Skip to main content

a silhouette of a person's head and shoulders, used as a default avatar

Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València

Organizada por la asociación sin ánimo de lucro GNU/Linux València os invito a participar en el tercer taller del 2025 de Instalación GNU/&Linux que se celebrará el próximo 28 de marzo a las 17:00 horas. Ven y descubre como hacer tu ordenador sea libre.

Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València

Me complace presentaros un nuevo evento de la Asociación sin Ánimo de Lucro GNU/Linux València que siguen sus actividades este 2025 con su segundo taller dedicado a uno de los clásicos, un taller de instalación de GNU/Linux.

En palabras de los organizadores:

Desfés-te de programari privatiu, maliciós i insegur! ✊

Com hem estat fent aquest 2025, ens tornem a trobar aquest mes de març a Les Naus per tal d’ajudar la gent a aconseguir més control sobre els seus propis dispositius i dades digitals.

Taller d’instal·lació/ajuda 💻🔧

A partir de les 17:00, podràs vindre a:

  • Instal·lar GNU/Linux al teu ordinador. 🔧 (Important: cal fer una còpia de seguretat 💾)
  • Aprendre a bloquejar anuncis al teu mòbil. 🛡️
  • Descobrir i instal·lar apps lliures, els seus avantatges i eliminar les que ja no voldràs. 🔄
  • Descobrir xarxes socials i mitjans de comunicació lliures i federats. 🌐
  • Resoldre dubtes, problemes o necessitats en el teu sistema GNU/Linux. 🐧

Després, una xarrada molt interessant: seguretat i privacitat en correus electrònics 📧🔒

A més, a partir de les 18:30, tindrem una xarrada complementària sobre la seguretat i privacitat en els correus electrònics, on aprofundirem en aquest tema. No et preocupes! Serà per a tots els públics. Tothom usa el correu electrònic, i tothom mereix estar protegit.

També ens parlaran d’un projecte molt interessant que pretén polir les dificultats a l’hora de dur a terme aquestes comunicacions tan vitals de manera segura i privada.

Fes clic ací per a veure més informació de l’esdeveniment!

Recorda-ho! 🧠

📅 Divendres 28 de març de 2025
🎟️ Entrada lliure!
📍 Edifici Les Naus (Av. Joan Verdeguer, 16, 46024, València)
🕠 17:00 Taller d’instal·lació/ajuda GNU/Linux
🕡 18:30 Xarrada sobre seguretat i privacitat en correus electrònics

I el taller de Godot? 🎮⁉️

No et preocupes! Si estàs esperant una segona edició del taller de creació de videojocs amb Godot… Primer, gràcies pel teu interés! I segon, per raons organitzatives, no es podrà realitzar al març, però a l’abril hi ha moltes possibilitats que es faça. Segueix-nos per a no perdre’t cap novetat!

¡Deshazte de software privativo, malicioso e inseguro! ✊

Como llevamos haciendo este 2025, nos volvemos a encontrar este mes de Marzo en Las Naves, para tratar de ayudar a la gente a conseguir más control sobre sus propios dispositivos y datos digitales.

Taller de instalación/ayuda 💻🔧

A partir de las 17:00, podrás venir a:

  • Instalar GNU/Linux en tu ordenador. 🔧 (Importante: hay que hacer copia de seguridad 💾)
  • Aprender a bloquear anuncios en tu móvil. 🛡️
  • Descubrir e instalar apps libres, sus ventajas y eliminar las que ya no querrás. 🔄
  • Descubrir redes sociales y medios de comunicación libres y federados 🌐
  • Resolver dudas, problemas o necesidades en tu sistema GNU/Linux. 🐧

Después, una charla interesantísima: seguridad y privacidad en correos electrónicos 📧🔒

Además, a partir de las 18:30 se producirá una charla complementaria sobre la seguridad y privacidad en los correos electrónicos, donde indagaremos más profundamente en este tema. ¡No te preocupes! Será para todos los públicos. Todo el mundo usa email, y todo el mundo merece estar protegido.

También nos contarán sobre un proyecto muy interesante que pretende limar las asperezas a la hora de llevar a cabo estas comunicaciones tan vitales, de forma segura y privada.

