Novo bug no ImageMagick permite executar comandos arbitrários a partir do parâmetro do nome do arquivo

As vulnerabilidades recentes do ImageMagick lembram bastante a década de 1990. Não por coincidência, esse popular utilitário tem 25 anos: a versão inicial é de agosto de 1990.

A novidade deste domingo (que talvez já venha sendo explorada discretamente há anos, já que o ImageMagick está por trás da conversão de tamanho e formato de imagens de muitos serviços online) é um bug que permite executar um comando arbitrário da shell passado como parâmetro no lugar do nome de um arquivo, precedido por um símbolo de pipe, como no exemplo:

convert '|echo teste > /tmp/teste.txt;' null:

Na versão do ImageMagick instalada no meu desktop, o comando acima retorna erro, mas o arquivo /tmp/teste.txt é criado, tendo a palavra "teste" como seu conteúdo. Outros comandos ao alcance do usuário que rodar o ImageMagick podem não ser tão inofensivos...

Um patch simples (que desabilita o recurso de abertura de pipes, no qual está o bug) acompanha a descrição do bug, no link abaixo.

(via seclists.org - “oss-sec: CVE Request: GraphicsMagick and ImageMagick popen() shell vulnerability via filename”)

| Link para compartilhar
Por Augusto Campos | 29/05/2016

libssl e libcrypto: Visualizando certificados online

desenvolvedores, certificacao
Muito se fala do OpenSSL para geração e manutenção de certificados digitais, além disso, o OpenSSL pode criptografar arquivos, gerar números randômicos, e etc. Este artigo vem mostrar como utilizar a libssl para visualizar certificado utilizando a linguagem C.

Enviado por Marcos Souza (marcos·souza·orgΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 25/05/2016

Prorrogado concurso de arte da Mageia 6

distribuicoes
O Blog Oficial da Mageia anunciou a prorrogação do concurso de arte da Mageia 6.

O prazo para o envio das propostas agora vai até o dia 30 de Maio; todos os trabalhos devem ser apresentados ao Artwork Drop.

Para mais informações sobre o concurso, por favor dê uma olhada no anúncio inicial no blog Mageia.

Enviado por macxi (ideiaslinuxetcΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 25/05/2016

Aberta Chamada de Voluntários do FISL17

evento, certificacao
Estudantes e profissionais podem se inscrever como voluntários da cobertura colaborativa do FISL17

A 17ª edição do Fórum Internacional de Software Livre acontece de 13 a 16 de julho na PUCRS e já é possível fazer sua inscrição para auxiliar na realização do evento. Neste ano a organização está recrutando voluntários para atuar no GT Temário, na Secretaria, na Infraestrutura e na Comunicação . Se você tem disponibilidade e interesse em conhecer os bastidores de um dos maiores eventos de tecnologia do mundo, fique atento às inscrições.

Ser um voluntário do FISL é uma forma de empregar seus conhecimentos em uma causa nobre, compartilhando suas experiências e fazendo o fórum melhor a cada edição.

Os voluntários que são convidados a participar da Cobertura Colaborativa atuam durante o evento prestando suporte para registrar tudo o que acontece nos quatro dias.

Quem ficar disponível para as demais áreas atuará nas salas, prestando apoio aos palestrantes, à equipe de produção e aos participantes.

Para se cadastrar como voluntário, é preciso preencher alguns requisitos mínimos: idade acima de 18 anos e estar disponível durante todos os dias do FISL, em pelo menos um turno.

O voluntário selecionado deverá auxiliar nas tarefas solicitadas durante meio turno e utilizar todos os dias durante o trabalho o uniforme padrão, constituído da camiseta oficial do evento e do crachá de identificação, ambos recebido no primeiro dia.

Os voluntários que trabalharem durante os quatro dias do FISL17 receberão auxílio transporte (dentro da cidade de Porto Alegre), alimentação em restaurante do evento, a camiseta da equipe FISL como uniforme, uma pasta oficial do FISL e um certificado de participação que conta como horas complementares nas universidades. Além disso, todos tem livre acesso às palestras e atividades do fórum e podem ajustar a escala de trabalho para que fique próxima aos seus temas de interesse.

