Акио Ишида (Akio Ishida) обнаружил две локальные уязвимости в СУБД PostgreSQL. Первая уязвимость связана с обработкой специально сформированного аргумента функции «SET ROLE». Воспользовавшись этой проблемой, злоумышленник может повысить права доступа к БД, вплоть до суперпользователя. Данная уязвимость была обнаружена в PostgreSQL версии 8.1.0-8.1.2 и устранена в версии 8.1.3. Вторая узвимость позволяет локальному пользователю вызвать «отказ
от обслуживания» (DoS). Это становится возможным в результате обнаруженных ошибок обработки команды «SET SESSION AUTHORIZATION». Подверженными этой уязвимости оказались PostgreSQL версии 8.0.0-8.0.6, 7.4.0-7.4.11, 7.3.0-7.3.13, скомпилированные с флагом «--enable-assert». Уязвимость устранена в PostgreSQL версиях 8.0.7, 7.4.12, 7.3.14, доступных на сайте разработчика СУБД. Сообщение о найденных проблемах опубликовано в архиве securityfocus.com.
PalmSource на выставке 3GSM в Барселоне (Испания) представила свою будущую операционную систему — Access Linux Platform (ALP). На прошлогодней выставке в компании говорили о переводе PalmOS 6.0 Cobalt на ядро Linux. Но изменение стратегии, приведшее к отставке исполнительного директора Дэйва Нейджела (Dave Nagel) в мае, привело к переходу на «чистую Linux»,
о чем компания и сообщила сейчас. Тем временем, PalmSource была приобретена японским разработчиком браузеров Access, перебившим предложение Motorola. Представитель PalmSource Дидье Диас (Didier Diaz) сказал, что ALP будет готова для лицензирования к концу года, а устройства на базе новой ОС появятся в 2007 году. ALP будет поддерживать приложения PalmOS 5.x Garnet в режиме эмуляции, представит «однорукий» интерфейс и новые интерфейсы прикладного программирования (API). Разработчикам приложений под
Palm придется проделать большую работу для изучения новой ОС. ALP не будет поддерживать телефоны на одном чипе, в которых процессор приложений управляет сигнальным стеком, однако Диас сказал, что PalmSource признает, что индустрия движется в этом направлении. Однако PalmSource придется поспешить: Freescale, бывшее подразделение чипов Motorola, выпустил на этой неделе 3G-платформу для аппаратов на одном чипе, который, как утверждает компания, позволяет сократить вдвое энергопотребление и стоимость материалов. ALP
основана на Linux-ядре 2.6.12 и использует оптимизированную версию инструментария с открытым кодом для создания графического интерфейса GTK+. В систему входит Palm HotSync, виртуальная машина Java (JVM) и приложения PIM. Архитектура защиты построена на подписывании кода, сообщил Тhe Register.
В результате очередного раунда венчурного финансирования компания MySQL AB получила около 18,5 млн. долл. Деньги в компании планируют потратить на разработку новых продуктов, расширение операций по продажам и маркетингу. В число инвесторов вошли компании Intel Capital, SAP и Red Hat. Всего с учетом последнего вложения объем венчурных капиталов, инвестированных в MySQL, составил 39 млн. долл. В последнее время MySQL AB начала международное расширение.
Недавно у компании появилось дочернее предприятие в Японии, планируется открыть офис в Ирландии. Штаб-квартира MySQL находится в Швеции, имеется представительство в США.
Разработчики браузера с открытым кодом Firefox и клиента электронной почты Thunderbird — проекта Mozilla — в 6 раз быстрее реагируют на сообщения об уязвимостях, чем авторы браузера Internet Explorer из Microsoft, подсчитал технический специалист Брайан Кребс (Brian Krebs). В прошлом году Mozilla выпускала заплатки в среднем через 21 день, в то время как у Microsoft этот срок достигал 135 дней. В 2005 году Кребс насчитал 38 дней, когда
Internet Explorer оставался с незакрытыми критическими уязвимостями, которые активно применяли хакеры. Еще 256 дней браузер можно было бы потенциально использовать для атак на пользовательские компьютеры. Это дни, когда информация о способе эксплуатации уязвимостей появлялась в Сети раньше, чем заплатка от разработчиков. Firefox был подвержен потенциальной эксплуатации уязвимостей 17 дней в году, однако эти уязвимости ни разу не были использованы в вирусах и троянских программах, утверждает специалист. Насчитывалось
относительно немного случаев, когда исследователи безопасности раскрывали данные об уязвимостях Mozilla публично, вместо того, чтобы отдать информацию разработчикам в частном порядке. Это происходило всего пару раз. Mozilla тратила в среднем 16 дней на выпуск заплатки к критическим уязвимостям, если информация была опубликована в открытых источниках. Исследователь безопасности Mozilla Дэн Ведиц (Dan Veditz) сказал, что обнаружение и быстрое исправление ошибок участниками сообщества открытого кода создает
меньше риска. Он отметил, что «бессовестные задержки с выпуском заплаток вызвали бы критику общественности» и могли бы заставить исследователей раскрывать информацию публично, не всегда без ущерба для пользователей. Ведиц вспомнил об аврале в сентябре, когда информация об уязвимости попала в открытый доступ, эксплуатировать ее оказалось довольно легко, и разработчикам пришлось срочно выпускать обновление. На основе исследования нельзя с уверенностью сказать, что Firefox
безопаснее, чем Internet Explorer. Последнему, как доминанту рынка с 85%, достается все внимание хакеров, в то время как ко взлому Firefox они относятся без энтузиазма. В январе аналогичное сравнение проводили исследователи университета Carnegie Mellon в Питсбурге, США. Сравнив скорости реагирования разработчиков из 325 компаний на 438 уязвимостей, они пришли к выводу, что в мире открытого кода реакция следует на 60% быстрее, сообщил Washington Post.
