IBM вложит в Linux миллиард долларов

IBM вложит в Linux миллиард долларов

Компания IBM вложит миллиард долларов США в развитие операционной системы Linux и смежных с ней проектов с открытым исходным кодом на своей серверной платформе Power Systems. Об этом сообщает Linux.com. Средства будут инвестированы в течение пяти лет, уточняет PCWorld. Они будут пущены на написание программ для архитектуры POWER, расширение облачных сервисов и создание программного обеспечения для серверных процессоров POWER8, которые выйдут в 2014 году.

IBM также откроет во французском городе Монпелье «Центр Linux», где разработчики смогут ознакомиться с технологиями компании. Аналогичные центры уже действуют в Пекине, Нью-Йорке и Остине.

Архитектура POWER используется в серверах и суперкомпьютерах – в частности, в системе Watson, известной своей победой в американской телевикторине Jeopardy!, аналоге «Своей игры». Серверы на POWER работают под управлением «операционок» IBM i, AIX (основана на UNIX) и Linux, передает Lenta.ru.

IBM уже делала крупные инвестиции в Linux: в 2000 году компания также вложила в операционную систему миллиард. Этим шагом IBM «дала начало потоку инноваций (в Linux — прим. «Ленты.ру»), который с тех пор не замедлялся», заявил исполнительный директор Linux Foundation Джим Землин (Jim Zemlin).

Согласно отчету исследовательской компании IDC, IBM является крупнейшим в мире по объему выручки производителем серверов. На базе Linux работали 23 процента всех серверов, проданных в мире во втором квартале 2013 году, следует из того же отчета.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru