整理 | 宋彤彤
责编 | 屠敏

开源吞噬世界的趋势下,借助开源软件,基于开源协议,任何人都可以得到项目的源代码,加以学习、修改,甚至是重新分发。关注「开源日报」,一文速览国内外今日的开源大事件吧!

一分钟速览新闻点!

  • OpenSSF:缺乏资助不是开源软件安全的唯一问题
  • Log4j 2.17.1 现已发布,修复了新的远程代码执行漏洞
  • 2022 技术趋势预测,开源趋势大好
  • 微软公布 Entity Framework 7.0 计划
  • 英特尔为 Linux 5.17 准备“PFRUT”,允许在不重新启动的情况下更新系统固件
  • 英特尔 Alder Lake N 音频支持将在 Linux 5.17 之前引入
  • lamp-cloud 4.2 发布,基于 SpringBoot 实现的单体版后端工程首次发布
  • ShopXO v1.1.0 发布:企业级免费开源商城系统
  • Polychromatic 0.7.3 发布,支持新的 Razer 设备
  • immudb:世界上最快的不可变数据库,建立在零信任模型上

开源大新闻

OpenSSF:缺乏资助不是开源软件安全的唯一问题

近期 Log4j 高危漏洞引发了大家对开源软件安全问题的激烈讨论,大多数人认为开源软件的维护者主要在业余时间维护,缺乏资助。而在开源软件安全基金会(OpenSSF)的一篇博客文章中,总经理 Brian Behlendorf 指出,缺乏资助不是开源软件安全的唯一问题,博客概述了 OSS 基金会可以采取包括安全扫描、外部审计、依赖跟踪、测试框架、组织范围的安全团队以及要求项目删除旧代码、易受攻击的代码这七点措施来降低安全风险,唯独没有提到资金。

相反,Behlendorf 在这些观点之前说到,“太多组织未能应用筹集到的资金或制定标准流程来改进其安全实践,只是不明智地倾向于增加数量而不是提高代码质量。”Behlendorf 确实就资金和筹款提出了一些观点,但他的观点不是缺乏资金,而是这些资金的分配以及它们需要专注于付费审计和“提供资源以推动关键项目或将代码段转换为内存安全语言,以及为更多测试提供奖励”。同时他表示,在新的一年里,OpenSSF 将努力“提高”开源安全性。(Solidot、Slashdot)

Log4j 2.17.1 现已发布,修复了新的远程代码执行漏洞

近日,Apache 发布了另一个 Log4j 版本 2.17.1,修复了 2.17.0 中新发现的编号为 CVE-2021-44832 的远程代码执行(RCE)漏洞。攻击者对原始 Log4Shell 漏洞(CVE-2021-44228)的大规模利用始于 12 月 9 日,当时 GitHub 上出现了针对该漏洞的 PoC 漏洞利用。本月已经发现了影响 Log4j 的四种不同的 CVE,在 2.16 版中发现 DoS 漏洞后,官方建议用户迅速升级到被认为是最安全的 2.17.0 版。

图片来源:CSDN 下载自东方 IC

但现在被追踪为 CVE-2021-44832 的第五个 RCE 漏洞已在 2.17.0 中发现,该漏洞的严重性评级为“中等”,CVSS 评分为 6.6,该漏洞源于缺乏对 log4j 中 JDNI 访问的额外控制。避免攻击者利用漏洞侵入,Log4j 用户应立即升级到最新版本 2.17.1(适用于 Java 8),同时修复程序的反向移植版本 2.12.4(Java 7)和 2.3.2(Java 6)预计也将很快发布。

2022 技术趋势预测,开源趋势大好

根据全球领先的信息技术研究和咨询公司 Gartner 的 2021 年开源软件 (OSS) 技术成熟度曲线,“到 2025 年,与目前的 IT 支出相比,超过 70% 的企业将增加在 OSS 上的 IT 支出。此外,到 2025 年,软件即服务(SaaS)将成为 OSS 的首选消费模型,因为它能提供更好的操作简单性、安全性和可扩展性”。当谈到数据库和数据管理领域的开源时,Gartner 对整个开源的预测更加大胆和具体。早在 2019 年,Gartner 就预测数据库的未来是云,同样也是开源。Gartner 预测,到 2022 年,70% 以上的新内部应用程序将在开源数据库上开发,50% 的现有专有关系型数据库实例将被转换或正在转换中。(ZDNet)

图片来源:CSDN 下载自东方 IC

微软公布 Entity Framework 7.0 计划

近期,微软公布 Entity Framework 7.0 计划。Entity Framework Core 7.0 是微软开源、跨平台、对象关系映射器 (ORM) 的计划更新,它将重点关注 JSON 和 SQL 查询等主题。据微软近期博客来看,该更新也被称为 EF Core 7、或 EF7,将于 2022 年 11 月发布,是继上个月发布的 EF Core 6 之后的下一个版本。微软表示,为 EF7 计划的许多工作涉及对 .NET 跨不同平台和域数据访问体验的改进。目前 EF7 的目标是与 .NET 6 一起使用,但未来可能会更新到计划的 .NET 7 版本。同时微软还表示,现阶段没有发布 EF Core 6.1 版本的计划。(InfoWorld)

英特尔为 Linux 5.17 准备“PFRUT”,允许在不重新启动的情况下更新系统固件

据外媒报道,英特尔开源工程师已经为平台固件运行时间的更新准备了“PFRUT”支持,允许在有能力的系统上执行(U)EFI 封装更新,而无需重新启动系统以消除停机时间。英特尔一直致力于开发 PFRUT,它现在是 ACPI 规范的一部分,允许平台固件组件即时更新,而无需重新启动系统。这样做的目的是为了那些需要“100% 的时间可用”的服务器以及必须将停机时间保持在最低限度的情况。(Phoronix)

英特尔 Alder Lake N 音频支持将在 Linux 5.17 之前引入

在 Linux 5.17 周期之前, 一些 Alder Lake 音频更新将引入声音子系统的“for-next”分支。目前,已将 Alder Lake P 的另一个变体添加到 hda_intel 驱动程序中。Alder Lake P 支持已经到位,但另一个 PCI ID 最终被引入 (0x51cd)。现在 Linux 5.17 已经存在该 ID,如果需要的话,可以很容易地进行反向移植。与此同时,Alder Lake N 开始支持 Linux 5.17 的初始音频。

Alder Lake N 支持只是添加了一个新的 PCI ID (0x54c8) ,使用基于 DSP 的 Sound Open Firmware (SOF) 驱动程序或其他系统的普通 intel_hda 驱动程序的规则。从声音方面来说,不需要对 Alder Lake N 支持进行其他更改。英特尔还一直在准备 ADL-N 所需的 Alder Lake N 图形支持和其他内核添加,但对成熟的 Alder Lake S 和 P 系列支持进行了非侵入性更改。英特尔的 N 系列处理器用于低功耗、低性能的赛扬/奔腾级硬件。Linux 5.17 合并窗口在 1 月份正式开放,而稳定的内核应该会在 3 月底左右发布。(Phoronix)

开源软件专区

lamp-cloud 4.2 发布,基于 SpringBoot 实现的单体版后端工程首次发布

近日,lamp-cloud 4.2 发布。更新版本中,lamp-boot-datasource-column:基于 SpringBoot 实现的单体版后端工程首次发布;docs:基于 4.2 版本编写的第一版文档首次发布;lamp-cloud-pro:优化 uri 权限相关配置;lamp-web-pro: 按钮权限校验支持 withoutAny 模式等。
具体详情见:https://www.kancloud.cn/zuihou/zuihou-admin-cloud/1465302

