Quelle part de marché pour Linux dans le monde ? Les derniers chiffres

Featured

Linux occupe aujourd’hui 2,36% du marché des systèmes d’exploitation de bureau. Android continue de dominer le mobile, mais pas les tablettes.

Nous savons, grâce à Statcounter, quels sont les systèmes d’exploitation les plus répandus, à la fois sur les ordinateurs, les mobiles et les tablettes. Voici les derniers chiffres (mars 2022).

Sur ordinateur

Pour le marché des ordinateurs, Windows continue de dominer le marché mondial avec 75,7% des ordinateurs de bureau ou portables. C’est un léger bon en avant : en mars 2021, le système d’exploitation de Microsoft était crédité de 75,56%. Son plus proche concurrent s’appelle macOS et 15,32% de parts de marché. C’est un peu moins bien que les 16,48% de l’an dernier.

Quelle est la part de marché de Linux ?

Linux occupe la 4e place avec 2,19 %, une petite progression par rapport au même mois en 2021, où Linux était crédité de 1,91%.

Et ChromeOS ?

ChromeOS occupe aujourd’hui 2,36% du gâteau, contre 1,97% l’an dernier. La progression est notable.

Quelles versions des OS ?

Windows 10 est le système d’exploitation le plus utilisé (74,82%)) devant Windows 7 (12,11%) pour Microsoft.

Windows 11 occupe déjà 8,45% du parc installé. Le système était à 2,6% en janvier 2022.

Pour Linux, le détail des distributions n’est pas fourni par StatsCounter.

Sur le mobile

Android est le premier système d’exploitation sur mobile : il est crédité de 71,7% des terminaux en circulation, devant iOS à 27,57%. KaiOS compte pour 0,14%. Les chiffres sont très stables d’une année à l’autre.

Quant aux versions d’Android, elles avancent toujours en ordre très dispersé : 35,62 pour Android 11, 23,81% pour Android 10, 11,77% pour Android 9 et encore 6,28% pour Android 8.1. Android 12 progresse bien à 9,47%.

Sur tablette

Pour les tablettes, Android occupe toujours la 2e place, avec un score moins élevé que sur smartphone : 45,99%. iPadOS dispose d’une avance confortable, avec 53,92% du marché.

Sur ce segment, Windows occupe 0,03% et Linux également 0,03%. Le Playbook de BlackBerry continue de faire de la figuration ou de la résistance à 0,01%.

Source toolinux.com

Quoi de neuf dans la distribution Linux Porteus Kiosk 5.4 ?

Featured

Porteus Kiosk est un système d’exploitation Linux à destination des kiosques et bornes interactives. La dernière version fait passer la distribution au noyau Linux 5.15 et aux versions les plus récentes de Firefox et Chrome. Résumé des nouveautés.

C’est quoi Porteus Kiosk ?

Porteus Kiosk est un système d’exploitation Linux léger et gratuit à destination des bornes et kiosques interactifs. Son usage est restreint à l’utilisation d’un navigateur web.

Quel intérêt ?

Lorsque le kiosque démarre, il ouvre automatiquement le navigateur Firefox ou Google Chrome sur la page d’accueil choisie par le client. L’historique n’est pas conservé, aucun mot de passe n’est enregistré et de nombreuses options de menu ont été désactivées pour une sécurité totale.

Quelle base open source ?

La distribution optimisée est éditée en open source par l’entreprise polonaise PORTEUS Solutions. Elle est basée sur Gentoo Linux (édition stable).

Le système d’exploitation est disponible gratuitement pour les utilisateurs privés, les entreprises et les institutions publiques selon les termes de la licence GPL.

Quoi de neuf dans Porteus Kiosk 5.4 ?

La version 5.4 de Porteus Kiosk est sortie le 28 mars 2022. Articulée autour d’un noyau Linux 5.15.28, elle reste basée sur Gentoo (stable) et introduit des versions récentes des deux principaux navigateurs web (au choix de l’utilisateur) : Mozilla Firefox 91.7.1 et Google Chrome 98.0.4758.102.

