎是第二名的三倍、第三名的四倍,其翻译数量是第二名到第七名的总和,占到了 LCTT 翻译总量的 1/6!

Top 10 of LCTT Translators

可以说,在我们每年惯例制作的 LCTT 仓库活动的视频中,他是除了作为校对、发布的我和选题 oska874 之外活动最多的人。

让我们向这位默默奉献的译者 geekpi 致敬!或许,这种不为名,不为利,才是一种纯粹的开源贡献精神吧!

这是他的 LCTT 专页成就,请大家膜拜:

geekpi's profile of LCTT

最后,有志于加入我们 LCTT 的朋友,请点此了解 LCTT

Canonical 前几天正式发布公告称,“Windows 10 Loves Ubuntu”,其 Ubuntu 16.04 LTS 在 Windows 10 商店中以应用的方式出现,这是继 openSUSE 及 SLES 之后,又一款可以从 Windows 10 商店中下载的 Linux 操作系统。

一些用户已经注意到了,Ubuntu Linux 是以 WSL(Windows Subsystem for Linux)的方式出现在 Windows 10 商店中,如我们之前多次的报道,其目的主要是可以让跨平台开发者们无须重启或运行虚拟机即可在两个平台测试其开发的应用。

不过,这次 Canonical 正式发布的公告是以 “Windows 10 Loves Ubuntu” 为题,显然是呼应了之前微软 CEO 萨提亚的口号“Microsoft Love Linux”。在该公告中,正式宣布了其 Ubuntu 16.04 LTS 以应用的方式出现在 Windows 10 商店中,不过只有使用最新的 Windows Insider 构建版本才能使用。

“这个最新改进的应用是由 Canonical 在微软 WSL 团队的协助下创建,并在微软 Build 2017 大会上宣布。” Canonical 工程师 Dimitri John Ledkov 说,“其安装体验得到了极大改进,使用 Ubuntu on Windows 将从所未有的容易。”

用户需要加入到 Windows Insiders 计划中,并升级到 Windows 10 的最新预览版才能使用它,因为“Windows Subsystem for Linux(WSL)”只在 Windows Insider 构建版本中可用。

要激活它,搜索“打开或关闭 Windows 功能”,启用“Windows Subsystem for Linux” 选项,并像安装其它应用一样从 Windows 10 商店中安装 Ubuntu 即可。安装后第一次启动需要初始化配置。

此外, 除了 SUSE 和 Ubuntu 之外,Fedora 也在计划进入 Windows 10 商店中。

via: softpediaubuntu

大家好,我很高兴地宣布,从即刻起 Fedora 26 正式可用了。你可以从下面了解到具体信息,也可以马上开始下载:

如果你已经在使用 Fedora 了,你可以从命令行或 GNOME “软件” 升级,升级建议在这里。我们在升级方面做了许多工作以使它容易快捷。多数情况下,这需要半个小时左右就可以让你的系统继续工作起来而不会遇到什么麻烦。

Fedora 26 的新特性

当然了,首先,我们对各个集成的上游软件做了上千个改进,这包括像 GCC 7、Golang 1.8、Python 3.6 等开发工具。我们也给 Fedora 安装器 Anaconda 添加了新的分区工具,现有的流程对非专业用户来说很棒,但是新的工具将得到爱好者和系统管理员们的喜爱,因为他们喜欢如搭积木般地构建其存储方案。 Fedora 26 也有许多隐藏在底层的改进,比如更好的缓存用户和组信息,对调试信息的处理更好。而且 DNF 软件包管理器也升级为新的主要版本(2.5),带来了许多新功能。真的,这次有许多新东西,你可以在发布公告里面了解更多。

如此之多的选择……

Fedora Workstation 构建于 GNOME 之上(现在的版本是 3.24)。如果你喜欢其他的流行桌面 ,如 KDE、Xfce、 Cinnamon 等等,你可以看看 Fedora Spins。此外,也有一些用于特殊用途的版本,比如天文、设计、安全或机器人等方面,请参见 Fedora Labs。STEM 教师们也能够利用新的 Python Classroom 轻而易举地构建一个带有 Vagrant 和 Docker 容器的教学环境,无论是以现场版 USB 镜像还是传统的安装方式都行。

如果你想要在 EC2、OpenStack 或其它云平台中搭建一个 Fedora 环境,这里有 Fedora Cloud Base 。此外,我们也提供了网络安装器、其它架构(比如 Power 和 aarch64)、种子链接等等,你可以在 Fedora 备选下载里面找到。当然,这些也不能漏掉:如果你想要将 Fedora 安装到树莓派或其他 ARM 设备上,可以从 Fedora ARM 获取镜像文件。

呼!Fedora 带来了许多东西,我希望这里有每个人所需要的东西,但是如果你不能找到你想要的,那你可以加入 Fedora 项目来和我们一同创造它。我们的目标就是创建一个平台,以 Freedom、Friendship、Features、First 为基础,让贡献者们和其他开发者们解决各种用户的问题。如果你的问题没有解决, Fedora 将帮助你搞定它。

即将到来

同时,在 Fedora 背后还有许多有趣的事情。敬请关注本周稍晚时候的 Fedora Boltron,预览一种从以不同速度变化的构建块组合而成 Fedora Server 的方式。(如果我的开发栈是在一个稳定版本之上的滚动发行版怎么样?或者,我可以不但得到基础平台升级的好处,也能让我的 Web 服务器和数据库保持在某个已知版本?)我们也在开发一个关注于 Fedora Atomic、自动测试的持续集成的大项目,这样开发者就可以快速开发而不用担心破坏其它东西。

感谢整个 Fedora 社区!

总的来说,我相信这是又一次的、有史以来的、最好的 Fedora 版本。这是因为每年有数以千计的 Fedora 贡献者们的奉献精神、辛勤工作和爱心。这真是一个令人惊叹的社区项目,来自于一群令人惊叹的人们。这一次,特别感谢从质量保证到发布项目的每一个人,是他们在周末和假日的工作才将 Fedora 26 呈现于你的眼前。

哦,当然,在人类世界里面,每一个最好的版本都不会是完美无瑕的,总会有些边边角角的地方和后来才发现的问题,如果你遇到了一些奇奇怪怪的问题,请看看 Fedora 26 常见问题。如果你遇到了问题,可以帮我们做得更好。但是在大多数情况下,请乐享这个最新版本吧!

— Matthew Miller, Fedora 项目负责人