ShopXO v1.1.0 发布:企业级免费开源商城系统

12 月 29 日,ShopXO 开源商城 v1.1.0 版本发布。据悉,ShopXO 是免费开源 B2C 商城系统,遵循 MIT 开源协议发布、基于 ThinkPHP6 框架研发。在 v1.1.0 版中,后台管理功能列表的改进包括:优化轮播图片与手机端分离、新增问答/留言、新增手机端管理、新增支付宝小程序(轮播、首页导航)、调整平台类别、新增支付宝小程序支付插件、优化部分 BUG;前端功能列表的改进包括:购物流程优化(去掉用户选择快递)、优化部分 BUG;手机端的改进包括:新增支付宝小程序、支持后台配置基础信息、支持后台生成程序包。


Polychromatic 0.7.3 发布,支持新的 Razer 设备

Polychromatic 与开源社区维护的 OpenRazer 合作,支持 Linux 下的 Razer 外围设备和其他设备,用于管理Linux 下的 RGB 照明和各种设备设置,Razer Inc. 没有任何官方支持。在Polychromatic 0.7.3 中,为 Razer Blade 2021 Advanced 和 Razer Basilisk V3 硬件添加了设备映射。对于具有如此高轮询率的最新 Razer 鼠标,现在还支持高达 8000Hz 的轮询率。Polychromatic 0.7.3 还有一个可能的崩溃修复、改进的故障排除检查和其他更改。
具体详情见:https://github.com/polychromatic/polychromatic/releases/tag/v0.7.3

开源工具推荐

immudb :世界上最快的不可变数据库,建立在零信任模型上

immudb 是一个内置密码证明和验证的数据库。它跟踪敏感数据的变化,客户端保护历史记录的完整性,无需信任数据库。它既可以用作键值存储,也可以用作关系数据库 (SQL)。传统的数据库事务和日志是可变的,因此无法确定用户的数据是否已被泄露。但 immudb 是不可变的,用户可以添加现有记录的新版本,而不会更改或删除记录。

immudb 存储的数据在密码学上是一致且可验证的。与区块链不同,immudb 每秒可以处理数百万笔交易,并且既可以用作轻量级服务,也可以作为库嵌入到您的应用程序中。immudb 可以在任何地方运行,可以在 IoT 设备、笔记本、服务器、内部部署或云中运行;它也可用作键值存储或关系数据结构,并支持事务和 blob,因此对用例没有限制。公司可以使用 immudb 来保护和防篡改的日志数据、传感器数据、敏感数据、交易、软件构建配方、规则库数据,甚至工件甚至视频流。
GitHub 地址:https://github.com/codenotary/immudb

【欢迎投稿】源码面前,了无秘密。大家还有哪些推荐的开源工具或者开源软件,亦或是想了解的开源资讯,可以投稿至邮箱:tumin@csdn.net。开源世界的一切,由你我共同创造!


你参与开源有多长时间了?是否通过开源获得过收入?对亲身经历的开源世界有什么样的看法?
欢迎参与 CSDN 重磅推出的《2021 中国开源开发者年度有奖大调查》活动,惊喜礼品等你拿!

Log4j 2再现新漏洞;缺乏资助不是开源软件安全的唯一问题;微软公布 Entity Framework 7.0 计划 | 开源日报相关推荐

  1. 百度发布AI芯片“昆仑”;李笑来脏话录音曝光;Facebook再现新漏洞 | CSDN 极客头条...

    「CSDN 极客头条」,是从 CSDN 网站延伸至官方微信公众号的特别栏目,专注于一天业界事报道.风里雨里,我们将每天为朋友们,播报最新鲜有料的新闻资讯,让所有技术人,时刻紧跟业界潮流. 快讯速知 百 ...

  2. 刚刚公布的 Log4J 的史诗级安全漏洞 CVE-2021-44228 你处理了吗?

    发生什么事了 Log4J 是一个应用非常广泛的Java库,就在前两天的2021年12月10日,Log4J的一个安全漏洞被公布了.那天正好是周五,很多程序员都在计划着怎么度过一个愉快的周末,不料这个安全 ...