Autres nouveautés :

Support pour l’importation de certificats DER
Fonction de décodage vidéo matériel activée pour les fonctions de vidéo d’écran de veille et de page web d’écran de veille
Prise en charge des configurations distantes générées dynamiquement
Activation du plugin OpenH264 par défaut pour le navigateur Firefox, nécessaire pour les flux WebRTC.
Ajout de l’utilitaire ’cec-client’ pour contrôler les écrans via les interfaces HDMI
Nombre de connexions initiales du client au serveur Porteus Kiosk réduit de 5 à 3 pour réduire la charge du serveur lorsque plusieurs kiosques démarrent en même temps (le paramètre ’rtc_wake=’ est utilisé)

La liste complète des nouveautés est publiée sur cette page. Une liste complète des applications mises à jour est publiée ici.

Quels services sont-ils payants ?

L’éditeur propose une série de services à destination des entreprises pour leur faciliter l’utilisation de la solution : mises à jour automatisées, versions personnalisées ou encore une version serveur.

Télécharger Porteus Kiosk (Linux)

Il est possible de télécharger gratuitement Porteus Kiosk 5.4 depuis cette page. La solution ne fonctionne qu’avec les architectures Intel/AMD, pas sur ARM.

Source toolinux.com

Linux 5.17 arrive, voici ce qu’il faut attendre de cette nouvelle mouture

Featured

Le noyau Linux se dote d’une nouvelle version. Celle-ci comprend surtout un correctif de sécurité majeure, ainsi que des corrections mineures pour améliorer les pilotes matériels.

Linus Torvalds, le créateur du noyau Linux, a officiellement dévoilé la version 5.17 du noyau Linux. Celle-ci apporte des modifications aux interfaces logicielles impliquant le matériel d’Intel, AMD et Arm. Dans un secteur technologique aujourd’hui dominé par Android ou l’infrastructure cloud, les nouvelles versions du noyau Linux sont des événements importants. L’annonce de cette mouture particulière aurait pourtant pu être retardée, du fait de corrections de dernière minute pour traiter une nouvelle version d’une faille de sécurité. La progression de Linux 5.17 avait été ralentie d’une semaine parce que l’équipe avait dû traiter des correctifs pour une autre variante des attaques Spectre, rajoutant une charge de travail supplémentaire.

Malgré ce contretemps, Linus Torvalds a qualifié le processus de développement de la version 5.17 de « très calme », les développeurs du noyau n’ayant eu à corriger que des « bugs ». « Nous avons donc eu une semaine de congé supplémentaire à la fin de ce cycle de publication, et je suis heureux de vous dire que cela a été très calme », a fait savoir ce dernier sur la liste de diffusion du noyau Linux. « Nous aurions probablement pu la sauter sans trop d’inconvénients, mais nous avons obtenu quelques retours en arrière et corrections de dernière minute et éviter quelques bugs, donc c’est tout bon. »

La grande nouveauté de cette nouvelle mouture du noyau Linux, selon Linus Torvalds, est sa petite taille, qui la rend accessible. Outre le correctif de sécurité, celle-ci ne comprend que des corrections mineures pour améliorer les pilotes matériels. « C’est vraiment assez petit pour que vous puissiez simplement faire défiler les détails ci-dessous, et les résumés en une ligne donneront une bonne idée de ce qui s’est passé la semaine dernière », fait valoir Linus Torvalds.

Une version 5.18 plus importante à venir

Le travail sur Linux 5.17 a commencé en janvier avec des améliorations visant les puces AMD, Intel et Qualcomm pour les ordinateurs portables et les appareils mobiles. Comme le note le site d’actualités Linux Phoronix, cette mise à jour devrait apporter une meilleure efficacité énergétique aux systèmes AMD Zen 2 et un correctif pour les processeurs mobiles Alder Lake d’Intel.

Avec le noyau Linux 5.17 dans le rétroviseur, Linus Torvalds et ses 30 000 collaborateurs ont ouvert la fenêtre au développement de la version 5.18 du noyau, qui devrait être une version plus importante que celle-ci. « A en juger par les statistiques de linux-next, il semble que la version 5.18 sera un peu plus importante que la version 5.17, mais, espérons-le, sans drame », indique l’ingénieur.

