OpenSSH v7 onde posso instalá-lo a partir de

1

Ok, então eu entendo como o Ubuntu faz seus lançamentos de pacotes e o que não, mas eu preciso instalar atualizações de segurança de forma confiável sem procurar o vasto download e compilação da Internet. Alguém sabe de um bom PPA eu posso adicionar ao meu sources.list para instalar os pacotes mais recentes que corrigir uma vulnerabilidade conhecida? O Debian tem o repositório sid ... isso funcionará com o Trusty 14.04? Ou há algo comparável no Ubuntu?

Aprecie a ajuda.

    
por YouDontNeedMyName 15.12.2015 / 19:25

2 respostas

2

  

... como explico ao meu auditor de segurança: "Eu sei que não é o   última versão, mas não é vulnerável porque um terceiro   supostamente corrigido a vulnerabilidade em uma versão de manutenção que é   antes de a vulnerabilidade ser originalmente relatada. "?

Isso está certo, no que diz respeito à explicação. Se não faz sentido para você ou auditores de segurança, lamento, mas é assim que a maioria das distribuições Linux (Debian, * buntus, RHEL, CentOS) vem trabalhando há anos. Eu duvido que isso mude logo, então, pode ser que o Ubuntu não seja apenas para você, e você deve olhar para algo como o Arch Linux, o Debian instável, ou outros SOs.

PS: Você pode verificar o que foi corrigido em um pacote no Ubuntu com o seguinte:

apt-get changelog pkgname

Por exemplo, apt-get changelog openssh-server tem esta aparência:

  

openssh (1: 6.6p1-2ubuntu2.3) segurança confiável; urgência = médio

     
  • REGRESSÃO DE SEGURANÇA: falhas de autenticação aleatórias devido a não inicializadas   campo struct (LP: # 1485719)

         
    • debian / patches / CVE-2015-5600-2.patch:
    •   

    - Marc Deslauriers seg, 17 de agosto de 2015   21:52:52 -0 400

  •   

openssh (1: 6.6p1-2ubuntu2.2) segurança confiável; urgência = médio

     
  • ATUALIZAÇÃO DE SEGURANÇA: possível representação do usuário por meio do suporte do PAM      
    • debian / patches / pam-security-1.patch: não reenvie o nome de usuário para o PAM em   monitor.c, monitor_wrap.c.
    •   
    • Número CVE pendente * ATUALIZAÇÃO DE SEGURANÇA: use-após-livre no suporte do PAM
    •   
    • debian / patches / pam-security-2.patch: corrija o uso depois de liberar no monitor.c.
    •   
    • número de CVE pendente
    •   
  •   

...

    
por mikewhatever 16.12.2015 / 00:19
1

Seu espelho em sources.list pode não ter sido atualizado em tempo hábil. A maioria das vulnerabilidades é corrigida para o servidor principal e os espelhos precisam ser atualizados. Cada espelho é atualizado em sua própria velocidade. Você pode se inscrever no feed RSS de segurança no link para visualizar as atualizações mais recentes e alternar para o site principal para downloads ou aguarde até que o espelho selecionado seja atualizado.

    
por Fried Penguin 15.12.2015 / 19:50