E esta ainda é uma uma excelente oportunidade para fazer amigos!

Enviado por Ana Carolina de Lima Pereira (ana·limaΘsoftwarelivre·org)

| Link para compartilhar
Por Augusto Campos | 25/05/2016

LinuxTips: tutorial do editor Vim, em vídeo

video
Cansado de passar vergonha quando vai editar um arquivo? Não aguenta mais ter que apagar um monte de caracteres indesejados?

Seu problemas acabaram!

Enviado por Jeferson Fernando (jfnredesΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Exemplo em Rails - agenda – parte 3

Na parte anterior deste exemplo em Rails a aplicação foi deixada funcional, ou seja, já era possível demostrá-la visto que tudo aquilo que o programa precisava fazer estava sendo feito — e até fora algumas coisas a mais como a tal opção “Sobre” no menu de navegação. Mas ele ainda não estava muito muito homogênea com o leiaute meio “torto” e algumas mensagens em inglês.

Então, agora, a conclusão do desenvolvimento da “Agenda Mequetrefe”.

Enviado por Giovanni Nunes (giovanni·nunesΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Docker e Ansible

containers
Com a ascensão do Docker ficou muito mais fácil provisionar infra-estrutura para as equipes, com o Ansible é possível deixar essa tarefa cada vez mais rápida e claro mais segura de ser executada, pois você pode criar padrões para o deploy de seu ambiente, garantindo assim maior eficiência para o processo. Veja nesse post como você pode utilizar essas duas ferramentas em conjunto.

Enviado por MundoDocker (contatoΘmundodocker·com·br)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Como proteger seu servidor Linux contra ataques automatizados usando a ferramenta Fail2ban

shell, servidor
O Fail2ban é uma ferramenta capaz de monitorar os arquivos de logs do sistema, detectar tentativas de acessos anormais a serviços de redes configurados e realizar ações que coíbam essas ações indevidas. Normalmente, essas tentativas de acessos são realizadas de maneira automatizada que, por exemplo, tentam fazer login remoto via ssh.

Enviado por Ricardo Ferreira Costa (sysadm·linuxdescomplicadoΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Arch-PPA: Nova ferramenta promete ajudar usuários a criarem repositórios de pacotes pessoais no Arch Linux

Está sendo desenvolvida uma nova ferramenta que permite usuários desenvolvedores criarem seus próprios repositórios de pacotes Arch Linux, com suporte aos pacotes AUR – repositório não oficial, criado e mantido pelos próprios usuários do Arch Linux. Denominado Arch-PPA, criado por Ryan McGuire, essa ferramenta está prometendo ajudar usuários a criarem repositórios pessoais no Arch Linux.

Enviado por Ricardo Ferreira Costa (linuxdescomplicadoΘgmail·com)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Oportunidade - Desenvolvimento em Linux Embarcado

embarcados, desenvolvedores, video
Empresa multinacional na área de TV Digital oferece vaga para desenvolvedor Júnior (Junior Software Engineer) para trabalhar com Set top Boxes baseados em Linux embarcado. As seguintes habilidades são necessárias:

- Linguagem C, C++, desejável Python and Shell Scripting - Conhecimentos em Linux e Device Drivers - Inglês avançado / Fluente

Enviar o CV para: bruno.tanaka@technicolor.com

Mencionar [br-linux] no título do e-mail.

Enviado por Bruno Tanaka (bruno·tanakaΘtechnicolor·com)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

O LaKademy 2016 está chegando!

evento, promo, comunidade
Olá comunidade!

Na próxima quinta-feira, dia 26 de maio, começa mais uma edição do LaKademy, a nossa conferência de usuários e colaboradores do KDE nos trópicos :)

Esse ano o evento vai ser realizado no Rio de Janeiro, na UNIRIO (Universidade Federal do Estado do Rio de Janeiro), entre os dias 26 e 29 de maio. Como em todas as edições anteriores, o evento será aberto ao público em geral e quem quiser fazer parte, basta se inscrever rapidinho no formulário na nossa página.

