MX Linux 23.1 llega a la Raspberry Pi 5 con base Debian 12 y con Chromium en vez de Firefox

MX Linux 23.1 para Raspberry Pi

Hay que ver cómo son las cosas. Si hace unos meses nos entregaban una nueva versión de Raspberry Pi OS en la que se incluyó como opción Firefox, lo que puede ser un indicio de que se plantean el cambio, el pasado sábado nos entregaron una nueva versión del sistema operativo número 1 en DistroWatch que ha hecho el camino inverso. Se trata de MX Linux 23.1 en su respin para la Raspberry Pi.

Pero esa no es la novedad más destacada del «Libretto» ARM; lo más destacado de MX-23.1_rpi_respin es que ya soporta la Raspberry Pi 5. La actualización del SBC más popular fue importante, hasta el punto de que se compara su rendimiento al de algunos PC x86_64, pero, por muy bien que rinda, de poco sirve si no hay sistemas operativos 100% adaptados a ella. Poco a poco van llegando estas imágenes, y no sé si decir que la de MX es una más.

Novedades más destacadas de MX Linux 23.1 ARM

Las versiones para Raspberry Pi de la mayoría de sistemas operativos no son más que la versión de escritorio adaptada a las placas de la frambuesa. Por ese motivo, la nota de lanzamiento no es muy extensa; la mayoría ya se explicó en la de la opción normal. Pero sí hay algunas diferencias, como que Chromium ha pasado a ser el navegador web por defecto. El motivo parece ser el rendimiento, concretamente que Chromium se abre más rápido que el navegador del panda rojo. Entre el resto de novedades, ahora hay una configuración del usuario en el primer arranque.

En el apartado de problemas, destacan justo que esa configuración está sólo en inglés, aunque se puede elegir cualquier otro idioma de entre los disponibles para que sea el que use el sistema en el siguiente inicio de sesión.

MX Linux 23.1 para Raspberry Pi se puede descargar desde el el siguiente botón. Está disponible/probada para las RPi5, RPi4 y RPi400.

.boton {color: white; background-color: grey; padding: 20px; font-size: 2rem; text-decoration: none; border-radius: 10px; position: relative; top: 15px; border: 4px solid #555;}.boton:hover {box-shadow:1px 1px 2.5px black !important;}

from Linux Adictos https://ift.tt/KVjDJeS
via IFTTT

Manjaro 23.1 «Vulcan» incluye Pipewire 1.0, kernel 6.6 y mejoras en GNOME, KDE y Xfce

Manjaro Linux

Logo de Manjaro Linux

Se dio a conocer lanzamiento de la nueva versión de actualización de Manjaro Linux 23.1 con nombre «Vulcan» y en esta nueva versión se destaca la inclusión de Pipewire 1.0, asi como también las mejoras de rendimiento, las optimizaciones, asi como también la actualización del Kernel a la versión 6.6 LTS, entre otras cosas más.

Para quienes desconocen de Manjaro, deben saber que la distribución destaca por la presencia de un proceso de instalación simplificado y fácil de usar, soporte para la detección automática de hardware e instalación de los controladores necesarios para su funcionamiento.

Principales novedades de Manjaro 23.1 «Vulcan»

En esta nueva versión que se presenta Manjaro 23.1 «Vulcan» una de sus novedades más importantes es la transición a Pipewire 1.0.0 la cual llega de forma estable con soporte para nuevos complementos, además, WirePlumber, el administrador de sesiones de PipeWire, también pasó a la versión 0.4.17.

Otro de los cambios que se destaca de esta nueva versión es en la edición Manjaro Gnome, la cual ahora llega con Gnome 45 en la que se incluye un botón de nuevas actividades que muestra dinámicamente la cantidad de escritorios virtuales disponible, mejoras de rendimiento en el administrador de archivos y en el cual se rediseñó con una barra lateral de altura completa, algunas de las aplicaciones principales de GNOME 45 se han actualizado, Eye of GNOME, ha sido reemplazado por uno nuevo Loupe, GNOME, Snapshot reemplaza a Cheese y se actualizaron las bibliotecas GTK 4.12 y libadwaita 1.4.

La edición basada en KDE presenta la última serie Plasma 5.27 LTS y KDE Gear 23.08.3, con un sistema de ventanas en mosaico, un tema de aplicación más elegante y herramientas más limpias y usables, así como widgets que ofrecen un mayor control. Además Plasma 5.27 ofrece una mayor compatibilidad con Wayland. Dolphin 23.08 ha modificado la forma en que muestra información, ocultando archivos temporales y de respaldo, Kalendar ha cambiado su nombre a Merkuro, Skanpage, la utilidad de escaneo de KDE, ahora permite reordenar escaneos de varias páginas mediante arrastrar y soltar, y ofrece más opciones de ajuste como brillo, contraste, gamma y balance de color.

La edición basada en Xfce continúa incluyéndose con la versión 4.18 de Xfce con varias mejoras notables, pues en Thunar, se ha introducido una nueva función de resaltado de archivos y también búsqueda recursiva para facilitar la búsqueda de archivos. El panel ha incorporado dos nuevas preferencias: la longitud del panel ahora se configura en píxeles en lugar de porcentajes y se ha añadido una opción llamada «mantener el panel encima de Windows», lo que permite que las ventanas de aplicaciones maximizadas llenen el área detrás del panel en lugar de maximizar su borde inferior o superior.

De los demás cambios que se destacan:

  • El kernel de Linux, este, se actualizó a la versión 6.6, con paquetes adicionales disponibles para las versiones 6.1 y 5.15.
  • Thunderbird se actualizó a la versión 115.5.2 3
  • Xorg-Server y XWayland recibieron actualizaciones de seguridad críticas
  • Firefox 120.0.1-1
  • mesa 1.23
  • systemd 254.7

Finalmente, si quieres conocer más al respecto de este lanzamiento, puedes consultar los detalles en el siguiente enlace.

Descargar Manjaro Linux 23.1

Para quienes estén interesados en poder obtener la nueva versión de Manjaro, pueden obtener la imagen del sistema dirigiéndose al sitio web oficial de la distribución y en su sección de descargas podrán encontrar los enlaces para descargar alguno de los sabores de su agrado o las versiones comunitarias que añaden otros entornos de escritorio o gestores de ventanas.

