LINUX.ORG.RU

Gentoo возрождает выпуск предупреждений по безопасности

 , ,


0

2

Коллектив разработчиков дистрибутива Gentoo Linux принял решение возобновить уведомления об уязвимостях в безопасности системы, связанных с Gentoo Linux или пакетами, находящимися в хранилище портежей Gentoo, — Gentoo Linux Security Advisoríes (GLSA). Напомним, что с января 2011 выпуск указанных обновлений прекратился и вся информация о проблемах безопасности стала доступна только через официальный багтрекер.

С 9 октября рекомендации по сохранению стабильности и обороноспособности системы будут дублироваться на официальном сайте, в рассылке gentoo-announce, full-disclosure и багзилле.

Все уязвимости, устраненные с января, будут сгруппированы и представлены вместе, хотя, скорее всего, в вашей системе все уже исправлено путем регулярных обновлений. Так или иначе, рекомендуется проверить систему на отсутствие известных проблем безопасности утилитой glsa-check(1).

Подробнее о GLSA

>>> Сообщение в списке рассылки

★★★★★

Проверено: maxcom ()
Последнее исправление: cetjs2 (всего исправлений: 3)

Вот и правильно! Удар «Обороноспособность» надо держать!

renya ★★★★★
()

Может всё-таки бюллетеней безопасности? Исправьте тэг.

ZenitharChampion ★★★★★
()

Ну раз надо, значит надо. Проверим.

momo
()

4.2 в названии темы

Исправления уязвимостей (обновления безопасности) никогда и не прекращались. Возобновляется уведомление пользователей об этом.

ntp
()

glsa-check -tv all

This system is not affected by any of the listed GLSAs

Я могу быть спокоен?

record ★★★★★
()

Все уязвимости, устраненные с января, будут сгруппированы и представлены вместе, хотя, скорее всего, в вашей системе все уже исправлено путем регулярных обновлений.

Ага, особенно на продакшене этим очень удобно заниматься, обновляясь не переставая.

maxkit
()
Ответ на: комментарий от Chaser_Andrey

То, что GLSA вернули - это правильно. Но то, что предполагалось, что люди и так беспрерывно обновляют свою систему - это несколько странно. Хотя, для Gentoo, которое часто ставят для того, чтобы именно такими вещами и позаниматься - всё возможно.

maxkit
()
Ответ на: комментарий от dgeliko

Видел много раз Gentoo в продакшене. Хоть, признаться, ни разу не был инициатором её установки там. Обычно, вся её пресловутая гибкость меркнет на фоне процедуры обновлений и её возможных в Gentoo последствий.

maxkit
()
Ответ на: комментарий от Kenarus

Там всё-таки дистрибутив, основанный на Gentoo. Скорее всего, оверлеи с бинарными обновлениями, вылизанные на предмет того, чтобы при etc-update ничего вдруг не упало и не нужно было даже ковыряться.

Google, насколько я помню, тоже использует Gentoo в качестве конструктора для своей ChromeOS. И как конструктор, кстати, Gentoo - отличный выбор. Минимум прибитого гвоздями, максимум свободы. Но на продакшене в чистом виде плюсы Gentoo нередко превращаются в минусы.

maxkit
()

> хотя, скорее всего, в вашей системе все уже исправлено путем регулярных обновлений.

То есть, скорее да, чем нет?

Buy ★★★★★
()
Ответ на: комментарий от maxkit

> Ага, особенно на продакшене этим очень удобно заниматься, обновляясь не переставая.

Ты не поверишь, но как раз на продакшине в виде узкоспециализированных серверов это крайне удобно.

Bircoph
()

Так вот почему ничего нового не получал, я уж было подумал, что в генте дыр нет.

fedkoff
()

>glsa-check

А под слакой оно идет?

splinter ★★★★★
()
Ответ на: комментарий от maxkit

..в чистом виде плюсы Gentoo нередко превращаются в минусы.

Если человек, хорошо разбирается - плюсы, будут плюсами.. и это никак не повод называть его неадекватом.

Kenarus
()

Для установки обновлений потребуется регулярно пересобирать мир, ставить бетаверсии ядер и иксов, не пересоберёшь - сожрут хакеры, неплохое развлечение придумано вместо спокойного использования линукса.

Napilnik ★★★★★
()

>зачем ты так тупо и бездарно звиздишь, шалава?

Залогинься и выскажи свои умные мысли в цивилизованной форме, если у тебя такие вообще имеются.

Napilnik ★★★★★
()

>Ну ты и лошара.

Умненький мальчик, напряги извилину и подумай на тему, если бы в консерватории всё было спланировано по уму, то стали бы пользователи в массовом порядке покупать RHEL? И да, твой пост скоро потрут.

Napilnik ★★★★★
()
Ответ на: комментарий от dgeliko

>Какой неадекват поставит gentoo в продакшене?
Зависит от упоротости админа, доводилось генту даже в отделении одного
такого малюююсенького банка видеть, но обычно при смене админа это выгребается
при первой возможности.

kostian ★★★★☆
()

А их не было? Аа, то-то бедняга мегабакс такой нервный был. Попробуй-ка, посиди на мине, которая рванёт при малейшей попытке её пересобрать.

darkshvein ☆☆
()
glsa-check -tv all
This system is affected by the following GLSAs:
[A] means this GLSA was marked as applied (injected),
[U] means the system is not affected and
[N] indicates that the system might be affected.