¡Haz clic aquí para ver más información del evento!

¡Acuérdate! 🧠

📅 Viernes 28 de Marzo de 2025
🎟️ ¡Entrada libre!
📍 Edificio Las Naves (Av. Joan Verdeguer, 16, 46024, València)
🕠 17:00 Taller de instalación/ayuda GNU/Linux
🕡 18:30 Charla sobre seguridad y privacidad en correos electrónicos

¿Y el taller de Godot? 🎮⁉️

¡No te preocupes! Si estás esperando a una segunda edición del taller de creación de videojuegos con Godot… Primero, ¡gracias por tu interés! Y segundo, por razones organizativas no podrá ser realizado en Marzo, pero en Abril hay muchas papeletas para que sea realizado. ¡Síguenos para no perderte ninguna novedad!

Más información: GNU/Linux València

Tercer taller del 2025 de Instalación GNU/&Linux - Organizado por GNU/Linux València

¡Únete a GNU/Linux València!

Aprovecho para recordar que desde hace unos meses, los chicos de GNU/Linux Valencia ya tienen su menú propio en el blog, con lo que seguir sus eventos en esta humilde bitácora será más fácil que nunca, y así podréis comprobar su alto nivel de actividades que realizan que destacan por su variedad.

Tercer taller del 2025 de Instalación GNU/&Linux - Organizado por GNU/Linux València

Y que además, GNU/Linux València creció y se ha convertió en asociación. Así que si buscas una forma de colaborar con el Software Libre, esta asociación puede ser tu sitio. ¡Te esperamos!

La entrada Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València se publicó primero en KDE Blog.

a silhouette of a person's head and shoulders, used as a default avatar

Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València

Organizada por la asociación sin ánimo de lucro GNU/Linux València os invito a participar en el tercer taller del 2025 de Instalación GNU/&Linux que se celebrará el próximo 28 de marzo a las 17:00 horas. Ven y descubre como hacer tu ordenador sea libre.

Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València

Me complace presentaros un nuevo evento de la Asociación sin Ánimo de Lucro GNU/Linux València que siguen sus actividades este 2025 con su segundo taller dedicado a uno de los clásicos, un taller de instalación de GNU/Linux.

En palabras de los organizadores:

Desfés-te de programari privatiu, maliciós i insegur! ✊

Com hem estat fent aquest 2025, ens tornem a trobar aquest mes de març a Les Naus per tal d’ajudar la gent a aconseguir més control sobre els seus propis dispositius i dades digitals.

Taller d’instal·lació/ajuda 💻🔧

A partir de les 17:00, podràs vindre a:

  • Instal·lar GNU/Linux al teu ordinador. 🔧 (Important: cal fer una còpia de seguretat 💾)
  • Aprendre a bloquejar anuncis al teu mòbil. 🛡️
  • Descobrir i instal·lar apps lliures, els seus avantatges i eliminar les que ja no voldràs. 🔄
  • Descobrir xarxes socials i mitjans de comunicació lliures i federats. 🌐
  • Resoldre dubtes, problemes o necessitats en el teu sistema GNU/Linux. 🐧

Després, una xarrada molt interessant: seguretat i privacitat en correus electrònics 📧🔒

A més, a partir de les 18:30, tindrem una xarrada complementària sobre la seguretat i privacitat en els correus electrònics, on aprofundirem en aquest tema. No et preocupes! Serà per a tots els públics. Tothom usa el correu electrònic, i tothom mereix estar protegit.

També ens parlaran d’un projecte molt interessant que pretén polir les dificultats a l’hora de dur a terme aquestes comunicacions tan vitals de manera segura i privada.

Fes clic ací per a veure més informació de l’esdeveniment!

Recorda-ho! 🧠

📅 Divendres 28 de març de 2025
🎟️ Entrada lliure!
📍 Edifici Les Naus (Av. Joan Verdeguer, 16, 46024, València)
🕠 17:00 Taller d’instal·lació/ajuda GNU/Linux
🕡 18:30 Xarrada sobre seguretat i privacitat en correus electrònics

I el taller de Godot? 🎮⁉️

No et preocupes! Si estàs esperant una segona edició del taller de creació de videojocs amb Godot… Primer, gràcies pel teu interés! I segon, per raons organitzatives, no es podrà realitzar al març, però a l’abril hi ha moltes possibilitats que es faça. Segueix-nos per a no perdre’t cap novetat!