Manjaro viene en versiones en vivo con entornos gráficos KDE (3.7 GB), GNOME (3.5 GB) y Xfce (3.5 GB). Con la participación de la comunidad, se desarrollan aún más las compilaciones con Budgie, Cinnamon, Deepin, LXDE, LXQt, MATE e i3. El enlace es este.

La imagen del sistema la pueden grabar:

  • Windows: Pueden utilizar Etcher, Universal USB Installer o LinuxLive USB Creator, ambos son sencillos de utilizar.
  • Linux: La opción recomendable es usar el comando dd, con el cual definimos en qué ruta tenemos la imagen de Manjaro y también en qué punto de montaje tenemos nuestra usb:

dd bs=4M if=/ruta/a/manjaro.iso of=/dev/sdx && sync

En cuanto a los que ya cuentan con una instalación, pueden realizar la actualización de su sistema ejecutando el siguiente comando:

sudo pacman -Syu

from Linux Adictos https://ift.tt/04Dq9n8
via IFTTT

Quad9 gana la batalla contra Sony y elimina la orden de bloqueo

qud9

qud9 gana

Después de dos años de disputa legal, Quad9 se ha alzado con la victoria frente a Sony, pues en su momento Sony Music inició un procedimiento legal para obligar a Quad9 a dejar de resolver ciertos nombres de dominio que, según afirmaban, estaban involucrados en un comportamiento de infracción de derechos de autor.

Y ahora, hace unos pocos días, el Tribunal Regional Superior de Dresde, Alemania, ha respaldado la apelación presentada por Quad9, (un proveedor de servicios de DNS) en un caso en el cual se había emitido una orden judicial, a petición de Sony Music, para bloquear sitios piratas a través de los servidores de resolución DNS públicos de Quad9. Originalmente, la organización Quad9 estaba sujeta a una multa de 250 mil euros en caso de incumplimiento de la orden de bloqueo. Esta decisión marca el final de más de dos años de esfuerzos de Quad9 para impugnar la decisión inicial y evitar la creación de un precedente judicial.

Quad9 presentó una apelación ante el tribunal de distrito de Hamburgo, pero fue rechazada. La organización decidió llevar el caso al Tribunal Regional Superior de Dresde, que respaldó su posición. El tribunal consideró que los proveedores de servicios de resolución DNS no pueden ser considerados responsables de la piratería de sitios web, ya que actúan como intermediarios neutrales, pues la resolución de nombres de DNS no juega un papel significativo en las actividades de estos sitios.

El Tribunal Regional Superior de Dresde consideró que Quad9 no es responsable de la distribución de contenido «ilegal» porque no inicia la transferencia de esa información, no selecciona el destinatario ni el contenido, además de que se alega que su nivel de responsabilidad en la distribución de contenido no es proporcional con el nivel de responsabilidad de los proveedores de alojamiento. Quad9, como solucionador de DNS, no almacena ni transmite contenido, sino que simplemente convierte el nombre de dominio en una dirección IP. Los usuarios de Quad9 no publican contenido pirateado, sino que solo lo solicitan.

Creemos que esta demanda fue un intento de sentar un precedente, de modo que los titulares de derechos comerciales pudieran exigir que los sitios en Internet sean inaccesibles al obligar a los solucionadores recursivos a bloquear el contenido. Sostuvimos que los solucionadores recursivos no tienen ninguna relación comercial ni siquiera remotamente indirecta con ninguna de las partes infractoras, y que la demanda de bloqueo de Sony era ineficaz, estaba especificada de manera inapropiada y no estaba relacionada con Quad9

Sobre el caso, Quad9 menciona que considera que las empresas no deberían poder obligar a los operadores de infraestructura de red a censurar sitios web. La organización cree que el cambio de enfoque de la piratería de sitios web a la presión sobre los servicios DNS de terceros es peligroso y podría tener implicaciones significativas. Quad9 advierte que este cambio podría abrir la puerta a futuras demandas para integrar bloqueos de sitios con contenido ilegal en una variedad de plataformas, lo que podría afectar al acceso de los usuarios a la información.

Por su parte, Sony Music argumenta que Quad9 ya incorpora en su producto la capacidad de bloquear dominios que distribuyen malware y participan en phishing. Quad9 promueve el bloqueo de sitios problemáticos como una característica integral de su servicio, por lo que, según la posición de Sony Music, también debería incluir el bloqueo de sitios de «warez» como una medida contra el contenido que viola la ley. Desde la perspectiva de los titulares de derechos de autor, la insistencia en que los servidores DNS implementen bloqueos se debe al hecho de que estos servicios son utilizados por los usuarios para eludir los filtros DNS de contenido pirateado, instalados por proveedores que forman parte de la coalición Clearing Body for Copyright on the Internet.

Finalmente, cabe mencionar que tras perder el caso en un tribunal alemán, los representantes de la industria discográfica iniciaron procedimientos similares en Italia. En particular, Sony Music Italia, Universal Music Italia y Warner Music Italia, junto con la Federación Italiana de la Industria Discográfica, enviaron una solicitud previa al juicio a Quad9 exigiendo el bloqueo de los dominios de 17 sitios populares de torrents.

Fuente: https://quad9.net

from Linux Adictos https://ift.tt/Ml6H3Km
via IFTTT

Cómo descargar e instalar Zorin OS 17 en tu ordenador paso a paso

Instalar Zorin OS 17

Hoy hace justo una semana desde que se lanzó Zorin OS 17, la última versión de un sistema operativo basado en Linux que se diseña pensando en atraer a los usuarios de Windows. Todo hay que decirlo, no es como Wubuntu, y la compatibilidad con Windows ni se acerca, pero la filosofía de Zorin es otra, siendo parte de ella no olvidar quién es. En este artículo vamos a explicar cómo instalar este sistema operativo en el disco duro.

Instalar un sistema operativo en el disco duro suele significar que vamos a eliminar todo su contenido o tendremos que crear particiones. Lo segundo es más seguro que lo primero (en teoría), pero aún hay algunas cosas más que podemos hacer antes de ir adelante: si vamos a DistroSea podremos echarle un vistazo al sistema operativo en una máquina virtual que se ejecuta en la nube (enlace a OS 16); como la opción anterior aún no nos permite probar la versión más nueva, otra cosa que podemos hacer es descargar la ISO y probarla en una máquina virtual local que ofrecerá mejor rendimiento. De hecho es lo que hemos hecho aquí para este tutorial.

