30.07.2008 14:15
Die Betreuer der Stable-Kernel-Series haben die Kernel-Versionen 2.6.25.12 und 2.6.25.13 freigegeben. Erstere enthält knapp fünfzig Korrekturen in verschiedenen Bereichen des Linux-Kernels; die neuen Änderungen bei 2.6.25.13 sind hingegen vornehmlich im Netzwerk-Subsystem angesiedelt. Die Freigabe-Mails der beiden jüngsten Linux-Versionen der 25er-Serie erwähnen weder CVE-Nummern noch Sicherheitskorrekturen explizit; in beiden Mails rät Greg Kroah-Hartman den Anwendern von selbst kompilierten 2.6.25-Kerneln aber zum Update auf die neuen Versionen ("Any users of the 2.6.25 kernel series should upgrade to this version").
Das heißt aber nicht, dass die neuen Versionen nicht doch Sicherheitskorrekturen enthalten; einige der Kernel-Entwickler haben erst kürzlich in einer längeren Diskussion (1, 2) durchblicken lassen, dass sie zwar durchaus bereit sind, öffentlich zu (sicherheitsrelevanten) Fehlern und deren Korrektur zu stehen. Mit dem in Sicherheitskreisen üblichen Drumherum – etwa dem Schreiben detaillierter Fehlerberichte oder die Freigabekoordination mit Linux-Distributoren – wollen sich zumindest einige der Kernel-Entwickler aber nicht herumschlagen. So scheint es auch bei 2.6.25.13 zu sein, denn zumindest eine Änderungen am PPP-Code korrigiert eine Sicherheitslücke, die derzeit als CVE-2008-2750 diskutiert wird; Fedora, OpenSuse und Ubuntu haben das Problem in den vergangenen Tagen bereits durch Kernel-Updates behoben.
Das zeigt wieder einmal, dass Anwender, die die Kernel-Entwicklung nicht intensiv verfolgen, mit einem Distributions-Kernel meist am besten bedient sind. Ähnlich hatte es auch Greg Kroah-Hartman kürzlich in einer Mail durchblicken lassen. Anwender, die anhand der von ihm bei der Veröffentlichung mitgegebenen Informationen nicht entscheiden könnten, ob sie das Kernel-Update einspielen müssen oder nicht, sollten besser einer Firma das Bereitstellen von Updates überlassen und nicht selbst Kernel einspielen. ("Take a look at the words I used, if someone can't determine if they should upgrade or not based on that, then they need to rely on a company to provide updates for them, and not be running their own kernels because they really have no clue about system management.").
Durch einige Foren und Webseiten geisterte in den vergangenen Tagen die Nachricht, Foxconn hätte das BIOS und speziell deren ACPI-Tabellen eines Mainboards absichtlich so manipuliert, dass die Boards nicht mit Linux zusammenarbeiten. Kernel-Hacker Matthew Garrett erklärt in zwei Blog-Posts (1, 2) die Problematik genauer und stellte dabei klar, dass kein Vorsatz seitens Foxconn vorliegt; vielmehr seien auch Fehler im Linux-Kernel für die mit dem Foxconn-Board auftretenden Probleme mitverantwortlich.
Auch auf der Linux-Kernel Mailing Liste (LKML) gab es in den vergangenen Wochen wieder allerlei Diskussionen um ACPI. Ausgelöst wurden die durch die von Suse-Entwickler Thomas Renninger gefundenes und analysiertes Überhitzungsprobleme beim Einsatz von Linux auf einem HP-Notebook. Daraufhin schlug Renninger einige Änderungen und ACPI BIOS Guidelines for Linux vor. Len Brown, der Verwalter des Linux-ACPI-Subsystems, ist mit einigen der Lösungsvorschläge und Ideen aber nicht ganz einverstanden.
Kernel-Log-Staccato
Weitere Hintergründe und Informationen rund um Entwicklungen im Linux-Kernel und dessen Umfeld finden sich auch in den vorangegangen Ausgaben des Kernel-Logs auf heise open:
Ältere Kernel-Logs finden sich über das Archiv oder die Suchfunktion von heise open.
Version zum Drucken | Per E-Mail versenden | Newsletter abonnieren
Kommentare lesen (27 Beiträge)
Themen-Forum Betriebssysteme
English version: Kernel log: 2.6.25.13 corrects a vulnerability, problems with ACPI
Software systemweit installieren darf man unter Linux nur mit Root-Rechten. Dieses alte Unix-Prinzip ist in Fedora 12 aufgeweicht.
mehr…
Optimierungen an Btrfs und im Block-Layer sollen den Datendurchsatz erhöhen. Zudem gibt es einige neue Treiber für Storage-Hardware.
mehr…
Auch mit der zwölften Version befindet sich Fedora an der Spitze der technischen Entwicklungen in der Linux-Welt.
mehr…
Wo wird Open-Source-Software eingesetzt und wie sehen die Erfahrungen der Anwender aus?
mehr…
Lieber verspätet als unfertig, scheint die Devise der Gnome-Entwickler zu lauten.
mehr…
ApacheCon 2009: Lucene, Hadoop und mehr
Linux-Kongress 2009: Neue Dateisysteme, besser programmieren
LinuxTag 2009: Linux im Kleinen
Sicherheitslücken in Add-ons gefährden Firefox-Anwender
Mozilla Foundation legt Finanzbericht 2008 vor
Fedora rudert bei den Installationsrechten zurück
PHP 5.3.1: Bug-Fixes und Sicherheitskorrekturen
Cross-Plattform-Entwicklungsumgebung für Android und Symbian
ONLINE MARKT
Werbung