¡Deshazte de software privativo, malicioso e inseguro! ✊

Como llevamos haciendo este 2025, nos volvemos a encontrar este mes de Marzo en Las Naves, para tratar de ayudar a la gente a conseguir más control sobre sus propios dispositivos y datos digitales.

Taller de instalación/ayuda 💻🔧

A partir de las 17:00, podrás venir a:

  • Instalar GNU/Linux en tu ordenador. 🔧 (Importante: hay que hacer copia de seguridad 💾)
  • Aprender a bloquear anuncios en tu móvil. 🛡️
  • Descubrir e instalar apps libres, sus ventajas y eliminar las que ya no querrás. 🔄
  • Descubrir redes sociales y medios de comunicación libres y federados 🌐
  • Resolver dudas, problemas o necesidades en tu sistema GNU/Linux. 🐧

Después, una charla interesantísima: seguridad y privacidad en correos electrónicos 📧🔒

Además, a partir de las 18:30 se producirá una charla complementaria sobre la seguridad y privacidad en los correos electrónicos, donde indagaremos más profundamente en este tema. ¡No te preocupes! Será para todos los públicos. Todo el mundo usa email, y todo el mundo merece estar protegido.

También nos contarán sobre un proyecto muy interesante que pretende limar las asperezas a la hora de llevar a cabo estas comunicaciones tan vitales, de forma segura y privada.

¡Haz clic aquí para ver más información del evento!

¡Acuérdate! 🧠

📅 Viernes 28 de Marzo de 2025
🎟️ ¡Entrada libre!
📍 Edificio Las Naves (Av. Joan Verdeguer, 16, 46024, València)
🕠 17:00 Taller de instalación/ayuda GNU/Linux
🕡 18:30 Charla sobre seguridad y privacidad en correos electrónicos

¿Y el taller de Godot? 🎮⁉️

¡No te preocupes! Si estás esperando a una segunda edición del taller de creación de videojuegos con Godot… Primero, ¡gracias por tu interés! Y segundo, por razones organizativas no podrá ser realizado en Marzo, pero en Abril hay muchas papeletas para que sea realizado. ¡Síguenos para no perderte ninguna novedad!

Más información: GNU/Linux València

Tercer taller del 2025 de Instalación GNU/&Linux - Organizado por GNU/Linux València

¡Únete a GNU/Linux València!

Aprovecho para recordar que desde hace unos meses, los chicos de GNU/Linux Valencia ya tienen su menú propio en el blog, con lo que seguir sus eventos en esta humilde bitácora será más fácil que nunca, y así podréis comprobar su alto nivel de actividades que realizan que destacan por su variedad.

Tercer taller del 2025 de Instalación GNU/&Linux - Organizado por GNU/Linux València

Y que además, GNU/Linux València creció y se ha convertió en asociación. Así que si buscas una forma de colaborar con el Software Libre, esta asociación puede ser tu sitio. ¡Te esperamos!

La entrada Tercer taller del 2025 de Instalación GNU/&Linux – Organizado por GNU/Linux València se publicó primero en KDE Blog.

a silhouette of a person's head and shoulders, used as a default avatar

Decimosegunda actualización de KDE Frameworks 6

Como los lectores habituales del blog sabrán, el 28 de febrero de 2024 la Comunidad KDE realizó un importante salto tecnológico, uno que va a marcar su evolución para los próximos años. Este gran cambio a las librerías Qt 6 nos proporcionó el nuevo escritorio Plasma 6, del que ya he hablado a lo largo de muchas entradas. Pero no solo fue eso, sino que además nos trajo el salto también a KDE Frameworks 6, las librerías propias del proyecto KDE. Hoy se ha anunciado la decimosegunda actualización de KDE Frameworks 6, el motor del proyecto que soporta todo el resto de la infraestructura.