Descargar Zorin OS 17 Core

Es importante conocer las ediciones en las que está disponible Zorin OS 17:

  • Pro: es una edición con más software instalado por defecto que ademas ofrece soporte directo del proyecto. Sería similar a LibreOffice Enterprise si éste tuviera más funciones que la versión de la comunidad (puede tenerlas, pero si se piden). También cuenta con más «capas» o temas. Es la opción que hay que elegir si se quiere apoyar económicamente al proyecto.
  • Core: es la edición gratuita normal. Tiene menos software instalado por defecto y, como LibreOffice Community, el soporte tendremos que buscarlo por nuestra cuenta o en foros, pero no es directo del proyecto.
  • Lite: esta edición está pensada para equipos antiguos y de bajos recursos de hasta 15 años. En el momento de escribir este artículo no había v17, siendo la más actualizada la v16.3.

Por lo tanto, a nosotros nos interesa Zorin OS 17 Core:

  1. Vamos a zorin.com/os/download/ y nos desplazamos un poco hacia abajo.
  2. Hacemos clic en el contenedor de Zorin OS 17 Core, en «Download · free».

Descargar Zorin OS 17

  1. Nos aparecerá una ventana como la siguiente. El aviso emergente es para que nos suscribamos a su newsletter y descarguemos la ISO. Si es lo que queremos no es necesario buscar la letra pequeña: ponemos un correo, marcamos la casilla y hacemos clic en «Suscribe & Download». Pero probablemente sólo queramos la ISO, por lo que sí que hay que mirar la letra pequeña, concretamente el texto en donde pone «Skip to download». El enlace sería este.

Aceptar descarga de Zorin OS 17

Iniciar la ISO

  1. Ya tenemos la ISO, y el siguiente paso dependerá de dónde queremos instalar Zorin OS 17. Si vamos a instalarlo en el disco duro se puede usar Ventoy, que funciona sólo metiendo la ISO, u otra herramienta como Balena Etcher o Imager de Raspberry Pi. Yo recomiendo, porque es lo que uso y se ha demostrado que incluso es más rápido, Etcher. Si se va a instalar en una máquina virtual, los pasos dependerán del software, como VirtualBox o GNOME Boxes.
  2. Con la ISO ya en la unidad USB, la introducimos en un puerto del equipo e iniciamos desde él. En la máquina virtual sería configurando que en la unidad de CD esté la imagen. No seguiremos dando pasos de las máquinas virtuales porque hay diferentes programas y opciones y esto se alargaría demasiado.
  3. En lo primero que veremos debemos elegir «Try or Install Zorin OS». Es la opción normal, pero también tenemos otras dos: la segunda (safe graphics) la tenemos que elegir si la primera da problemas con los gráficos, y la tercera si tenemos una gráfica de NVIDIA:

Probar o instalar el sistema operativo

  1. Al entrar a la sesión en vivo, lo primero que veremos es una ventana como la siguiente, desde la que podemos elegir el idioma, recomendado, y luego «Probar Zorin OS»:

Probar Zorin OS

NOTA: se puede ir directamente a «Instalar Zorin OS» y no pasa nada. La diferencia es que al probar podemos, pues eso, probar el sistema y además añadir el WiFi, que aparecerá luego en el instalador.

Instalar el sistema operativo

  1. Si hemos elegido la opción para probar, podemos darnos un paseo por el sistema operativo y comprobar si nos interesa o no. Una vez decidimos que sí, iniciamos el instalador haciendo doble clic sobre él.

Iniciar instalador

  1. La primera ventana del instalador es la del idioma. Si hemos elegido la opción de probar al entrar en el sistema operativo ya lo tendremos en nuestra lengua. Si no, la elegimos ahora y luego hacemos clic en «Continuar».

Elegir idioma de Instalación

  1. Aunque en la siguiente captura sólo hemos puesto una flecha, no está de más comprobar que el idioma es el correcto. Tras elegirlo en los dos cuadros de arriba (idioma y variante), hay una caja de texto encima del botón de «Detectar la distribución del teclado» en la que podemos comprobar si está bien. Yo a veces, por manías o lo que sea, compruebo la Ñ, el guión, los dos puntos y los interrogantes. El botón de detectar el teclado nos hará una especie de test, pidiendo que pulsemos algunas teclas y consultando si están presentes otras. Al final, como muestra en la captura, hacemos clic en «Continuar».

Elegir idioma del sistema operativo

  1. Llega el momento de elegir si queremos descargar actualizaciones, software de terceros y participar en el censo del proyecto.
    • La primera caja de verificación hará que instale las actualizaciones al instalar el sistema operativo, lo que ahorrará tiempo al iniciarlo después. Si la conexión a Internet no es mala, mejor dejarlo marcado.
    • Si marcamos la segunda instalará software de terceros con licencia, entre lo que se pueden incluir controladores (drivers).
    • La tercera es si queremos NO participar en el censo. En estricta teoría, esto es sólo para contar cuántas instalaciones hay en el mundo. ¿Os suena cuando un sistema dice que ha sido instalado X veces? Muchas veces cuentan las descargas individuales de las ISOs. Zorin lleva la cuenta con este checkbox. En teoría. Participamos si lo dejamos desmarcado.

Actualizaciones y otro software

  1. A continuación tenemos que elegir el tipo de instalación, concretamente las particiones. Si tenemos otro sistema operativo nos permitirá instalarlo junto a él. Si entramos en «Más opciones» podemos gestionarlas manualmente. En este artículo de mi compañero Diego hay algo de información más detallada. Cuando lo tengamos, hacemos clic en «Instalar ahora» y aceptamos la ventana que nos consulta si deseamos escribir los cambios.