201010-01 [N] [remote  ] Libpng: Multiple vulnerabilities ( media-libs/libpng-1.2.46 media-libs/libpng-1.5.5 )

Affected package:  media-libs/libpng
Affected archs:    All
Vulnerable:        <1.4.3
Unaffected:        >=1.4.3

Вот черт, что же мне теперь, хромиумом не пользоваться, раз ему libpng:1.2 нужна?

tiandrey ★★★★★
()
Ответ на: комментарий от Bircoph

Ты не поверишь, но как раз на продакшине в виде узкоспециализированных серверов это крайне удобно.

Я в курсе. Но в общем случае на куче серверов гораздо проще обновления безопасности проводить в том же RHEL или Debian. На Gentoo всё-таки нужен тестовый сервер, бездумно обновлять нельзя. Но это уже не столько специфическая ситуация для Gentoo, как для всех rolling-дистрибутивов.

maxkit
()
Ответ на: комментарий от Kenarus

для обеспечения работы торговой платформы крупнейшей биржи NASDAQ, являющейся рекордсменом по скорости обработки торговых операций, используется собственный Linux-дистрибутив, основанный на технологиях Gentoo Linux.

там не гента. написано же

xtraeft ★★☆☆
()
Ответ на: комментарий от nevar

дырки апача, кернелорга

Их участники, проэтовавшие свои логины, через которые просунули мальварь на серверы, конечно, нехорошие люди. Но называть их дырками, ПМСМ, чересчур.

Xenesz ★★★★
()
Ответ на: комментарий от maxkit

хе, значит не я первый подумал, что Гента должна быть годна в качестве build-бэкэнда, а не самостоятельной игрушки... чортов Гугль!

anonymous
()
glsa-check -tv all
This system is not affected by any of the listed GLSAs

Можно спать спокойно.

stormblastt ★★★
()
Ответ на: комментарий от maxkit

поэтому смысл использовать генту есть только в случае хорошего специалиста, чтобы затраты ресурсов перебить

anonymous
()
Ответ на: комментарий от tiandrey

Вот черт, что же мне теперь, хромиумом не пользоваться, раз ему libpng:1.2 нужна?

я удалил libpng-1.2.46 и chromium-14.0.835.202 продолжает работать с установленной libpng-1.4.8-r1 (revdep-rebuild ничего не предложил переустановить)

grem ★★★★★
()
Ответ на: комментарий от grem

я удалил libpng-1.2.46 и chromium-14.0.835.202 продолжает работать с установленной libpng-1.4.8-r1 (revdep-rebuild ничего не предложил переустановить)

В хромиуме многие библиотеки динамически подгружаются через dlopen, revdep-rebuild ничего не говорит в этом случае. Сейчас попробовал удалить, хромиум падает с ошибкой

Inconsistency detected by ld.so: dl-open.c: 597: _dl_open: Assertion `_dl_debug_initialize (0, args.nsid)->r_state == RT_CONSISTENT' failed!

Что характерно, эта зараза никогда не говорит, какой библиотеки ей не хватает.

//chromium-16.0.899.0

tiandrey ★★★★★
()
Ответ на: комментарий от Napilnik

Как раз наоборот, все что подвержено уязвимостям - маскируется, а исправленное - размаскировывается. Т.е. если регулярно обновляться до текущей стабильной версии, то Gentoo будет минимально уязвима.

AngryElf ★★★★★
()
Ответ на: комментарий от maxkit

> чтобы при etc-update ничего вдруг не упало и не нужно было даже ковыряться.

Etc-update сделан как раз наоборот, что б ничего не падало и по дефолту, после обновления пакета, юзается старый конфиг, а не новый. Мержить конфиг можно построчно. Как тут что-то можно поломать - не очень понимаю.

AngryElf ★★★★★
()

Проверил, но как так получилось, что оно не баттхёртит при виде флеша?! :)

Binary ★★★★★
()
Ответ на: комментарий от dgeliko

>Какой неадекват поставит gentoo в продакшене?

Действительно, какой идиот поставит Linux в продакшене?

terminator
()
Ответ на: комментарий от maxkit

> Там всё-таки дистрибутив, основанный на Gentoo. Скорее всего, оверлеи с бинарными обновлениями, вылизанные на предмет того, чтобы при etc-update ничего вдруг не упало и не нужно было даже ковыряться.

Как может что-то упасть при etc-update? Ситуацию, когда выполняем etc-update и не смотрим что меняем, мы в расчёт не берём, разумеется.

blackst0ne ★★★★★
()
Ответ на: комментарий от AngryElf

Etc-update сделан как раз наоборот, что б ничего не падало и по дефолту, после обновления пакета, юзается старый конфиг, а не новый. Мержить конфиг можно построчно. Как тут что-то можно поломать - не очень понимаю.

Это всё понятно. Однако, многолетний опыт подсказывает, что, к примеру, обновить 50 серверов Gentoo, чтоб ничего не упало, намного энергозатратнее, чем обновить 50 серверов RHEL.

maxkit
()
Ответ на: комментарий от devl547

Ну да, ну да. Сравнивать hardened ядро в генте с обычными ядрами в дистре это пять. Возможно в секьюрити плане гента где-то и выигрывает, но обновлять парк машин удобней все-таки на пакетных дистрах. А при должной кривизне рук и обычный дистр можно заточить не хуже генты в плане безопасности. Так что исследование ниачом.

dgeliko ★★
()

Спасибо разработчикам! А по поводу продакшна - я думаю, что внезависимости от дистрибутива должна быть тестовая площадка, если даже не для обновлений, то для проведения тестирования всяких плановых работ.. Для проверки работоспособности большинства обновлений достаточно своего компа))

Greyw
()
Ответ на: комментарий от Greyw

Для проверки работоспособности большинства обновлений достаточно своего компа

Не думаю, что у каждого в качестве компа используются HP Proliant или другие серверные платформы =)

dgeliko ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.