Decimosegunda actualización de KDE Frameworks 6

A pesar de que para los usuarios corrientes esta noticia sea algo confusa ya que no se trata de realzar una nueva aplicación ni de una nueva gran funcionalidad del escritorio, el desarrollo de KDE Frameworks tiene repercusiones directas en él a medio y largo plazo.

Decimosegunda actualización de KDE Frameworks 6
Konqi tiene un corazón Qt

Para los que no lo sepan, KDE Frameworks añade más de 70 librerías a la propias de Qt que proporcionan una gran variedad de funcionalidades necesarias y comunes, precisadas por los desarrolladores, testeadas por aplicaciones especí­ficas y publicadas bajo licencias flexibles.

De esta forma, KDE Frameworks se convierte en la base de trabajo de los desarrolladores para realizar sus aplicaciones o sus desarrollos para los entornos de trabajo (escritorio para ordenadores, plasma mobile, etc).

Un buen símil es que KDE Framworks es como el papel y las herramientas de dibujo para un artista: cuanto mejor sea el papel y mejores pinceles tenga, la creación de una artista será mejor.

Como he dicho, el pasado 28 de febrero de 2024 KDE Frameworks saltó de la versión 5 a la 6, y hoy mismo, 14 de marzo de 2025 se ha anunciado que ya tenemos la decimosegunda actualización de la rama, es decir, que ha sido lanzado KDE Frameworks 6.12.

Hay que destacar que esta versión forma parte de una serie de versiones mensuales planificadas para poner las mejoras a disposición de los desarrolladores de forma rápida y previsible y que es absolutamente recomendable su actualización.

Aquí podéis encontrar un listado con todos estos frameworks y la serie de artículos que dedico a KDE Frameworks en el blog,

Más información: KDE

La entrada Decimosegunda actualización de KDE Frameworks 6 se publicó primero en KDE Blog.

a silhouette of a person's head and shoulders, used as a default avatar
a silhouette of a person's head and shoulders, used as a default avatar

Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24)

Aunque el proyecto Podcast Linux está parado esto no significa que no tenga cabida en el blog y, mientras pueda, seguiré promocionándolo con la esperanza de que reviva, como cierto pájaro mitológico. Y he pensado hacerlo de una forma sencilla para mi y creo que benificiosa para todos, creando poco a poco un índice de todas sus emisiones, de forma que podamos encontrar en este blog una alternativa a su magnífica obra. Así que bienvenidos al vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» donde Juan entrevista este veterano usuario de GNU/Linux.

Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24)

Vigesimocuarto audio de Podcast Linux - "Linux Connexion con DavidOchoBits" (Podcast Linux #24)

Como los lectores del blog sabrán hace un tiempo Podcast Linux cerró sus emisiones por motivos que solo incumben a su creador. Desde el blog no quiero dejar que su recuerdo se desvanezca así que seguiré publicitando sus audios ya que su calidad no debe caer en el olvido.

Hace un tiempo decidí empezar por el principio, mostrando su primer audio, el cual no promocioné en su día y a lo tonto ya llevamos 24 episodios repasados.

De esta forma continuo con su vigesimocuarto audio de esta serie presentado en el blog, que en palabras de Juan:

Muy buenas Linuxero. Bienvenido a un episodio más de Podcast Linux.
Mi nombre es Juan Febles y hoy toca una entrevista Linux Connexion, los programas especiales de este podcast para acercarte a las personas o proyectos de la sección Comunidad Linux.
Hoy tenemos la suerte de poder entrevistar a DavidOchoBits, administrador de sistemas, linuxero, amante de la cultura y software libre y blogger experimentado en el sistema operativo del pingüino.

