Dzisiaj ogłoszono kilka przepełnień bufora w NTP 1 , 2 . Wygląda na to, że aktualizacja mojego systemu w celu rozwiązania tych problemów jest w porządku.
Jak mogę się dowiedzieć, czy zostały naprawione w repozytoriach Ubuntu, na przykład, jeśli miałbym uruchomić:
sudo apt-get update
sudo apt-get upgrade
wtedy poprawka zostanie zainstalowana, a luka zostanie zamknięta?
Edycja: Wybrana odpowiedź w szczególności odnosi się do pytania, jak ustalić, czy dana CVE została naprawiona, czy nie: „Czy Ubuntu zasadniczo publikuje aktualne aktualizacje zabezpieczeń?” 3 jest z pewnością powiązane, ale nie identyczne
apt-cache policy ntp
Odpowiedzi:
To, czego szukasz, to powiadomienia bezpieczeństwa Ubuntu i nie są one wyraźnie wymienione w repozytoriach. Ta strona jest główną listą powiadomień bezpieczeństwa Ubuntu.
Jeśli chodzi o poszczególne pakiety, aktualizacje dotyczące poprawek zabezpieczeń znajdują się w ich własnym specjalnym repozytorium -
-security
kieszeni. Korzystając z Synaptic, możesz przejść do widoku „Origin” i zobaczyć paczki wRELEASE-security
kieszeni.Wszystkie CVE są również wymienione w module śledzącym CVE Ubuntu Security Team - z Twoim konkretnym CVE tutaj . W przypadku CVE-2014-9295, do którego się tu odwołujesz, nie został on jeszcze naprawiony.
Gdy aktualizacja będzie dostępna, zostanie wykryta
sudo apt-get update; sudo apt-get upgrade
po wydaniu w repozytorium zabezpieczeń.źródło
Chociaż zaakceptowana odpowiedź jest prawidłowa, często okazuje się, że jestem w stanie znaleźć te informacje, przeglądając dziennik zmian pakietu, a to jest łatwiejsze niż przeszukiwanie modułów śledzenia CVE lub listy powiadomień bezpieczeństwa. Na przykład:
Dane wyjściowe powyższego polecenia obejmują:
Co wyraźnie pokazuje, że wspomniane błędy zostały naprawione w repozytoriach ubuntu. Następnie możesz uruchomić:
usunąć poprawkę.
źródło
Myślę, że mówisz o sprawdzeniu dziennika zmian pakietu? Aby zobaczyć, co nowego, główne duże poprawki itp.?
Synaptic
ma łatwy sposób na wypróbowanie i pobranie dzienników zmian.Lub jeśli dziennik zmian nie jest dostępny lub jest zbyt krótki, najlepszym sposobem może być zanotowanie dostępnej wersji i przejście do strony programisty i zobaczenie, mam nadzieję, bardziej szczegółowych zmian.
źródło
Jeśli uruchomisz te polecenia, otrzymasz poprawki, które znajdują się w repozytoriach - ale mogą jeszcze nie być. Jeśli masz włączony Powiadomienia o aktualizacji (widget zasobnika), otrzymasz powiadomienie za każdym razem, gdy pojawią się aktualizacje systemu lub zabezpieczeń (a aktualizacje zabezpieczeń zostaną oznaczone jako takie). Otrzymasz łatki, gdy tylko będą dostępne dla Ubuntu, bez stresowania się nimi.
źródło