O LaKademy é a oportunidade que os contribuidores e usuários do KDE na América Latina têm para se encontrarem pessoalmente e trabalharem em projetos e ideias para a comunidade. Nele reunimos desenvolvedores, tradutores, o pessoal da promo, designers, sysadmins, e todos os tipos de contribuidores possíveis numa comunidade de software livre :) Portanto, não se acanhe! Venha e participe! Seja lá qual for a sua formação, a comunidade pode se beneficiar muito da sua contribuição :)

Qualquer dúvida, consulte o nosso FAQ sobre o evento ou mande e-mail na nossa lista.

Esperamos vocês no Rio! o/

Enviado por Aracele Torres (araceleΘkde·org)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Novatec lança livro “Curso intensivo de Python”

jogos, curso, desenvolvedores, livros, games
Título é indicado para desenvolvedores que querem aprender a linguagem Python

O livro Curso Intensivo de Python é uma introdução completa e em ritmo acelerado à linguagem Python que ensina a criar programas, resolver problemas e criar soluções que funcionarão em um piscar de olhos.

O leitor aprenderá conceitos básicos de programação, como listas, dicionários, classes e laços, e também praticará a escrita de códigos limpos e legíveis, com exercícios para cada assunto. O livro ensina também a tornar os programas interativos e testar o código de modo seguro.

Após essa introdução, o leitor poderá colocar seus novos conhecimentos em prática com três projetos: um jogo de arcade, visualizações de dados com as bibliotecas práticas de Python e uma aplicação web simples que poderá ser implantada online.

Enviado por Stephanie Milate (smilateΘnovatec·com·br)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Cuidado ao utilizar o comando "halt" para desligar seu Raspberry Pi

pos-pc
Algum tempo atrás, um leitor que possui a expansão Pizula me atentou para o fato de que ao desligar o Raspberry Pi seu cooler disparava girando ao máximo. Algo um tanto estranho visto que não fazia muito sentido inicialmente, pois foram feitos testes de desligamento antes do lançamento da placa.

Uma das informações passadas é que ele utilizava o comando "halt" para desligar e quando fizemos os testes o cooler realmente continuava a girar.

Eu como velha guarda do Linux já sabia que haviam alguns efeitos diferentes ao utilizar "halt" e "shutdown" sempre utilizando esse último.

Enviado por EverPi (everpiΘtsar·in)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Promoção do curso Segurança em Servidores Linux: R$ 160 de desconto para leitores do BR-Linux

curso, certificacao, servidor
Os leitores do BR-Linux tem desconto no valor de R$ 160,00 no curso de Segurança em Servidores Linux.

O curso que está por R$ 350,00 sai por R$ 190,00 por tempo limitado.

Código do cupom de desconto: desconto-brlinux

Carga horária total: 50h (curso assíncrono – o aluno pode acompanhar em qualquer horário).

Curso que ajuda na preparação para a certificação LPI 303;

É um curso prático baseado em cenários reais dando segurança ao aluno para que este consiga uma oportunidade se destacando em uma entrevista de emprego;

Curso elaborado por profissionais experientes que já ministram cursos EaD há mais de 8 anos e que possuem certificação LPI;

Conheça nossa ementa:

https://www.egeekacademy.com.br/wp/wp-content/uploads/2014/07/Ementa-Curso-Seguranca-em-Servidores-Linux.pdf

Enviado por Leonardo Afonso Amorim (contatoΘegeekacademy·com·br)

| Link para compartilhar
Por Augusto Campos | 23/05/2016

Hangout Online Semana do Linux - IOT e Software Livre nessa 4a feira as 20h

Inscreva-se no Hangout Online Semana do Linux - IOT e Software Livre nessa 4a feira as 20h com vários convidados especiais.

Link de inscrição: http://gowoa.me/i/WBsG

Enviado por Paulo Oliveira (contatoΘsemanadolinux·com·br)

| Link para compartilhar
Por Augusto Campos | 23/05/2016