Experiment: Linux bootet auch direkt aus der Google Cloud
Mit einigen Tricks kann Linux auch auf einem Laufwerk in der Cloud laufen. Das Unterfangen war wohl nicht ganz einfach. (Google Drive, Google)
Mit einigen Tricks kann Linux auch auf einem Laufwerk in der Cloud laufen. Das Unterfangen war wohl nicht ganz einfach. (Google Drive, Google) In meinem Proxmox-Cluster habe ich eine Node, auf der ein Linux-Container als Proxmox Backup Server läuft.


EndeavourOS, eine beliebte, auf Arch Linux basierende Linux-Distribution feiert ihr fünfjähriges Bestehen. Mit dieser Ausgabe kehr auch der zuvor eingestellte ARM-Zweig wieder zurück.
Für unsere 25te Episode des Software Freedom Podcast freuen wir uns Hannes Mehnert, einer der MirageOS Hauptentwickler, begrüßen zu dürfen. Zusammen mit Matthias Kirschner, President der FSFE, spricht Hannes über MirageOS, OCaml und Modulare Systeme. Diese Folge gibt einen Überblick von den Grundlagen bis zur Zukunft von MirageOS.
Als einer der Hauptentwickler vonMirageOS hat Hannes Mehrnert ein umfangreiches Verständnis der Funktionsweise des Programmierrahmens und seiner Module. Er und Matthias sprechen über die Verwendung von MirageOS, seine Finanzierung und wie du MirageOS als Freiwillige*r unterstützen kannst. Außerdem sprechen beide über die funktionale Programmiersprache OCaml, die Grundlage auf der alles aufgebaut ist. Höre dir eine spannende Folge mit Hannes und Matthias an, während du mehr über MirageOS, modulare Systeme, reproduzierbare Builds und funktionale Programmierung lernst.
Die perfekte Episode für alle, die gerne mehr über MirageOS und modulare Systeme lernen wollen!
Show notes
Wenn dir diese Folge gefallen hat und du unsere kontinuierliche Arbeit für Softwarefreiheit unterstützen möchtest, hilf uns bitte mit einer Spende.
Die 93. Folge des Podcasts ‘Captain it’s Wednesday’ widmet sich dem Projekt FOSSWELT, dass wir kürzlich vorgestellt haben. Darüber spreche ich mit Ralf Hersel.

Eine Sicherheitslücke in OpenSSH ermöglicht es nicht authentifizierten Angreifern aus der Ferne Root-Zugriff zu erlangen. Die ursprünglich im Jahr 2006 beseitigte Lücke wurde im Jahr 2020 unbeabsichtigt wieder geöffnet. Über 14 Millionen Systeme im Internet sind potentiell durch „regreSSHion“ gefährdet.
Konkurrenz belebt bekanntermaßen das Geschäft. Somit ist der neue Browser Ladybird hochwillkommen. Gerade hat die Entwicklung verstärkt Fahrt aufgenommen.