Twitter: https://twitter.com/ochobitsunbyte
Web: https://www.ochobitshacenunbyte.com/
Telegram: https://t.me/davidochobits
Quitter: https://quitter.no/davidochobits
Diaspora: ochobitsunbyte@wk3.org

Toda la música utilizada en este episodio se distribuye bajo la licencia libre Creative Commons:

LukHash – The Other Side
LightningTraveler – Corporate Inspiration

Más información: Podcast Linux

Sigue a Podcast Linux

Aprovecho para animaros a seguir Podcast Linux en algunos de los canales de comunicación que tiene:

La entrada Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24) se publicó primero en KDE Blog.

a silhouette of a person's head and shoulders, used as a default avatar

Tercera actualización de Plasma 6.3

Me alegra compartir con todos vosotros la tercera actualización de Plasma 6.3, iniciando así una serie de revisión de software que le dotará de más estabilidad, mejores traducción y resolución de errores. Estas actualizaciones son 100% recomendables y casi obligatorias para cualquier usuario ya que lo único que hacen es mejorar la versión sin comprometer sus funcionalidades.

Tercera actualización de Plasma 6.3

No existe Software creado por la humanidad que no contenga errores. Es un hecho incontestable y cuya única solución son las actualizaciones. Es por ello que en el ciclo de desarrollo del software creado por la Comunidad KDE se incluye siempre las fechas de las mismas siguiendo una especie de serie de Fibonacci.

La Comunidad KDE ha publicado la primera actualización de Plasma 6.3, una versión que viene a subsanar los errores más graves de esta nueva versión del escritorio

Tercera actualización de Plasma 6.3

Así que me congratula en presentar que ayer martes 11 de marzo de 2025, cuatro semanas después de liberar el código de Plasma 6.3 la Comunidad KDE presenta la tercera actualización de errores

Más información: KDE

Las novedades generales de Plasma 6.3

Aprovecho para realizar un listado de las novedades generales de Plasma 6.3 novedades extraídas de 9to5linux.

  • Posibilidad de clonar un panel.
  • Posibilidad de establecer atajos de teclado para mover ventanas entre zonas de mosaicos de Custom Tiling en función de la direccionalidad.
  • Soporte para recordar el escritorio virtual activo por actividad.
  • Página renovada de la tableta gráfica en la configuración del sistema.
  • Opción de preferir la precisión del color de la pantalla en KWin.
  • Notificaciones de batería baja para auriculares inalámbricos que expongan adecuadamente la información de la batería.
  • Nueva configuración el touchpad para que se desactive automáticamente al conectar un ratón.
  • Mejor escalado fraccional para todos.
  • Los widgets colocados en el escritorio sean ligeramente translúcidos.
  • Asignación una contraseña aleatoria por defecto al punto de acceso a la red.
  • Nuevo servicio para detectar y avisar a los usuarios con una notificación explicando lo que ocurre cuando el sistema se queda sin memoria y el kernel termina una aplicación.
  • Plasma Discover ha sido actualizado para mostrar a los usuarios cuando las aplicaciones han sido empaquetadas directamente por su desarrollador o verificadas por un tercero de confianza.
  • Mayor precisión el progreso de la instalación.
Las novedades generales de Plasma 6.3
Fondo pantalla oscuro por defecto Plasma 6.3
  • Posibilidad de desactivar temporalmente las reglas de ventana de KWin en lugar de eliminarlas.
  • Indicador de agrupación en el widget Administrador de tareas ahora sigue el color de acento actual.
  • Los iconos simbólicos apropiados ahora serán sustituidos automáticamente por iconos de aplicaciones en el área de la bandeja del sistema.
  • La aplicación Centro de información ahora mostrará todas tus GPUs y el recuento de ciclos de la batería de tu portátil.
  • Posibilidad de intercambiar las funciones de los botones del lápiz de la tableta de dibujo.
  • Se podrá mostrar la cola de impresión de cada impresora en línea y un spinner ocupado para cualquier impresora que esté imprimiendo en ese momento en el widget Impresoras.
  • Se notificará a los usuarios en la pantalla de cierre de sesión cuando reinicien su sistema en el menú del gestor de arranque.
  • Eliminado la categoría de menú «Configuración» del lanzador de aplicaciones Kickoff y todo su contenido se ha trasladado a la categoría «Sistema».