En tant que tel, le travail sur la prochaine version a déjà commencé : « cela signifie que la fenêtre de fusion pour 5.18 sera ouverte à partir de demain, et j’ai déjà une douzaine de pull requests qui attendent dans ma boîte de réception. J’apprécie les demandes anticipées : cela me donne ce sentiment chaleureux et rassurant de « tout était prêt à temps » », écrit Linus Torvalds.

Source : zdnet.com

Quoi de neuf dans la distribution Zorin OS 16.1 ?

Featured

Quelques jours après la sortie de Zorin 16 Education pour le monde de l’enseignement, place à une mise à jour importante du système d’exploitation. Voici les nouveautés de Zorin OS 16.1.

Le système d’exploitation, qui se présente comme une alternative crédible à Windows et macOS et plus respectueuse de la vie privée, s’offre une copieuse mise à jour avec la sortie de Zorin OS 16.1 en version gratuite et en version Pro.

C’est quoi Zorin OS ?

Zorin OS est un système d’exploitation GNU/Linux basé sur la distribution Ubuntu fourni avec Wine et PlayOnLinux pour offrir une alternative à Windows et macOS. Son développeur est l’entreprise Zorin OS Technologies Limited, une entreprise basée en Irlande.

ZorinOS 16.1 : nouveautés

Zorin OS 16.1 arrive environ sept mois après Zorin OS 16. Le système est basé sur un noyau Linux 5.13 et le système Ubuntu 20.04.4 LTS. La nouvelle version assure la compatibilité avec les matériels les plus récents, dont les processeurs Intel Core de 12e génération, les GPU NVIDIA RTX 3050, les manettes DualSense de la PlayStation 5 et même la souris Magic Mouse 2 d’Apple. On note la compatibilité Framework Laptop et celle des imprimantes Epson, HP, Canon, Fuji Xerox et DYMO.

En plus de LibreOffice 7.3, de nombreuses applications préinstallées sont mises à jour avec Zorin OS 16.1. L’idée est que moins de mises à jour logicielles devront être téléchargées après l’installation de Zorin OS sur votre ordinateur.

Télécharger ZorinOS 16.1

Vous pouvez télécharger Zorin OS 16.1 gratuitement ou choisir l’édition Pro depuis la page de téléchargement du site officiel.

Support étendu

La série de versions Zorin OS 16 continuera à bénéficier de mises à jour logicielles et de correctifs de sécurité jusqu’en avril 2025.

Passer à la version Pro

La version Pro coûte 39€ et permet d’obtenir des apparences de bureau premium (proches de macOS, Windows 11 ou ChromeOS), mais aussi des applications créatives ou de productivité professionnelles.

En outre, vous soutenez le développement du système d’exploitation Zorin OS. « Tous les bénéfices des nouveaux achats de Zorin OS Pro pendant la semaine prochaine seront reversés à des causes d’aide humanitaire en faveur du peuple ukrainien« , peut-on lire sur le site officiel. Cette récolte est valable jusqu’au 17 mars 2022.

Versions Lite et Education

Les versions Lite (dont nous vous parlions ici) et Education doivent encore être mise à jour à l’heure où nous écrivons ces lignes.

Source toolinux.com

ZorinOS 16 Education : un système Linux idéal pour les écoles

Featured

Après la sortie d’une édition Lite de ZorinOS 16, place à une version dédiée au monde de l’enseignement et de l’éducation. Zorin OS 16 Education se veut accessible à tous.

ZorinOS 16 Lite sortait en décembre 2021, basé sur Ubuntu 20.04.3 LTS. Objectif : fournir un système d’exploitation moderne à des ordinateurs vieux parfois de 15 ans. Aujourd’hui, c’est une version dédiée aux écoles et aux étudiants qui est proposée par l’éditeur irlandais, ZorinOS Education.

Quoi de neuf ?

La distribution en version 16 inclut de nouvelles applications et des jeux éducatifs. Quelques exemples :
Minder, application de cartographie mentale ;
Foliate, un lecteur de livres électroniques avec un énorme catalogue de livres intégré et la possibilité de rapatrier des livres du domaine public ;
OpenBoard pour les tableaux blancs interactifs dans les salles de classe ;
Minuet pour enseigner la musique.