Instalar sistema operativo de Zorin OS 17

  1. Para ahorrar tiempo, la instalación ya ha comenzado, pero aún tendremos que configurar varios parámetros más. El primero de ellos, la zona horaria. Clic en el mapa y luego en «Continuar»:

Elegir zona horaria en Zorin OS 17

  1. Lo siguiente que tenemos que hacer es crear el usuario. Al rellenarlo todo se hace clic en «Continuar»:
    • Yo no me llamo Pablinux Torvalds, pero sí suelo poner mi nombre completo aquí, que es para lo que está la caja de texto «Su nombre».
    • «El nombre de su equipo» es cómo queremos llamar al ordenador. Yo suelo poner el nombre del sistema operativo, aunque no siempre.
    • El «nombre de usuario» será, por ejemplo, el que dé nombre a la carpeta personal y lo que veremos en partes como el terminal.
    • Hay dos cajas de texto para las contraseñas, una para crearla y otra para confirmarla.
    • Bajo podemos elegir que entre al sistema operativo sin pedir contraseña o que la pida. Por defecto, y recomendado, que la pida.
    • Por último, podemos usar Active Directory, lo que facilita la integración de Zorin OS en entornos empresariales que utilizan Active Directory para la gestión de identidades y accesos. Es algo de Microsoft, y como Zorin OS quiere quedarse con sus usuarios, añade esta opción. Se desmarca si no se usa (y si ni nos suena).

Crear usuario en Zorin OS 17

  1. Queda el paso más sencillo: esperar (izquierda). Al finalizar el proceso, podemos reiniciar o continuar probando (centro). Lo único claro aquí es que para entrar al sistema operativo hay que iniciar sin el USB en el puerto. Como es una sesión en vivo, se puede hasta apagar directamente con el botón, pero lo correcto es apagar con las opciones del menú de inicio o darle a «Reiniciar», quitar el USB (derecha) y dejar que vuelva a iniciar.

Instalando Zorin OS 17
Reiniciar tras instalar Zorin OS 17
Eliminar el medio de instalación de Zorin OS 17

Tras instalar Zorin OS 17

Tour de Zorin OS 17

Aquí no vamos a extendernos demasiado. Sí vamos a recomendar hacer el «Tour» de Zorin OS 17. Tras la primera instalación, aparecerá en una ventana emergente, y sólo tenemos que pulsar en él para aprender algunas cosas, como que podemos cambiar su apariencia. Otra ventana que aparecerá pronto es la de las actualizaciones, y merece la pena aplicarlas porque suelen incluir parches de seguridad.

También recomendamos ir al menú principal/Software e instalar lo que podamos necesitar. La versión Pro tiene instalado por defecto GIMP y un editor de vídeo, dos programas que merece la pena tener. Entre los editores de vídeo, quizá los más populares de Linux son Openshot y Kdenlive. Como la tienda por defecto es GNOME Software, no sólo soporta paquetes flatpak; es que Zorin OS 17 tiene activado el soporte tras la instalación de cero. Si queremos ejecutar aplicaciones de Windows, una de las mejores opciones es instalar el paquete flatpak de Bottles.

Esperamos que esta guía os haya ayudado a entender cómo instalar Zorin OS 17, y ya de paso a convenceros para unirnos a nosotros, los usuarios de Linux.

from Linux Adictos https://ift.tt/Yk4lKXb
via IFTTT

SMTP Smuggling, una técnica que permite enviar correos electrónicos falsos

SMTP Smuggling

Banner de SMTP Smuggling

Hace pocos días, investigadores de SEC Consult dieron a conocer, mediante una publicación de blog, información sobre una nueva técnica de ataque denominada SMTP Smuggling, la cual puede permitir enviar correos electrónicos falsos que eluden los mecanismos de autenticación.

Se menciona que la técnica de ataque tiene como objetivo el Protocolo SMTP, en la cual un atacante puede abusar de las diferencias en la forma en que los servidores SMTP salientes y entrantes interpretan una secuencia que indica el final de los datos del mensaje.

Sobre SMTP Smuggling

SMTP Smuggling es una nueva técnica que permite dividir un mensaje en varios mensajes diferentes cuando es transmitido por el servidor SMTP original a otro servidor SMTP, que interpreta la secuencia de manera diferente para separar letras transmitidas a través de una conexión.

Esto permite la inyección de comandos SMTP en mensajes de correo electrónico de una manera que hace que los servidores receptores los traten como dos mensajes separados, uno de los cuales tienen algunos encabezados: “Para: destinatario@dominio.com”, “De: remitente@dominio.com”, “Asunto: Asunto de ejemplo”, seguidos del cuerpo real del mensaje.

Además, debido a que el sobre del mensaje principal pasa con éxito controles de seguridad como SPF, DKIM y DMARC, el mensaje falsificado se entrega a las bandejas de entrada sin advertencias.

» SMTP Smuggling es una novedosa técnica de suplantación de correo electrónico que permite a los atacantes enviar correos electrónicos con direcciones de remitente falsas (por ejemplo, ceo@microsoft.com) para hacerse pasar por otra persona», explica Longin a Dark Reading. «Por lo general, existen algunas mitigaciones en la infraestructura de correo electrónico para limitar tales ataques, pero con el nuevo enfoque, se entregará un correo electrónico falsificado».

El nuevo ataque, denominado contrabando SMTP, fue ideado por Timo Longin, consultor senior de seguridad de SEC Consult. Longin tomó prestado el concepto principal de otra clase de ataques conocidos como HTTP request smuggling, donde los atacantes engañan a un balanceador de carga frontal o un proxy inverso para reenviar solicitudes específicamente diseñadas a un servidor de aplicaciones back-end de una manera en la que el back-end del servidor final lo procesa como dos solicitudes separadas en lugar de una.

En base a ello, SMTP Smuggling aprovecha que los servidores SMTP interpretan el final de la secuencia de datos de forma diferente, lo que puede provocar la división de una letra en varias dentro de la misma sesión en el servidor SMTP.

Esta secuencia puede ir seguida de comandos para enviar otro mensaje sin interrumpir la conexión. Algunos servidores SMTP siguen estrictamente la prescripción, pero otros, para garantizar la compatibilidad con algunos clientes de correo electrónico poco comunes.

El ataque se reduce al hecho de que se envía una carta al primer servidor, que procesa solo el delimitador «\r\n.\r\n», en cuyo cuerpo hay un delimitador alternativo, por ejemplo, «\ r.\r», seguido de comandos que envían un segundo mensaje. Dado que el primer servidor sigue estrictamente la especificación, procesa la secuencia recibida como una sola letra.