Más información: KDE

La entrada Tercera actualización de Plasma 6.3 se publicó primero en KDE Blog.

a silhouette of a person's head and shoulders, used as a default avatar

Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24)

Aunque el proyecto Podcast Linux está parado esto no significa que no tenga cabida en el blog y, mientras pueda, seguiré promocionándolo con la esperanza de que reviva, como cierto pájaro mitológico. Y he pensado hacerlo de una forma sencilla para mi y creo que benificiosa para todos, creando poco a poco un índice de todas sus emisiones, de forma que podamos encontrar en este blog una alternativa a su magnífica obra. Así que bienvenidos al vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» donde Juan entrevista este veterano usuario de GNU/Linux.

Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24)

Vigesimocuarto audio de Podcast Linux - "Linux Connexion con DavidOchoBits" (Podcast Linux #24)

Como los lectores del blog sabrán hace un tiempo Podcast Linux cerró sus emisiones por motivos que solo incumben a su creador. Desde el blog no quiero dejar que su recuerdo se desvanezca así que seguiré publicitando sus audios ya que su calidad no debe caer en el olvido.

Hace un tiempo decidí empezar por el principio, mostrando su primer audio, el cual no promocioné en su día y a lo tonto ya llevamos 24 episodios repasados.

De esta forma continuo con su vigesimocuarto audio de esta serie presentado en el blog, que en palabras de Juan:

Muy buenas Linuxero. Bienvenido a un episodio más de Podcast Linux.
Mi nombre es Juan Febles y hoy toca una entrevista Linux Connexion, los programas especiales de este podcast para acercarte a las personas o proyectos de la sección Comunidad Linux.
Hoy tenemos la suerte de poder entrevistar a DavidOchoBits, administrador de sistemas, linuxero, amante de la cultura y software libre y blogger experimentado en el sistema operativo del pingüino.

Twitter: https://twitter.com/ochobitsunbyte
Web: https://www.ochobitshacenunbyte.com/
Telegram: https://t.me/davidochobits
Quitter: https://quitter.no/davidochobits
Diaspora: ochobitsunbyte@wk3.org

Toda la música utilizada en este episodio se distribuye bajo la licencia libre Creative Commons:

LukHash – The Other Side
LightningTraveler – Corporate Inspiration

Más información: Podcast Linux

Sigue a Podcast Linux

Aprovecho para animaros a seguir Podcast Linux en algunos de los canales de comunicación que tiene:

La entrada Vigesimocuarto audio de Podcast Linux – «Linux Connexion con DavidOchoBits» (Podcast Linux #24) se publicó primero en KDE Blog.

the avatar of Alessandro de Oliveira Faria

Gemma 3 testado na MultiCortex

A MultiCortex testou o Gemma 3, uma família de modelos de IA abertos e avançados, desenvolvidos para serem executados diretamente em dispositivos, desde smartphones até estações de trabalho. Construído com a mesma tecnologia que alimenta os modelos Gemini 2.0, o Gemma 3 está disponível em tamanhos que variam de 1B a 27B parâmetros, permitindo aos desenvolvedores escolher o modelo que melhor se adapta às suas necessidades de hardware e desempenho.

O Gemma 3 oferece suporte a mais de 140 idiomas e possui capacidades avançadas de análise de texto, imagens e vídeos curtos. Com uma janela de contexto expandida para 128 mil tokens, permite o processamento de grandes volumes de informação e suporta chamadas de função para automatizar tarefas complexas. Além disso, versões quantizadas do Gemma 3 estão disponíveis, reduzindo o tamanho do modelo e os requisitos computacionais, mantendo alta precisão.

Para promover o desenvolvimento responsável de IA, o Gemma 3 foi projetado com protocolos de segurança rigorosos, incluindo o lançamento do ShieldGemma 2, um verificador de segurança de imagens que classifica conteúdos potencialmente explícitos, perigosos ou violentos. O Gemma 3 integra-se facilmente a ferramentas populares como Hugging Face Transformers, JAX, Keras e PyTorch, e pode ser implantado em diversas plataformas, incluindo Vertex AI e ambientes locais. A Google também lançou o programa acadêmico Gemma 3, oferecendo créditos em nuvem para pesquisadores que buscam acelerar suas pesquisas utilizando o Gemma 3.