La console de gestion Veyon permet aux enseignants de voir ce que fait chaque élève, de prendre le contrôle des ordinateurs des élèves lorsqu’ils ont besoin d’aide ou encore de diffuser leur écran à leurs élèves, à distance et sans fil sur le réseau local.

ZorinOS Education intègre Kolibri

Zorin OS 16 Education (et sa variante Education Lite) associent les logiciels les plus récents à des applications éducatives pour l’apprentissage dans les écoles maternelles, primaires et secondaires.

Nouveauté : c’est la première version à inclure l’application Kolibri, un ensemble de solutions ouvertes spécialement développées pour l’apprentissage et qui fonctionne même sans accès à Internet.
Les administrateurs scolaires peuvent ainsi créer leur propre programme d’études ou télécharger des livres, des vidéos et des leçons interactives prêts à l’emploi dans différentes langues à partir de sources comme Open Stax, MIT, Sikana ou encore la Khan University.

Support jusqu’en 2025

C’est un projet au long cours, comme le promettent ses développeurs. D’ailleurs, Zorin OS 16 Education bénéficiera de mises à jour logicielles et de correctifs de sécurité jusqu’en avril 2025. Un choix idéal pour les grands déploiements dans les écoles.

Télécharger ZorinOS Education

Il est possible de télécharger ZorinOS Education gratuitement depuis cette page.

Source toolinux.com

Linus Torvalds va faire passer le noyau de Linux à une version plus moderne du langage C

Featured

Le noyau Linux est fondé sur l’ancienne norme C89 du langage C. Mais Linus Torvalds aimerait passer à la norme C11, plus moderne, qui date de 2011.

Nous savons tous que Linux est écrit en C. Ce que vous ne savez peut-être pas en revanche, c’est que Linux est écrit dans un dialecte C dépassé depuis longtemps : la version 1989 de la norme du langage C, C89, également connue sous le nom de ANSI X3.159-1989, ou ANSI C. Pour le fondateur de Linux, Linus Torvalds, il est temps pour le noyau de faire passer son langage C officiel à la norme C11, qui date de 2011.

Reste que le C89 bénéficiera toujours d’un support quasi universel. Comme tout compilateur C est rétrocompatible avec les versions antérieures, vous n’aurez aucun problème pour compiler ou exécuter un programme C89. Ainsi, un compilateur conforme à C11 n’aura aucun problème avec le code C89 hérité. Alors, pourquoi s’en préoccuper ? D’autant que la modification apportée n’inclut pas les fonctionnalités utiles qui apparaissent dans les versions plus récentes.

La situation a été portée à l’attention de Linus Torvalds lorsque, pour corriger un problème de sécurité potentiel avec les fonctions primitives d’exécution spéculative de la liste liée du noyau, un autre problème a été révélé dans le patch. En corrigeant ce problème, Linus Torvalds a réalisé qu’en C99, l’itérateur passé aux macros de parcours de liste doit être déclaré dans une portée en dehors de la boucle elle-même.

C99 ou C11 ?

Pour le fondateur du noyau Linux, « la raison pour laquelle ce genre de bug non spéculatif peut se produire est que nous n’avons pas historiquement avec le style C99 « déclarer des variables dans les boucles ». Ainsi, list_for_each_entry() – et toutes les autres – laissent fondamentalement toujours échapper la dernière entrée HEAD de la boucle, simplement parce que nous ne pouvions pas déclarer la variable iterator dans la boucle elle-même ». La réponse ? Passer enfin du C89 à un C standard plus récent qui fait que ce genre de problème ne peut pas se produire.

Ainsi, « le temps était venu d’envisager le passage à la norme C99 – elle a toujours plus de 20 ans, mais elle est au moins assez récente pour permettre les déclarations de variables au niveau du bloc », fait valoir l’informaticien.

Arnd Bergmann, développeur du noyau Linux, convient que c’est faisable. Et d’ajouter qu’il devrait même être possible de passer à la norme C11 de 2011. Etant donné que C99 n’a jamais été très populaire et que C11 a introduit le support standardisé du multithreading et rendu le langage un peu plus sûr, cela semble être une bonne idée.