Nicht immer lässt sich zeitnah über jede Neuigkeit rund um das freie Betriebssystem berichten, manche Ereignisse sind es aber dennoch wert, Erwähnung zu finden. In dieser Zusammenfassung überblickt die Redaktion alle wichtigen Meldungen aus der Linux-Welt der vorangegangenen Woche.
Tor ermöglicht es, Überwachung und Zensur effektiv auszuhebeln. Hinter dem legendären Tool stehen zwei Partner, die sich ansonsten wenig zu sagen haben. (Tor-Netzwerk, Open Source) Linux Mint 22 Beta steht mit Cinnamon 6.2. zum Test bereit. Viele GNOME-Apps wurden auf GTK3 zurückgeführt, um der Designbibliothek Libadweita zu entgehen.
Eine von Qualys entdeckte Sicherheitslücke im OpenSSH-Server mit einem CVSS-Score von 9 wurde geschlossen. Erfolgreiche Angreifer erhalten automatisch Root-Rechte.
Dem Forscherteam von Qualys ist es gelungen, eine ältere Sicherheitslücke in OpenSSH, die schon eigentlich längst geschlossen war, erneut auszunutzen. Die neue Lücke wird als CVE-2024-6387 geführt und ist deswegen brisant, weil Sie bei Erfolg dem Angreifer Root-Rechte ohne vorherige Authentifizierung ermöglicht. Die nötigen Bedingungen für ein Ausnutzen der Lücke sind allerdings nicht ganz trivial.
Die gesamte Erläuterung der Sicherheitslücke ist im Bericht von Qualys umfangreich erläutert wollen. Wenn wir es schaffen, werden wir diesen schon Mittwoch im Risikozone-Podcast detaillierter erläutern.
So viel sei gesagt: die Lücke existierte schon mal als CVE-2006-5051, wurde dann gefixt und konnte jetzt (erstmals) ausgenutzt werden, da der eigentlich kritische Teil 2020 wieder versehentlich eingebaut wurde.
Der Fehler selber baut darauf, dass syslog() zur Protokollierung asynchron aufgerufen wird, obwohl die Funktion nicht "async-signal-safe" ist. Kann ein Angreifer Timingeigenschaften ausnutzen, wird er in die Lage versetzt, Code einzuschleusen, der in einem privilegierten Teil von OpenSSH ausgeführt wird. Der Zeitaufwand ist allerdings hierfür nicht zu unterschätzen, da das Codefragment nur bei einem Verbindungstimeout aufgerufen wird.
Es ist gemäß des Qualys-Berichtes hervorzuheben:
Mit anderen Worten: abhängig von eurem System ist die Schwachstelle vorhanden, weswegen ihr in eure Distribution schauen solltet, ob es Updates gibt.
OpenSSH ist nichtsdestotrotz im Hinblick auf seine Rolle und Exposition eines der sichersten Programme der Welt. Die Software ist ein sehr stringent abgesicherter Dienst, der u. a. auf Sandboxing-Mechansimen setzt, um den Umfang der Codesegmente, die als root ausgeführt werden, gering zu halten. Diese Lücke ist eine der seltenen Situationen, in der trotzdem ein Security-Bug vorhanden ist. Dabei ist eine Ausnutzung vergleichsweise aufwändig.
Die Raspberry Pi Foundation bietet mit Raspberry Pi Connect Zugriff über den Browser. Die aktuelle Beta-Version erweitert den Dienst auf alle Raspberry Pi-Modelle.
Die Macher des Vivaldi-Browsers entziehen sich dem Hype um KI und werden derzeit keine Large Language Models in den Browser einbauen.
Kurz notiert: Debian 10 mit dem Codenamen "buster" erreicht heute das End of Life. Die Unterstützung wurde bis 2022 vom Debian-Team bereitgestellt und dann bis zum heutigen Tage durch das LTS-Team sichergestellt. Damit wurde Debian 10 knapp fünf Jahre durchgängig unterstützt.
Debian 10 wurde am 6. Juli 2019 und somit vor knapp fünf Jahren veröffentlicht. Ausgeliefert wurde das Betriebssystem mit dem Linux-Kernel 4.19. Der letzte Point-Release erfolgte am 10. September 2022, damit endete auch der klassische Security-Support.
Anschließend hat das LTS-Team die Unterstützung am 1. August 2022 mit einer Teilmenge von Architekturen (amd64, i386, amd64, armhf) übernommen, damit Nutzer wichtige Sicherheitsupdates noch erhalten und die Gelegenheit haben, auf den Folge-Release umzustellen. Diese Unterstützung läuft am heutigen Tage aus.
Es ist somit an der Zeit, auf Debian 11 mit dem Codenamen "bullseye" umzustellen. Die Migrationsanleitung ist in den Release Notes für Debian 11 zu finden. Hier wird auch erläutert, mit welchen Breaking Changes zu rechnen ist. Wie üblich, lässt sich der Release über die APT-Konfiguration anheben, gefolgt von einem Upgrade über APT. Die wichtigste Änderung dabei ist, dass das Security-Archiv ein neues Layout hat. Ich habe einige Systeme schon aktualisiert, dabei gab es bei mir keine Probleme. Das sollte auch bei anderen Systemen keine Schwierigkeiten bereiten, wenn sich an den offiziellen Debian-Paketquellen orientiert wird. Die Backports sollte man aber kontrollieren, wenn z. B. ein Backports-Kernel genutzt wurde, um WireGuard schon mit Debian 10 nutzen zu können (erst Debian 11 hat eine Kernelversion, in der WireGuard integriert ist).
Aktuell werden vom Debian-Team die Versionen 11 (bullseye) und 12 (bookworm) als Hauptversionen gepflegt. Das LTS-Team ist eine Gruppe von Freiwilligen, die sich zum Ziel gesetzt hat, eine fünfjährige Unterstützung für Debian-Versionen sicherzustellen. Wer eine zehnjährige Unterstützung benötigt, kann auf entgeltliche ELTS-Angebote wie z. B. von Freexian zurückgreifen.
Heute soll es um unsere Kommentarkultur gehen, die in letzter Zeit leider zu Wünschen übrig lässt.
Am Wochenende wurden Debian GNU/Linux 12.6 und Debian GNU/Linux 11.10 freigegeben. Wegen der xz Backdoor erschien Debian 12.6 fast drei Monate später als geplant..
FOSSWELT will deutschsprachige Projekte und Teilhaber aus dem Foss-Umfeld näher zusammenbringen, um Synergien zu schaffen und unsere Nische auszuweiten.