Fonte: https://blog.google/technology/developers/gemma-3/

a silhouette of a person's head and shoulders, used as a default avatar

Below: World Writable Directory in /var/log/below Allows Local Privilege Escalation (CVE-2025-27591)

Table of Contents

1) Introduction

Below is a tool for recording and displaying system data like hardware utilization and cgroup information on Linux. In January 2025, Below was packaged and submitted to openSUSE Tumbleweed. Below runs as a systemd service with root privileges. The SUSE security team monitors additions and changes to systemd service unit files in openSUSE Tumbleweed, and through this we noticed problematic log directory permissions applied in Below’s code.

The version we reviewed in this context was v0.8.1 and this report is based on that version.

Upstream released a bugfix in version v0.9.0 and a security advisory on GitHub.

2) Symlink Attack in /var/log/below/error_root.log

Below’s systemd service runs with full root privileges. It attempts to create a world-writable directory in /var/log/below. Even if the directory already exists, the Rust code ensures that it receives mode 0777 permissions:

    if perm.mode() & 0o777 != 0o777 {
        perm.set_mode(0o777);
        match dir.set_permissions(perm) {
            Ok(()) => {}
            Err(e) => {
                bail!(
                    "Failed to set permissions on {}: {}",
                    path.to_string_lossy(),
                    e
                );
            }
        }
    }

This logic leads to different outcomes depending on the packaging on Linux distributions:

  • in openSUSE Tumbleweed the directory was packaged with 01755 permissions (below.spec line 73), thus causing the set_permissions() call to run, resulting in a directory with mode 0777 during runtime.
  • in Gentoo Linux the directory is created with mode 01755 resulting in the same outcome as on openSUSE Tumbleweed (below.ebuild). Where the 01755 mode is exactly coming from is not fully clear, maybe the cargo build process assigns these permissions during installation.
  • in Fedora Linux the directory is packaged with 01777 permissions, thus the set_permissions() code will not run, because the if condition masks out the sticky bit. The directory stays at mode 01777 (rust-below.spec).
  • the Arch Linux AUR package (maybe wrongly) does not pre-create the log directory. Thus the set_permissions() code will run and create the directory with mode 0777.

Below creates a log file in /var/log/below/error_root.log and assigns mode 0666 to it. This (somewhat confusingly) happens via a log_dir variable, which has been changed to point to the error_root.log file. The 0666 permission assignment to the logfile happens in logging::setup(), also accompanied by a somewhat strange comment in the code.

A local unprivileged attacker can stage a symlink attack in this location and cause an arbitrary file in the system to obtain 0666 permissions, likely leading to a full local root exploit, if done right, e.g. by pointing the symlink to /etc/shadow. Even if the file already exists it can be removed and replaced by a symlink, because of the world-writable directory permissions. The attack is thus not limited to scenarios in which the file has not yet been created by Below.

We believe the actual intention of this code might have been to assign mode 01777 (i.e. carrying a sticky bit). The sticky bit is neither contained in the if condition nor in the set_permissions() call, though. With the sticky bit set the Linux kernel’s protected_symlinks logic, which is enabled on most Linux distributions, would protect from symlink attacks.

3) Further Issues

Even on Fedora Linux, where /var/log/below has “safe” 01777 permissions, there is a time window during which problems can arise. As long as below.service has not been started, another local user can pre-create /var/log/below/error_root.log and e.g. place a FIFO special file there. This will pose a local DoS against the below service, since it will fail to open the path and thus fail to start.

If /var/log/below were to be deleted for any reason, then Below would still recreate it using the bad 0777 mode permissions, which can also happen on distributions that initially package /var/log/below using permissions that do not trigger the set_permissions() call in Below’s code.

Below applies many world-writable and world-readable permissions under /var/log/below. This seems a strange choice. For some reason the internal state data of Below is also stored within the log directory in /var/log/below/store. The data is fully world-readable, which could result in information leaks, if Below stores system information there that would not otherwise be accessible to unprivileged local users. We did not check if this applies, though. By pre-creating this directory before below.service runs for the first time, an unprivileged user can control all of its contents, possibly violating the integrity of Below in various ways.