Un retard à combler

Ce serait également une décision facile à prendre. Le compilateur C minimum du noyau Linux, GCC version 5.1, supporte déjà C11. Cela fonctionne pour Linus Torvalds. « J’aimerais vraiment aller enfin de l’avant sur ce sujet, considérant que cela a été brassé pendant de nombreuses années. »

Puis, après s’être assuré que le nouveau standard C devrait fonctionner sans problème dans le noyau, Linus Torvalds a décidé d’appuyer sur la gâchette. « Essayons juste au début de la fenêtre de fusion 5.18. » Comme la fenêtre de fusion 5.18 est presque là, nous pourrions avoir du code C11 dans le noyau dès le mois de mars.

Ou pas. Pour Jonathan Corbet, développeur du noyau Linux et journaliste, « il faut cependant garder à l’esprit que beaucoup de choses peuvent se passer entre la fenêtre de fusion et la version 5.18. Le passage à une nouvelle version de la norme de langage pourrait révéler un certain nombre de surprises dans des endroits obscurs du noyau ; il n’en faudrait pas beaucoup pour que la modification soit annulée pour le moment. Mais, si tout va bien, le passage au C11 se fera dans la prochaine version du noyau ».

Source : zdnet.com

Quelle part de marché pour Linux dans le monde ? Les derniers chiffres

Featured

Linux occupe aujourd’hui 2,19% du marché des systèmes d’exploitation de bureau. Android continue de dominer le mobile, mais pas les tablettes.

Nous savons, grâce à Statcounter, quels sont les systèmes d’exploitation les plus répandus, à la fois sur les ordinateurs, les mobiles et les tablettes. Voici les derniers chiffres (janvier 2022).

Sur ordinateur

Pour le marché des ordinateurs, Windows continue de dominer le marché mondial avec 75,5% des ordinateurs de bureau ou portables. C’est un léger recul : en janvier 2021, le système d’exploitation de Microsoft était crédité de 76,26%. Son plus proche concurrent s’appelle macOS et 15,85% de parts de marché. C’est un peu moins bien que les 16,91% de l’an dernier.

Quelle est la part de marché de Linux ?

Linux occupe la 4e place avec 2,19 %, une petite progression par rapport au même mois en 2021, où Linux était crédité de 1,91%.

Et ChromeOS ?

ChromeOS occupe aujourd’hui 2,6% du gâteau, contre 1,91% l’an dernier. La progression est notable.

Quelles versions des OS ?

Windows 10 est le système d’exploitation le plus utilisé (81,15%)) devant Windows 7 (11,92%) pour Microsoft.

Windows 11 apparaît pour la première fois avec 2,6%.

Pour Linux, le détail des distributions n’est pas fourni par StatsCounter.

Sur le mobile

Android est le premier système d’exploitation sur mobile : il est crédité de 69,74% des terminaux en circulation, devant iOS à 29,49%. KaiOS compte pour 0,14%. Les chiffres sont très stables d’une année à l’autre.

Quant aux versions d’Android, elles avancent toujours en ordre très dispersé : 37,6% pour Android 11, 25,5% pour Android 10, 12,58% pour Android 9 et encore 6,54% pour Android 8.1. Android 12 pourrait changer la donne, mais ne concerne pour l’instant que 2,98%. C’est sa première apparition dans le classement.

Sur tablette

Pour les tablettes, Android occupe toujours la 2e place, avec un score moins élevé que sur smartphone : 45,17%. iOS et iPadOS cumulés font 54,73% du marché.

Sur ce segment, Windows occupe 0,04% et Linux 0,03%.

Source toolinux.com

Slackware 15 est disponible

Featured

Son site web semble tout droit sorti des premiers temps de l’internet, mais n’est-ce pas pour cela qu’on aime Slackware ? La vénérable distribution Linux passe la 15e, avec un noyau 5.15 LTS. Une chose est sûre, avec Slackware, il faut prendre son temps et lâcher prise.