Si luego la carta se envía a un servidor de tránsito o a un servidor de destinatario que además acepta la secuencia «\r.\r» como separador, se procesará como dos cartas enviadas por separado (la segunda carta puede enviarse en nombre de un usuario no autenticado a través de «AUTH LOGIN», pero aparece correcto en el lado del destinatario).

Se menciona que el problema ya fue solucionado en las últimas versiones de Postfix en las cuales se añadió la configuración «smtpd_forbid_unauth_pipelining«, que hace que la conexión falle si los delimitadores que no cumplen con RFC 2920 y RFC 5321.  Esta configuración está deshabilitada de forma predeterminada, pero planean habilitarla de forma predeterminada en la rama Postfix 3.9, que se espera para 2024.

Además de ello se agregó la configuración smtpd_forbid_bare_newline, deshabilitada de forma predeterminada, que prohíbe el uso del carácter de avance de línea («\n») para separar líneas sin retorno. También se agregó el parámetro smtpd_forbid_bare_newline_exclusions, que permite deshabilitar la restricción del soporte «\n» para clientes de la red local.

Por la parte de Sendmail, este proporciona una opción ‘o’ para proteger contra ataques en srv_features, que permite procesar solo la secuencia «\r\n.\r\n».

Finalmente si estás interesado en poder conocer más al respecto, puedes consultar los detalles en el siguiente enlace.

from Linux Adictos https://ift.tt/nHPca8q
via IFTTT

SSH3, una versión segura de SSH que usa HTTP3

SSH3

SSH3: shell seguro más rápido y rico usando HTTP/3

Hace poco se dio a conocer el lanzamiento oficial de la primera versión experimental del servidor y cliente para el protocolo SSH3 diseñado como complemento del protocolo HTTP3 y que utiliza QUIC (basado en UDP), TLS 1.3 que y aprovecha los mecanismos HTTP para la autenticación de usuarios, asi como tambien para establecer un canal de comunicación seguro

SSH3 utiliza mecanismos de autorización basados ​​en el protocolo HTTP, que permiten nuevos métodos de autenticación, además de la autenticación clásica mediante una contraseña y un par de claves, además de que en SSH3 se puede configurar el acceso a un servidor remoto a través del proveedor de identidad una organización o con una cuenta de Google o GitHub. SSH3 se basa en HTTP/3 y QUIC y, además del reenvío TCP normal, también ofrece reenvío de puertos UDP y un establecimiento de sesión más rápido y seguro.

Sobre SSH3

Los desarrolladores del proyecto mencionan que la creación de SSH3 surgió como resultado de una revisión completa del protocolo SSH, llevada a cabo por un grupo independiente de investigadores separados de los equipos que trabajan en proyectos como OpenSSH y otras implementaciones del protocolo SSH clásico. En SSH3, la semántica del protocolo SSH clásico se implementa a través de mecanismos HTTP, lo que no solo permite capacidades adicionales, sino que también asegura que las actividades relacionadas con SSH estén ocultas entre el resto del tráfico, entre otras cosas, SSH3 permite las siguientes mejoras que el protocolo SSH2 no podría proporcionar, asi como también muchas de las características populares de OpenSSH:

  • Establecimiento de sesión significativamente más rápido
  • Nuevos métodos de autenticación HTTP, como OAuth 2.0 y OpenID Connect, además de la autenticación SSH clásica.
  • Análisis ~/.ssh/authorized_keys en el servidor.
    Analiza ~/.ssh/config en el cliente y maneja las opciones Hostname, Usery Portconfig IdentityFile(las otras opciones se ignoran actualmente)
    Autenticación de servidor basada en certificados
  • Robustez ante ataques de escaneo de puertos: su servidor SSH3 puede volverse invisible para otros usuarios de Internet
  • Reenvío de puertos UDP: ahora puede acceder a su QUIC, DNS, RTP o cualquier servidor basado en UDP al que solo se pueda acceder desde su host SSH3.
  • Certificados X.509: ahora puede utilizar sus certificados HTTPS clásicos para autenticar su servidor SSH3. Este mecanismo es más seguro que el clásico mecanismo de clave de host SSHv2.
  • Capacidad de ocultar el servidor detrás de un enlace secreto.
  • Todas las funciones permitidas por el protocolo QUIC moderno: incluida la migración de conexiones y conexiones multiruta
  • Usar automáticamente la autenticación ssh-agent  de clave pública
  • Reenvío de agente SSH para usar sus claves locales en su servidor remoto
  • Autenticación de usuario segura sin llave mediante OpenID Connect.

Para cifrar el canal de comunicación, SSH3 utiliza el protocolo TLS 1.3 y se pueden emplear métodos tradicionales basados en contraseñas y claves públicas (RSA y EdDSA/ed25519). Adicionalmente, SSH3 ofrece la opción de utilizar métodos basados en el protocolo OAuth 2.0, permitiendo transferir la autenticación a proveedores externos.

Otro de los puntos fuertes de SSH3 es que ofrece un establecimiento de sesión significativamente más rápido que SSH2, por ejemplo, establecer una nueva sesión con SSH2 puede tardar de 5 a 7 iteraciones de red (ida y vuelta), lo que el usuario puede notar fácilmente ya que SSH3 solo necesita 3 iteraciones.

Si estás interesado en poder conocer más al respecto, debes saber que el cliente y del servidor está escrito en Go y distribuido bajo la licencia Apache 2.0, puedes consultar los detalles en el siguiente enlace.

Además de ello, cabe mencionar que SSH3 aún es experimental y su uso no es recomendable para la producción o entornos críticos y como tal solo se recomienda su instalación para conocer sus funcionalidades o poder testear.

Descargar e instalar SSH3

Para los interesados en poder implementar un servidor SSH3 para pruebas, pueden hacerlo compilando con Go el código fuente siguiendo las instrucciones que compartimos a continuación.

git clone https://github.com/francoismichel/ssh3
cd ssh3
go build -o ssh3 cmd/ssh3/main.go
CGO_ENABLED=1 go build -o ssh3-server cmd/ssh3-server/main.go

Hecho esto, ahora procedemos a añadir nuestra variable de entorno en .bashrc con:

export PATH=$PATH:/path/to/the/ssh3/directory

En cuanto a la implementación del servidor, ya que como SSH3 se ejecuta sobre HTTP3 es necesario un certificado y se puede generar uno con el script:

sh ./generate_openssl_selfsigned_certificate.sh

Finalmente, te invito a que consultes la documentación sobre el uso e implementación de funciones adicionales en el siguiente enlace.

from Linux Adictos https://ift.tt/oUD9LQP
via IFTTT

Calamares 3.3 llega con soporte para Qt 6, KDE Frameworks 6, mejoras en módulos y mas

calamares

Calamares es un framework de instalación gráfica para sistemas operativos Linux.