The world-writable logfile error_root.log makes no sense to us as well. Why should arbitrary users in the system be able to modify the log data of Below? This allows log spoofing by local users. Even making the logfile world-readable is considered bad style by some people these days. Why /var/log/below should be world-writable in the first place is also unclear to us. Ideally only root or a dedicated below service user should be allowed to write there.

4) Bugfix

Upstream published a bugfix in commit 10e73a21d67 which is part of Below v0.9.0. The commit basically removes all problematic permission assignments from the code, stating that these directories are better setup by systemd. This seems to refer to an added systemd directive LogsDirectory=below in the below.service file.

With this change no world-writable directories or files should turn up in /var/log/below anymore, and the most severe issues from this report are addressed. The possible matter of world-readable log and store files remains, though.

We did not get any details from upstream about the design decisions in Below that led to this issue or about any further changes that upstream intends to perform to improve security in this area.

5) CVE Assignment

Upstream assigned CVE-2025-27591 for this issue.

6) Hardening Suggestions

It could be considered to apply hardening directives in Below’s systemd service unit that prevent some attack types. Most prominently, restricting write access for the daemon to a range of well known locations comes to mind.

7) Timeline

2025-01-20 We noticed the issue and started tracking it privately in bsc#1236109.
2025-01-20 We shared the information with Meta via its security bug report system, offering coordinated disclosure.
2025-01-21 We received an initial automated reply from Meta.
2025-02-21 We received an update that the report would be forwarded to the appropriate engineering team.
2025-02-26 We were awarded a bug bounty for the report but did not receive any details about the publication, bugfix or CVE assignment. We will donate the bug bounty to open source projects and other non-profit organizations.
2025-02-26 Our Below packager updated the openSUSE Tumbleweed package to the newly released version v0.9.0, which happened to already contain the bugfix for the issue.
2025-02-27 We identified commit 10e73a21d67 as the likely bugfix and inquired with upstream once more about technical details and whether this is the complete bugfix they intended to apply.
2025-02-28 We received an automated reply about the bugfix status of the issue.
2025-03-03 We received a confirmation that commit 10e73a21d67 is the intended bugfix and that further steps (including a possible CVE assignment) are handled internally.
2025-03-03 We inquired whether it is okay for us to publish the full report at this time.
2025-03-07 We did not get a response about publication from upstream so far. Since the bugfix was public but not clearly marked as a security issue we shared this report with the linux-distros mailing list, suggesting an embargo of 5 days before general publication.
2025-03-08 Michel Lind, a member of the linux-distros mailing list who is also a Meta engineer, involved upstream internally about the impending disclosure.
2025-03-08 Upstream reached out to us stating that a GitHub security advisory on the issue is planned in the following week. They also shared the CVE assignment with us. They asked us to postpone publication on our end until that happens.
2025-03-10 We responded that postponing publication is okay with us. We also pointed out that the linux-distros mailing list has a maximum embargo period of 14 days, which limited the maximum postponement to 2025-03-21.
2025-03-12 Upstream published a GitHub advisory. Thus general publication could happen on the date originally proposed by us on the linux-distros mailing list.

8) References

the avatar of Alessandro de Oliveira Faria

HOJE : OWASP SP – Meetup Virtual – 2025

No primeiro Meetup de 2025 efetuado pela OWASP SP, teremos a presença do Ricardo Martins (Security Researcher). O título da sua palesta é: Trusted Exploits: Escalando Ataques Usando Superfícies Confiáveis e Bypass de WAFs. Onde será explorado como atacantes utilizam superfícies confiáveis para bypassar WAFs e escalar ataques a partir de vulnerabilidades subestimadas, como Open Redirects, HTML Injection e XSS. Serão apresentados cenários reais onde empresas aceitam determinadas falhas, permitindo que invasores abusem da confiança em domínios legítimos para explorar aplicações de forma avançada. Além disso, discutiremos técnicas modernas de elevação de injeção, mostrando como pequenas brechas podem se tornar vetores críticos para comprometimento de sistemas.

Quando: Terça-feira, 11 de março de 2025 – 19:00 até 20:00 BRT