C’est quoi Slackware ?

Slackware est une distribution GNU/Linux fondée en 1993 par Patrick Volkerding. Slackware inclut son propre gestionnaire de paquets, à savoir pkgtool. Son originalité ? Elle entend suivre au mieux la « philosophie Unix » et rechercher la stabilité des applications. Son principal défaut (ou sa qualité pour certains) : son développement est long.

Slackware 15.0 : les nouveautés

La disponibilité de la nouvelle version stable de Slackware 15.0 est officielle. L’annonce a été envoyée par Patrick J. Volkerding lui-même, comme le veut la tradition.

Les développeurs ont opté pour le noyau Linux 5.15.19 qui bénéficiera d’un support à long terme. L’environnement de bureau principal est l’édition publiée pour le 25e anniversaire de KDE Plasma, avec prise en charge des sessions Wayland.

« Nous sommes passés de ConsoleKit2 à elogind, nous avons ajouté le support de PipeWire comme alternative à PulseAudio et abandonné Qt4 pour passer à Qt5« , explique le fondateur de la distribution, qui cite également l’introduction de Rust et Python 3.

Télécharger Slackware 15

La version complète de Slackware Linux 15.0 est disponible en téléchargement gratuit depuis le serveur FTP central de Slackware :

Pour l’édition 64 bits x86_64, c’est ici
Pour la version 32 bits, c’est par ici

Vous pouvez également choisir le miroir le plus proche de vous.

Des images ISO 64 bits sont disponibles pour un support CD, DVD ou USB, mais aussi en 32 bits.

Une version ARM de Slackware 15.0 (ARM / AArch64) est également sur le métier. La progression du projet peut être suivie à cette adresse.

Source toolinux.com

Ce qu’il faut savoir sur la distribution Linux Lite 5.8

Featured

Depuis 8 ans, Linux Lite offre un système d’exploitation GNU/Linux à la fois compact, léger et rapide. La version 5.8 vient de sortir ce 31 janvier 2022. Voici les nouveautés.

C’est quoi Linux Lite

Linux Lite est un système d’exploitation GNU/Linux léger et basé sur Ubuntu LTS (LTS). Cette distribution propose un environnement de bureau Xfce personnalisé avec une interface minimaliste et simplifiée.

Contrairement à de nombreuses autres distributions GNU/Linux, Linux Lite offre une sélection limitée d’applications (une par domaine). Destinée aux nouveaux utilisateurs, la distribution basée en Nouvelle-Zélande dispose d’outils comme Lite Welcome, Lite Users, Lite Software ou encore Lite Notification.

Linux Lite 5.8 : quoi de neuf

La version 5.8 de Linux Lite OS comprend une série importante de nouveautés, avec toujours pour base (depuis la version 5.6 sortie l’été dernier) Ubuntu 20.04.3 LTS :

Noyau Linux 5.4.0-96
Base Ubuntu LTS 20.04.3
Firefox 96.0 et Thunderbird 91.5.0
LibreOffice 6.4.7.2
VLC 3.0.9.2
Gimp 2.10.18
Le widget Lite a reçu une mise à jour syntaxique et a pour base Conky
Thème de bureau Adapta
Icônes Papirus (comme on peut le voir sur la capture ci-dessous)
Fonte Roboto Regular

Télécharger et installer Linux Lite

Il est possible de télécharger Linux Lite OS 5.8 depuis le site officiel et gratuitement, à cette adresse. La version 64 bits livrée le 1er septembre fait 1,4 GB (ISO).

Il est possible de soutenir le projet Linux Lite OS via Patreon.

Source toolinux.com

Les distributions Linux empoisonnées par la faille PwnKit

Featured

Un bug lié à Polkit vieux de 12 ans a refait surface mettant en danger les systèmes Linux en les exposant à un accès root. Toutes les distributions majeures potentiellement exposées ont bénéficié de correctifs.

