O que são atualizações de segurança CVE e quem as emite?

1

Apenas algumas perguntas rápidas. Espero que algumas corujas espertas possam responder; )

Eu costumava aplicar atualizações através do terminal sem qualquer cuidado, já que eu não uso nenhum ppa ou uso qualquer aplicativo não confiável, mas ultimamente me interessei por bugs do Ubuntu, suas correções e, o mais importante, as mudanças que seriam feitas no meu sistema. Então, achei mais fácil usar o 'Gerenciador de Atualizações' para poder usar o link na seção 'Alterações' para acessar a página 'barra de lançamento' que discute esses problemas.

Hoje, quando solicitado por algumas atualizações específicas, em vez de ser direcionado para uma página de 'barra de lançamento' com a qual eu estava acostumado, fui direcionado para uma página 'mitre.org' desconhecida.

Screenshots:

Gerenciador de Atualizações - Alterações

Mitre

Eu pesquisei o site askubuntu, assim como outros, mas eu só encontrei um tópico que pode chegar perto de responder minhas perguntas. Ele foi marcado como [RESOLVIDO], mas a pergunta original do OP nunca foi respondida.

link

Então, para minhas perguntas ...

O que são atualizações de segurança CVE e quem as emite?

Por que eu sou direcionado para um site desconhecido (para mim de qualquer maneira), que é financiado por uma agência do governo (observe atentamente a parte inferior da captura de tela 'Mitre'), ao perguntar sobre as atualizações mencionadas anteriormente?

    
por Dave.M. 19.09.2013 / 21:44

3 respostas

0
  

Esta resposta é uma combinação das duas respostas que o autor original disse que as ajudou. Eles respondem a ambas as partes das perguntas feitas pelo consulente. Essa resposta foi criada para que eles pudessem aceitar uma resposta com as duas partes.

"CVE" significa "Vulnerabilidades e Exposições Comuns". É um padrão da indústria para a notação, especialmente para a nomenclatura, de vulnerabilidades de segurança. A lista de CVEs é mantida pela MITRE Corporation. Esta empresa sem fins lucrativos foi ramificada do Instituto de Tecnologia de Massachusetts (MIT) como um serviço para instituições de pesquisa dos EUA. Para mais informações, consulte CVE e MITER Corporation na Wikipedia.

(originalmente por Henning Kockerbeck )

Correções para CVEs são ou fixas pelo desenvolvedor de um determinado programa e, em seguida, são SRU (Stable Release Update) ou carregadas para o último lançamento de desenvolvimento do Ubuntu pelos desenvolvedores do programa upstream, o Ubuntu Security Equipe, ou são enviados quando patrocinados por um membro da equipe de segurança se a comunidade ajudou a desenvolver o patch para o pacote.

Para programas que estão no Main e mantidos pelos desenvolvedores da Canonical, o Ubuntu Security Team normalmente atualiza um pacote e o coloca no repositório RELEASE-security (onde RELEASE é preciso, quantal, raring, etc. ).

Para programas que estão no Universo, eles normalmente são mantidos na comunidade e qualquer um na comunidade pode preparar um SRU ou um patch para incluir as correções do CVE. Essas correções são então patrocinadas pela Equipe de Segurança para upload e inclusão no Ubuntu.

(originalmente por Thomas W. )

    
por Thomas Ward 13.04.2017 / 14:24
2

"CVE" significa "Vulnerabilidades e Exposições Comuns". É um padrão da indústria para a notação, especialmente para a nomenclatura, de vulnerabilidades de segurança. A lista de CVEs é mantida pela MITRE Corporation. Esta empresa sem fins lucrativos foi ramificada do Instituto de Tecnologia de Massachusetts (MIT) como um serviço para instituições de pesquisa dos EUA. Para mais informações, consulte CVE e MITRE Corporation na Wikipedia.

    
por Henning Kockerbeck 20.09.2013 / 01:04
2

"CVE" significa "Common Vulnerabilities and Exposures", explicado na resposta de Henning Kockerbeck aqui.

Correções para CVEs são ou fixas pelo desenvolvedor de um determinado programa e, em seguida, são SRU (Stable Release Update) ou carregadas para o último lançamento de desenvolvimento do Ubuntu pelos desenvolvedores do programa upstream, o Ubuntu Security Equipe, ou são enviados quando patrocinados por um membro da equipe de segurança se a comunidade ajudou a desenvolver o patch para o pacote.

Para programas que estão no Main e mantidos pelos desenvolvedores da Canonical, o Ubuntu Security Team normalmente atualiza um pacote e o coloca no repositório RELEASE-security (onde RELEASE é preciso, quantal, raring, etc. ).

Para programas que estão no Universo, eles normalmente são mantidos na comunidade e qualquer um na comunidade pode preparar um SRU ou um patch para incluir as correções do CVE. Essas correções são então patrocinadas pela Equipe de Segurança para upload e inclusão no Ubuntu.

    
por Thomas Ward 20.09.2013 / 01:54