La nueva versión de Calamares 3.3 ya fue liberada y llega poco después de un año y medio de trabajo y cinco años y medio después de la formación de la rama 3.2.x (lo cual representa un largo trabajo sobre una rama en especifico). La nueva versión cuenta con una gran cantidad de cambios importantes, asi como mejoras y correcciones de errores.

Para quienes desconocen de calamares, deben saber que es una herramienta que te permite instalar fácilmente diferentes distribuciones de Linux, proporciona características tales como modos manuales y automáticos de particiones de disco, sistema flexible de adaptación de apariencia, arquitectura modular, una gran selección de módulos listos para usar (desde la administración del cargador de arranque hasta la administración de usuarios).

Calamares incluye una función de partición avanzada, con soporte para operaciones de partición tanto manuales como automatizadas. Es el primer instalador con una opción automatizada «Reemplazar partición», que facilita la reutilización de una partición una y otra vez para pruebas de distribución.

Principales novedades de Calamares 3.3

Esta nueva versión que se presenta de Calamares 3.3 llega con la actualización de diversos módulos, y es que ahora Calamares es totalmente compatible con las bibliotecas Qt 6 y KDE Frameworks 6, además de que cuenta con un conjunto de archivos QML compatibles con Qt6 para todos los módulos QML. Cabe mencionar que se conserva la capacidad de compilar con Qt5 y KDE Frameworks 5.

Los requisitos de estilo de codificación en Calamares 3.3 han experimentado actualizaciones significativas, pues ahora, el formato del código se ajusta al formato de Clang 15 o 16. Asimismo, los espacios de nombres utilizados en el código C++ han sido reelaborados, pues ahora todas las llamadas se han movido al espacio de nombres Calamares y se han eliminado las referencias al espacio de nombres CalamaresUtils.

Una modificación adicional incluye la eliminación de la dependencia de la biblioteca Boost::Python. En su lugar, el desarrollo en Python ahora se basa en el conjunto integrado de enlaces pybind11. Para desactivar este cambio y volver a compilar desde Boost::Python, se puede configurar la variable CON_PYBIND11=OFF.

Además, Calamares 3.3 incorpora un nuevo módulo denominado «zfshostid», diseñado específicamente para copiar archivos generados por ZFS en /etc/hostid. Otra mejora notable es la introducción de la capacidad de configurar la personalización del nombre del kernel en el módulo Dracut y que se ha llevado a cabo una modernización de la interfaz de usuario para los módulos de «keyboardq» y «localeq» se ha movido del ComboBox al widget Drawer, brindando una experiencia más intuitiva y actualizada.

El módulo «bootloader» presenta opciones ampliadas para su uso en la línea de comandos del kernel. En el módulo «fstab», el trabajo con la configuración /etc/fstab ha sido completamente rediseñado. Muchas configuraciones se han movido al módulo «mount».

También sé destaca que se ha implementado soporte para el cifrado de disco LUKS o LUKS2 en el módulo «partition» ofreciendo una capa adicional de seguridad, ya que ahora es posible omitir la instalación del gestor de arranque. Se utiliza la funcionalidad de la biblioteca KPMCore 21.12 (KDE Partition Manager).

En cuanto al módulo Netinstall, se ha añadido una nueva opción «non-checkable» para grupos, lo que impide que un grupo sea marcado o desmarcado en su totalidad. Es importante señalar que, a pesar de esta restricción, los usuarios aún conservan la capacidad de verificar elementos individuales dentro del grupo, según lo señalado por los desarrolladores.

De los demás cambios que se destacan de esta nueva versión:

  • Se agregó soporte para metadatos de AppStream 1.0 en la interfaz de selección de paquetes «packagechooser» .
  • El módulo «keyboard» permite elegir si desea utilizar la configuración X11 o el servicio DBus FreeDesktop locale1. Garantiza que la configuración de distribución del teclado se guarde para todos los diseños que no sean ASCII.
  • El módulo «displaymanager» ya no es compatible con el administrador de pantalla kdm.
  • ${var} se utiliza como máscara de sustitución en lugar de @{var}.
    El módulo machineid se ha actualizado con soporte para varias variaciones de escritura del archivo /etc/machine-id
  • unpackfs ahora usa la opción -S de rsync para soporte de archivos dispersos

Finalmente si estás interesado en poder conocer más al respecto, puedes consultar los detalles en el siguiente enlace.

from Linux Adictos https://ift.tt/i2EBgFD
via IFTTT

Terrapin, un ataque MITM sobre SSH que manipula números de secuencia durante el proceso de negociación de la conexión

vulnerabilidad

Si se explotan, estas fallas pueden permitir a los atacantes obtener acceso no autorizado a información confidencial o, en general, causar problemas

Hace poco, un grupo de científicos de la Universidad Ruhr de Bochum, Alemania, presentaron los detalles de una nueva técnica de ataque MITM sobre SSH, la cual han bautizado como «Terrapin» y la cual mencionan que podría permitir a un atacante degradar la seguridad de una conexión SSH cuando utiliza la negociación de extensión SSH. El impacto en la práctica dependería en gran medida de las extensiones admitidas, pero «casi todos» son vulnerables.

Terrapin, explota una vulnerabilidad (ya catalogada bajo CVE-2023-48795) la cual un atacante puede aprovechar para organizar un ataque MITM cuando se usa OpenSSH, la vulnerabilidad le permite revertir la conexión para usar algoritmos de autenticación menos seguros o deshabilitar la protección contra ataques de canal lateral que recrean la entrada analizando los retrasos entre las pulsaciones de teclas en el teclado.