Qualys n’a pas livrer de PoC d’exploit de la faille PwnKit mais des hackers n’ont pas hésité à diffuser un exploit in the wild quelques heures après sa découverte. (crédit : Qualys)

 

Les malwares ne sont pas seulement l’apanage des systèmes Windows. Les environnements MacOS mais aussi Linux constituent aussi des cibles de choix pour les cyberpirates. Une dernière vulnérabilité (CVE-2021-4034 aka PwnKit) concerne justement les environnements Linux et touche potentiellement toutes ses distributions majeures. Celle-ci provient d’un outil système vieux de 12 ans, Polkit, qui donne à des cyberattaquants des privilèges root sur les machines visées. Autant dire qu’il s’agit d’une opportunité très forte pour de prendre le contrôle à des fins de piratage, vol de données, compromissions d’applications…

Anciennement connue sous le nom de PolicyKit, Polkit gère les privilèges utilisateurs sur les systèmes Linux en fournissant un mécanisme pour protéger les interactions et processus entre des personnes disposant de droits d’accès ad hoc et des services. Grâce à lui, les utilisateurs concernés peuvent exécuter des commandes à privilèges élevés utilisant le composant pkexec dont la première version date de mai 2009. La faille liée à ce dernier n’est pas récente, elle remonte même à 2009. Elle débouche, via de la corruption mémoire, sur la prise de contrôle de machines vulnérables à des fins d’escalade de privilèges et de gains d’accès root.

Pas de PoC PwnKit livré par Qualys mais un exploit dans la nature

Découverte par des chercheurs en sécurité de Qualys et novembre 2021, cette vuln a été dévoilée ce mardi après avoir été corrigée dans la plupart des distributions Linux. « Le scénario d’attaque le plus probable provient d’une menace interne où un utilisateur malveillant peut passer d’aucun privilège à des privilèges root complets. Du point de vue des menaces externes, si un attaquant a pu prendre pied sur un système via une autre vulnérabilité ou une violation de mot de passe, cet intrus peut alors accéder aux privilèges root complets via cette vulnérabilité », a expliqué Bharat Jogi, directeur de recherche en menace et vulnérabilité de Qualys.

Le fournisseur en sécurité, qui a livré des détails techniques sur PwnKit, ne prévoit pas de livrer un PoC d’exploit de PwnKit, estimant qu’il pourrait davantage servir aux attaquants plutôt qu’aux équipes sécurité et white hackers. « Nous nous attendons à ce que l’exploit devienne bientôt public et que les attaquants commencent à l’exploiter – c’est particulièrement dangereux pour tout système multi-utilisateurs qui autorise l’accès des shell aux utilisateurs », a noté Bojan Zdrnja, testeur d’intrusion chez SANS. Il indique ainsi avoir réussi à recréer un exploit qui fonctionnait sur une machine exécutant Ubuntu 20.04. Des hackers s’en sont toutefois chargés à sa place puisque un exploit in the wild a surgi sur la toile quelques heures après. Will Dormann, analyste des vulnérabilités au CERT/CC, a fait savoir que cet exploit était à la fois simple et universel. Le chercheur l’a ensuite testé sur un système ARM64, montrant qu’il fonctionne également sur cette architecture.

De possibles exploits sans trace

Il est plus qu’urgent de procéder aux mises à jour de ses distributions Linux (Ubuntu 14.04 et 16.04 ESM ou 18.04, 20.04 et 21.04, Red Hat…) et prioriser l’installation des derniers correctifs de sécurité. Pour ceux qui ne peuvent pas immédiatement patcher, il est recommandé d’utiliser la commande chmod 0755 /usr/bin/pkexec pour supprimer le bit SUID de pkexec, ce qui l’empêche de s’exécuter en tant que binaire. Ceux qui veulent savoir si la vulnérabilité a été exploitée sur leurs systèmes peuvent vérifier les entrées de journal indiquant que la valeur de la variable SHELL n’a pas été trouvée dans le fichier /etc/shells ou qu’une valeur de variable d’environnement contient contenu suspect. Qualys a cependant prévenu que la vuln PwnKit est également exploitable sans laisser de traces.

Ce n’est pas la première vulnérabilité Polkit découverte, cela avait déjà le cas en juin dernier par le chercheur en sécurité de GitHub Kevin Backhouse, débouchant sur de l’escalade de privilèges.

Source lemondeinformatique.fr