Дэниэл Роббинс (Daniel Robbins), основатель и бывший главный архитектор проекта популярного Linux-дистрибутива Gentoo, ушел из корпорации Microsoft, проработав там восемь месяцев. В мае прошлого года неожиданностью стало известие о том, что Роббинс, хорошо известный в сообществе свободного программного обеспечения, стал оплачиваемым сотрудником в корпорации Microsoft. Его работой руководил Билл Хилф (Bill Hilf),
возглавляющий Linux и Open Source Software Lab в Microsoft. Основная задача Роббинса заключалась в том, чтобы «обучить» Microsoft принципам проектов, строящихся на базе сообщества и разработок с открытым кодом. Как сообщил основатель Gentoo Linux в электронном письме агентству ZDNet UK, он покинул Microsoft в связи с тем, что у него не было возможности применять все свои технические навыки, занимая такую должность. «Я принял решение покинуть Microsoft не из-за предубеждений о компании —
у Microsoft целый набор очень успешных продуктов, и я подчеркиваю, что она продолжит пользоваться большим успехом». «Причина, по которой я решил оставить эту работу, связана с моим специфическим опытом работы в Linux-лаборатории Microsoft. Я думал, что идея работы в Microsoft Linux Lab хороша, однако я не смог там работать в полную силу своих технических знаний, что меня разочаровало». Последним днем работы Роббинса в Microsoft стало 16 января этого года. Сейчас Роббинс занял должность
главного технолога в компании ABC Coding Solutions, занимающейся предоставлением информационной продукции и консультационных услуг в иднустрии здоровья.
В минувший вторник корпорация Oracle распространила информацию о том, что купила Sleepycat Software. Подробности о стоимости приобретения не разглашаются. Sleepycat Software — компания, специализирующаяся на программном обеспечении Open Source, хорошо известная как разработчик популярной базы данных с открытым кодом Berkeley DB. Слухи о том, что Oracle собирается купить Sleepycat, ходили уже не одну неделю,
и вот они подтвердились, воплотившись в жизнь. На конференции для инвесторов, что состоялась на прошлой неделе, Ларри Эллисион (Larry Ellison), исполнительный директор Oracle, заметил, что его корпорация заинтересована в комбинировании программного обеспечения с открытым кодом (Open Source) и проприетарных разработок (proprietary software). Как сообщил Роберт Шимп (Robert Shimp), вице-президент по технологическому маркетингу в Oracle, корпорация продолжит поддерживать Sleepycat как автономное предприятие
со всей текущей деятельностью в области проекта с открытым кодом Berkeley DB. В отличие от главного продукта Oracle — базы данных Oracle 10g — свободные разработки Sleepycat предназначены для встраивания в приложения. «Люди используют Berkeley DB, когда им не нужна вся мощь реляционных систем баз данных SQL, — заявил недавно Майкл Олсон (Michael Olson), исполнительный директор Sleepycat, в интервью CNET. — В системах или устройствах, где вам нужно надежно
и быстро хранить данные, вы можете заранее предугадать ее [СУБД] использование». В качестве примеров использования Berkeley DB Олсон привел серверы электронной почты, свитчи и роутеры.
Представлен финальный релиз свободного web-браузера, основанного на движке Mozilla и предназначенного для пользователей ОС Apple Mac OS X, — Camino 1.0. В качестве базового движка для обработки HTML/XHTML, XML, DOM, CSS и SVG в Camino используются разработки проекта Mozilla — Gecko, которые нашли свое применение и в Firefox. Основное достоинство Camino на фоне других основанных на Mozilla браузеров заключается в его тщательной интеграции
с окружающей средой Mac OS X. В частности, Camino оснащен родным интерфейсом Cocoa и специальными иконками. Однако интеграция с Mac OS X в Camino 1.0 не заканчивается внешним видом браузера. В Camino встроены функции, использующие различные системные компоненты (Spotlight, Address Book, Keychain, Finder, Dock, Bonjour, Services и System Preferences), благодаря чему браузер полностью «вливается» в среду Mac OS X. Официально объявлено о поддержке Apple Mac OS X версий 10.2, 10.3 и 10.4. Camino
1.0 распространяется под свободной лицензией Mozilla (MPL 1.1). Подробнее ознакомиться с возможностями Camino 1.0 и скачать релиз можно на его web-сайте.
Опубликован пятый выпуск электронного приложения к журналу «Системный адиминистратор», полностью посвященного программному обеспечению с открытым кодом, — «Open Source» 005. В этом выпуске «Open Source»:
«Новости мира Open Source» (Дмитрий Шурупов).
«Linux-ядро и GPLv3: первые разговоры» (Дмитрий Шурупов).
«Оперативная запись дисков в Linux» (Владимир Кемпик).
«TheOpenCD: Open Source для Windows» (Павел Хмель).
«Новый взгляд на GNU/Linux» (Алексей Коршунов).
Файл PDF с «Open Source» 005 доступен для свободного скачивания после регистрации на osa.samag.ru.