«Al ajustar cuidadosamente los números de secuencia durante el protocolo de enlace, un atacante puede eliminar una cantidad arbitraria de mensajes enviados por el cliente o el servidor al comienzo del canal seguro sin que el cliente o el servidor se dé cuenta», mencionan los investigadores

Sobre la vulnerabilidad, se menciona que esta afecta a todas las implementaciones SSH que admiten cifrados en modo ChaCha20-Poly1305 o CBC en combinación con el modo ETM (Encrypt-then-MAC). Por ejemplo, capacidades similares han estado disponibles en OpenSSH durante más de 10 años.

“Lo más común es que esto afecte la seguridad de la autenticación del cliente cuando se utiliza una clave pública RSA. Cuando se utiliza OpenSSH 9.5, también se puede utilizar para desactivar ciertas contramedidas a los ataques de sincronización de pulsaciones de teclas”, escriben los investigadores.

La vulnerabilidad se debe al hecho de que un atacante que controla el tráfico de la conexión (por ejemplo, el propietario de un punto inalámbrico malicioso) puede ajustar los números de secuencia de los paquetes durante el proceso de negociación de la conexión y lograr la eliminación silenciosa de un número arbitrario de mensajes del servicio SSH enviado por el cliente o servidor.

Entre otras cosas, un atacante podría eliminar los mensajes SSH_MSG_EXT_INFO utilizados para configurar las extensiones de protocolo que se utilizan. Para evitar que la otra parte detecte una pérdida de paquete debido a una brecha en los números de secuencia, el atacante inicia el envío de un paquete ficticio con el mismo número de secuencia que el paquete remoto para cambiar el número de secuencia. El paquete ficticio contiene un mensaje con el indicador SSH_MSG_IGNORE, que se ignora durante el procesamiento.

Para realizar un ataque Terrapin en la práctica, los atacantes requieren capacidades de intermediario en la capa de red para interceptar y modificar el tráfico. Asimismo, se deberán acordar métodos de cifrado específicos para garantizar la transmisión segura de los datos durante la conexión.

El ataque no se puede llevar a cabo utilizando cifrados de flujo y CTR, ya que la violación de integridad se detectará en el nivel de la aplicación. En la práctica, solo se utiliza el cifrado ChaCha20-Poly1305 en el que el estado se rastrea únicamente mediante números de secuencia de mensajes, y una combinación del modo Encrypt-Then-MAC (*-etm@openssh.com). ) y los cifrados CBC están sujetos a ataques.

Se menciona que también se detectó en la biblioteca Python AsyncSSH, en combinación con una vulnerabilidad (CVE-2023-46446) en la implementación de la máquina de estado interna, el ataque Terrapin nos permite meternos en una sesión SSH.

La vulnerabilidad se solucionó en la versión de OpenSSH 9.6 y en esta versión de OpenSSH y otras implementaciones, se implementa una extensión del protocolo «estricto KEX» para bloquear el ataque, que se habilita automáticamente si hay soporte en el lado del servidor y del cliente. La extensión finaliza la conexión al recibir cualquier mensaje anormal o innecesario (por ejemplo, con el indicador SSH_MSG_IGNORE o SSH2_MSG_DEBUG) recibido durante el proceso de negociación de la conexión, y también restablece el contador MAC (Código de autenticación de mensajes) después de completar cada intercambio de claves.

Finalmente si estás interesado en poder conocer más al respecto, puedes consultar los detalles en el siguiente enlace.

from Linux Adictos https://ift.tt/uaN8YJz
via IFTTT

OpenSSH 9.6 llega corrigiendo tres problemas de seguridad, implementa mejoras y mas

openssh

OpenSSH es un conjunto de aplicaciones que permiten realizar comunicaciones cifradas a través de una red, usando el protocolo SSH

Se dio a conocer el lanzamiento de la nueva versión de OpenSSH 9.6 y esta versión incluye varias correcciones de errores y también incluye algunas funciones nuevas, varias mejoras de rendimiento y más.

Para quienes desconocen de OpenSSH (Open Secure Shell) deben saber que este es un conjunto de aplicaciones que permiten realizar comunicaciones cifradas a través de una red, usando el protocolo SSH. Fue creado como una alternativa libre y abierta al programa Secure Shell, que es software propietario.

Principales novedades de OpenSSH 9.6

En esta nueva versión que se presenta de OpenSSH 9.6 se destaca el ProxyJump simplificado, pues se agregó la sustitución «%j» a ssh, expandiéndose al nombre de host especificado, asi como también la detección mejorada de indicadores de compilador inestables o no compatibles, como «-fzero-call-used-regs» en clang.

Otro de los cambios que presenta la nueva versión, es que en ssh se ha agregado el soporte para configurar ChannelTimeout en el lado del cliente, que puede usarse para terminar canales inactivos.

Además de ello, en OpenSSH 9.6 se presenta el control granular de algoritmos de firma, pues se agregó una extensión de protocolo a ssh y sshd para renegociar los algoritmos de firma digital para la autenticación de clave pública después de recibir el nombre de usuario. Por ejemplo, al utilizar la extensión, puede utilizar selectivamente otros algoritmos en relación con los usuarios especificando.

También se destaca que se agregó una extensión de protocolo a ssh-add y ssh-agent para configurar certificados al cargar claves PKCS#11, lo que permite utilizar certificados asociados con claves privadas PKCS#11 en todas las utilidades OpenSSH que admiten ssh-agent, no solo ssh.

Por la parte de las soluciones de errores, se menciona que se incluyen las siguientes correcciones:

  1. Solucion a la vulnerabilidad en el protocolo SSH (CVE-2023-48795, ataque Terrapin), que permite que un ataque MITM revierta la conexión para utilizar algoritmos de autenticación menos seguros y desactivar la protección contra ataques de canal lateral que recrean la entrada analizando los retrasos entre pulsaciones de teclas en el teclado. El método de ataque se describe en un artículo de noticias separado.
  2. Solucion a la vulnerabilidad en la utilidad ssh que permite la sustitución de comandos de shell arbitrarios mediante la manipulación de valores de inicio de sesión y host que contienen caracteres especiales. La vulnerabilidad puede explotarse si un atacante controla los valores de inicio de sesión y nombre de host pasados ​​a ssh, las directivas ProxyCommand y LocalCommand, o los bloques «match exec» que contienen caracteres comodín como %u y %h. Por ejemplo, el inicio de sesión y el host incorrectos se pueden sustituir en sistemas que usan submódulos en Git, ya que Git no prohíbe especificar caracteres especiales en los nombres de host y de usuario. También aparece una vulnerabilidad similar en libssh.
  3. Solucion al error en ssh-agent donde, al agregar claves privadas PKCS#11, se aplicaron restricciones solo a la primera clave devuelta por el token PKCS#11. El problema no afecta a las claves privadas normales, los tokens FIDO ni las claves sin restricciones.

