Another Linux Distro Dropped Deepin Desktop

La vidéo détaille la dégradation progressive du support de l’environnement de bureau Deepin dans les distributions Linux, culminant avec son retrait unanime de Fedora et OpenSUSE, en raison d’une maintenance défaillante et de failles de sécurité critiques non corrig�...

Voir la source

SYNTHÈSE STRUCTURÉE

Contexte : Deepin, une distribution et un bureau en crise

Deepin est à la fois une distribution Linux et un environnement de bureau. Depuis plusieurs années, il traverse une période difficile : il est abandonné par les distributions, mal maintenu, et fait face à des votes de retrait. L’intervenant résume : « Deepin is both a Linux distro and a Linux desktop. And over the past couple of years, it has been going through a bit of a rough patch. »

Vote FESCO : retrait unanime des paquets Deepin de Fedora

Le 19 mai 2026, la réunion FESCO a voté le retrait de tous les paquets maintenus par le groupe Deepin DE Sig. La motion précise : « Retire all packages maintained by the Deepin DE Sig group », avec une clause empêchant leur réintroduction sans une nouvelle revue complète. Le vote a été unanime, car « nobody here hates Deepin », mais le manque de maintenance rendait leur présence injustifiable.

Origine : le rapport de sécurité d’OpenSUSE

Tout a commencé avec un rapport de l’équipe de sécurité d’OpenSUSE, qui documente des années de négligence. L’intervenant cite : « This documents a string of events where Deepin package maintainers, Deepin developers, basically had no interest in making sure the environment was in a good and safe state to use. » Les problèmes incluent des failles non corrigées pendant des années et des contournements délibérés des politiques de packaging.

Contournement des règles de packaging : le paquet « deepin-feature-enabled »

Un paquet nommé deepin-feature-enabled a été introduit en avril 2021 sans consultation de l’équipe de sécurité. Il implémentait un dialogue de licence qui, si accepté par l’utilisateur, installait automatiquement des composants D-Bus et PolKit non revus. L’intervenant souligne : « This is a very big no-no. If the distro you’re on is saying, hey, we don’t like these packages… you can’t just then say as a packager on that distro, ah, I don’t care about any of that. » C’est une violation massive de la confiance.

Deepin API : un service D-Bus root avec des failles critiques

Le service D-Bus de Deepin API s’exécutait en tant que root, offrant des méthodes non authentifiées. Tout utilisateur pouvait exécuter des commandes comme rfkill avec des paramètres arbitraires en root. PolKit n’était implémenté que partiellement, avec des marqueurs « TODO » pour l’authentification, et une condition de course permettait de contourner l’authentification existante. Il a fallu quatre ans (de 2019 à 2021) pour obtenir des correctifs partiels.

Deepin Clone : un utilitaire de sauvegarde dangereux

Le paquet deepin-clone utilisait des fichiers temporaires prévisibles, un fichier de log lisible par tous, et empêchait le démontage de périphériques montés temporairement. Les correctifs partiels ont permis d’obtenir des CVE, mais la whitelist n’a jamais été accordée. L’intervenant note : « We never heard back about the remaining concerns, thus the whitelisting for this component was never granted. »

Deepin File Manager : un « cauchemar de sécurité »

Le gestionnaire de fichiers Deepin exposait des méthodes D-Bus non authentifiées permettant à tout utilisateur de créer des groupes Unix, ajouter des utilisateurs à des groupes, définir des mots de passe Samba, ou écraser n’importe quel fichier via mkfs en root. L’intervenant résume : « Basically, it was completely cooked. » Les correctifs ont été incomplets et ont introduit de nouveaux problèmes, comme le démarrage non autorisé des démons Samba.

Deepin Anything : un service de recherche de bureau non revu

Le paquet deepin-anything permettait à tout utilisateur d’enregistrer un service sur le bus système. L’équipe de sécurité a refusé de l’examiner tant que les autres bugs n’étaient pas résolus. L’intervenant cite leur réponse : « We’ve been dealing with this for so long. All of this stuff is so broken. We know this is also broken. We’re not even going to look at this right now. »

Deepin System Monitor : une exception positive

Le moniteur système Deepin a été l’un des rares composants à passer la revue rapidement. Ses actions PolKit (exécution de kill, renice, systemctl) nécessitaient une authentification administrateur et ont été whitelistées en mai 2021. L’intervenant note : « This one actually went quite smoothly. »

Deepin App Services : un service D-Bus sans documentation

Le service dde-deconfig-daemon manquait de documentation sur son objectif. Bien qu’il s’exécute avec un utilisateur non privilégié, il permettait à tout utilisateur de lire et stocker des configurations pour d’autres utilisateurs, sans authentification PolKit. La revue a été repoussée en 2024.

Deepin API Proxy : une faille d’élévation de privilèges locale

Un défaut de conception dans le proxy a permis une élévation de privilèges locale vers root. La communication avec l’amont a été difficile, avec des réponses tardives. L’intervenant ironise : « Would you be surprised to know, we found a design flaw in the proxy’s design which allowed a local root exploit. Surely not, no, no, that couldn’t happen. »

Abandon des mainteneurs : silence radio

Les mainteneurs du groupe Deepin DE Sig ont progressivement cessé toute activité sans communication. Un mainteneur a expliqué : « all the initial packages of the Deepin DE packages… are being too busy for the vast amount of work in maintaining Deepin DE. » Personne n’a répondu aux sollicitations, ce qui a conduit au retrait.

Conclusion : un retrait inévitable

Le vote unanime de Fedora et le retrait d’OpenSUSE sont la conséquence logique d’années de négligence. L’intervenant conclut : « All’s well that ends well? Everyone pretty much had mostly stepped away, and that’s kind of the end of it. » Il reste incertain quant à l’avenir de Deepin amont.

CONCEPTS CLÉS

  • D-Bus : Système de communication inter-processus sous Linux, utilisé ici pour exposer des services système. Une mauvaise configuration peut permettre à des utilisateurs non privilégiés d’exécuter des actions dangereuses.
  • PolKit : Framework d’autorisation pour les actions privilégiées. Une implémentation incorrecte (ex. utilisation de Unix process subject de manière non sécurisée) permet de contourner l’authentification.
  • Whitelist : Liste blanche accordée par l’équipe de sécurité d’une distribution pour autoriser un composant après revue. Sans whitelist, le composant n’est pas inclus dans la distribution.
  • Condition de course (race condition) : Vulnérabilité où l’ordre d’exécution de deux opérations concurrentes peut être exploité pour contourner une vérification de sécurité.

CONCLUSION

Le retrait de Deepin de Fedora et OpenSUSE n’est pas un rejet de l’environnement lui-même, mais une conséquence directe d’une maintenance défaillante et de failles de sécurité critiques non corrigées pendant des années. L’absence de communication des mainteneurs et le contournement délibéré des politiques de packaging ont rendu la situation intenable. Pour un administrateur système, cette affaire illustre l’importance cruciale de la maintenance proactive, de la réactivité face aux rapports de sécurité, et de la transparence dans les projets open source. Comme le dit l’intervenant : « It doesn’t really make any sense to keep it. »

Du même canal

Tout voir