  3. Linux Netfilter 防火墙模块爆新漏洞,攻击者可获取root权限

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  4. Apache Log4j任意代码执行漏洞安全风险通告第三次更新

    奇安信CERT 致力于第一时间为企业级用户提供安全风险通告和有效解决方案. 风险通告 近日,奇安信CERT监测到Apache Log4j存在任意代码执行漏洞.经过分析,该组件存在Java JNDI注入 ...

  5. 5G 协议新漏洞可追踪位置信息

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 安全研究员在 5G 协议中发现多个新漏洞,它们可被用于破坏网络段并提取用户数据如位置信息等. 这些新漏洞是由专注于移动网络安全研究的网 ...

  6. Apache Log4j 远程代码注入漏洞

    漏洞说明 2021年12月9日,Apache Log4j2 Java 日志模块存在远程命令执行漏洞可直接控制目标服务器问题,攻击者攻击难度极低.由于 Apache Log4j2 某些功能存在递归解析功 ...

  7. Log4j 爆发“核弹级”漏洞、工信部力推开源软件发展、“龙腾计划”启动|开源月报 Vol. 02...

    「WeOpen Insight」是腾源会全新推出的"开源趋势与开源洞见"内容专栏,不定期为读者呈现开源圈内的第一手快讯.优质工具盘点等,洞察开源技术发展的风向标,预见未来趋势. P ...

  8. 开源高性能 RISC-V 处理器“香山”国际亮相;Apache Log4j 远程代码执行漏洞;DeepMind 拥有 2800 亿参数的模型 | 开源日报

    整理 | 宋彤彤 责编 | 郑丽媛 开源吞噬世界的趋势下,借助开源软件,基于开源协议,任何人都可以得到项目的源代码,加以学习.修改,甚至是重新分发.关注「开源日报」,一文速览国内外今日的开源大事件吧! ...

  9. 单纯卖货思维对新媒体缺乏认知 电商常见十大死法

    一.单纯卖货思维 点评:这是传统品牌的传统营销思维在电商运作上的继续,或者说还是以传统的营销思维来做电商.其实,传统品牌在传统渠道也是卖货的思维,说白了卖货的思维就是批发的思维. 要么闭门造车整一盘货 ...

最新文章

  1. opencv java 灰度_如何使用Java将图像转换为灰度?
  2. java判断栈空_java中栈的应用-判断分隔符是否合理
  3. “智慧城市”背后的安全隐患
  4. is this mysql server_Mysql:is not allowed to connect to this MySQL server
  5. Elasticsearch-检索进阶(银行测试数据)
  6. 遍历二维数组_Java编程基础阶段笔记 day06 二维数组
  7. 如何构建和部署 SAP Commerce Cloud 项目
  8. delphi 获取java控件位置_delphi的IdFTP控件函数怎么调用
  9. 监督学习 | ID3 决策树原理及Python实现
  10. java sql 联表查询系统_Spring Hibernate JPA 联表查询 复杂查询(转)
  11. 用VS编译出可独立运行的程序
  12. Maven : JsonMappingException: Incompatible Jackson version: 2.9.5
  13. 科研院所推进6S管理的难点及推进手段分析
  14. Python——飞机大战及源码下载
  15. CactiEZ安装与配置-监控网卡流量
  16. 计算机网络原理(3)数据编码技术
  17. 如何评估互联网广告效果
  18. 蓝桥杯基础-【切面条】不用画图的解题思路
  19. C#查找Excel重复值(多列)
  20. kali 中 MongoDB安装

热门文章

  1. 基于KMP算法的字符匹配问题
  2. 读书笔记: nodejs API 参考
  3. 【t056】智力问答(链表+计数排序做法)
  4. 01-祝爸爸生日快乐
  5. table是什么函数c语言,c语言中table的用法
  6. [推荐] 手机RAM,Flash ROM、内存概念的困惑,看你是否真的明白(转)
  7. 全国统考英语计算机多少分及格,网教统考大学英语B考试合格分数线是多少
  8. 产品经理必备四种高效学习的软件
  9. 赚了!用Python兼职,月赚49K!
  10. 牛头刨床c语言编程,牛头刨床(c语言源程序)