De los demás cambios que se destacan de esta nueva versión:

  • PubkeyAcceptedAlgorithms en el bloque «Coincidir usuario».
  • Para limitar los privilegios del proceso sshd, las versiones de OpenSolaris que admiten la interfaz getpflags() utilizan el modo PRIV_XPOLICY en lugar de PRIV_LIMIT.
  • Se agregó soporte para leer claves privadas ED25519 en formato PEM PKCS8 para ssh, sshd, ssh-add y ssh-keygen (anteriormente solo se admitía el formato OpenSSH).

Finalmente si estás interesado en conocer más al respecto sobre esta nueva versión, puedes consultar los detalles dirigiéndote al siguiente enlace.

¿Como instalar OpenSSH 9.6 en Linux?

Para quienes estén interesados en poder instalar esta nueva versión de OpenSSH en sus sistemas, de momento podrán hacerlo descargando el código fuente de este y realizando la compilación en sus equipos.

Esto es debido a que la nueva versión aún no se ha incluido dentro de los repositorios de las principales distribuciones de Linux. Para obtener el código fuente, puedes hacer desde el siguiente enlace.

Hecha la descarga, ahora vamos a descomprimir el paquete con el siguiente comando:

tar -xvf openssh-9.6.tar.gz

Entramos al directorio creado:

cd openssh-9.6

Y podremos realizar la compilación con los siguientes comandos:

./configure --prefix=/opt --sysconfdir=/etc/ssh
make
make install

from Linux Adictos https://ift.tt/a1z0cp5
via IFTTT

Qubes OS 4.2 ya fue liberado y estas son sus novedades

qubes OS

Qubes OS es una distribución de Linux centrada en ser «un sistema operativo razonablemente seguro»

La nueva versión de Qubes OS 4.2 llega poco después de dos años de desarrollo (desde el lanzamiento de la anterior rama 4.1.x) y presenta una gran cantidad de actualizaciones importantes, tales como Xen 4.17, Debian 12, cambio de Gnome por XFCE, soporte de PipeWire entre otras cosas más.

Para quienes desconocen de Qubes OS, deben saber que este es un sistema operativo que implementa la idea de usar un hipervisor para el aislamiento estricto de aplicaciones y componentes del sistema operativo (cada clase de aplicaciones y servicios del sistema se ejecutan en máquinas virtuales separadas).

Las aplicaciones en Qubes se dividen en clases según la importancia de los datos que se procesan y las tareas que se resuelven. Cada clase de aplicación (por ejemplo, trabajo, entretenimiento, banca), así como los servicios del sistema (subsistema de red, firewall, almacenamiento, pila USB, etc.) se ejecutan en máquinas virtuales separadas que se ejecutan con el hipervisor Xen.

Principales novedades de Qubes OS 4.2

Esta nueva versión, que se presenta de Qubes OS 4.2 la base del sistema, se ha actualizado a la nueva versión hipervisor Xen 4.17 (anteriormente se usaba Xen 4.14), además de ello la base de Dom0 ha sido actualizado a Fedora 37 (cabe mencionar que la plantilla para entornos virtuales basados ​​en Fedora 37 fue propuesta en la última actualización de Qubes 4.1.2), también se destaca la actualización de los entornos virtuales basados ​​en Debian se ha actualizado a la rama Debian 12.

Otro de los cambios es el soporte SELinux en las plantillas de Fedora, lo que aumenta la solidez de las políticas de seguridad, ademas de ello en las plantillas para crear entornos virtuales basados ​​en Fedora y Debian se han cambiado para utilizar el entorno de usuario Xfce en lugar de GNOME de forma predeterminada.

Además de ello, se destaca que se ha reescrito por completo la implementación del menú de la aplicación, así como las interfaces gráficas para la configuración (Qubes Global Settings), la creación de nuevos entornos (Create New Qube) y la actualización de plantillas de máquinas virtuales (Qubes Update).

Por otra parte, se destaca la nueva política que presenta Qrexec que se utilizan de forma predeterminada un formato nuevo y más flexible de reglas Qrexec que definen quién puede hacer qué y dónde en Qubes. La nueva versión de las reglas presenta un aumento significativo en el rendimiento y un sistema de notificación que facilita el diagnóstico de problemas.

De los demás cambios que se destacan de esta nueva versión:

  • La ubicación del archivo de configuración de GRUB (grub.cfg) está unificada para UEFI y BIOS clásico.
  • Se agregó soporte para el servidor de medios PipeWire
  • Ahora fwupd se utiliza para actualizar el firmware
  • Se agregó una opción para borrar automáticamente el portapapeles un minuto después de la última operación de pegado. Para habilitar la limpieza automática, use el comando qvm-service –enable VMNAME gui-agent-clipboard-wipe
  • Para construir paquetes oficiales se utilizan las nuevas herramientas de compilación Qubes Builder v2, que mejora el aislamiento de los procesos de ensamblaje.
  • El configurador ofrece una sección separada para administrar GPG.

Finalmente si quieres conocer un poco más al respecto de esta nueva versión, puedes leer los detalles en la nota del lanzamiento de Qubes OS 4.2 en el siguiente enlace.

Descargar Qubes OS

Si quieres probar este Qubes OS puedes hacerlo descargando la imagen del sistema desde su página web oficial y en su sección de descargas la obtendrás, lo puedes hacer en el siguiente enlace.

Se requiere un sistema con 6 GB de RAM y una CPU Intel o AMD de 64 bits con soporte para las tecnologías VT-x c EPT/AMD-v c RVI y VT-d / AMD IOMMU, es deseable una GPU Intel (GPU NVIDIA y AMD no están bien probados). El tamaño de la imagen de instalación es de 6 GB. Es importante recalcar que Qubes OS no solamente puede ser instalado como sistema operativo principal, sino que también brinda la posibilidad de poder probarlo en su versión Live.

from Linux Adictos https://ift.tt/zA6wGoM
via IFTTT