Điểm:9

Có nhật ký thay đổi bảo mật cho các gói chụp Canonical không?

lá cờ cn

Hãy lấy CVE-2021-3448 làm ví dụ.

Thật dễ dàng để biết khi nào gói gỡ lỗi có bản sửa lỗi được nhập lại và gói nào được cài đặt trên máy chủ.

Nhưng cùng một gói trong tích tắc:

/snap/lxd/21468/bin/dnsmasq --version
Phiên bản Dnsmasq 2.80 .....
danh sách nhanh
lxd 4.18 21468 mới nhất/ổn định/⦠chuẩnâ -

Bạn có biết liệu có cách nào để xem liệu CVE đó có được nhập vào 2,80 trong Canonical không lxd chụp ở đâu đó?
Có lẽ tôi đang thiếu một số cách thực sự dễ dàng để có được thông tin này.

Điểm:9
lá cờ cn

Với thông tin cập nhật deb, bạn đã đi được nửa chặng đường.

  1. Vì LXD được phân phối nhanh chóng, nên bạn phải luôn chạy phiên bản mới nhất cho kênh của bạn tự động. Trong ví dụ này, LXD 4.0.7 nằm trong ổn định kênh và được cài đặt trên máy chủ 20.04:

    $ snap danh sách lxd
    Tên Phiên bản Theo dõi Rev Nhà xuất bản Ghi chú
    lxd 4.0.7 21029 4.0/stable/⦠canonicalâ -
    
  2. Tiếp theo, chúng ta hãy đi đến https://launchpad.net/lxd/+snaps và tìm phiên bản ổn định đó ...

    nhập mô tả hình ảnh ở đây

    ...à. Đây là: https://launchpad.net/~ubuntu-lxc/+snap/lxd-4.0-candidate . Bạn có thể xem ngày xây dựng --ngày sau CVE (tốt)-- và liên kết tới nhật ký xây dựng cho từng kiến ​​trúc.

    nhập mô tả hình ảnh ở đây

  3. Chúng ta hãy xem xét kỹ hơn nhật ký xây dựng đó. Snap đặc biệt này được xây dựng, bí mật, từ các cuộc tranh luận! Hãy tập trung vào gói gỡ lỗi chính xác được sử dụng cho bản dựng.

    (Đợi một chút....Đó là cơ sở dnsmasq gói thay vì dnsmasq bưu kiện. Không dnsmasq gói gợi ý rằng CVE có thể hoặc không thể áp dụng sau tất cả. Tuy nhiên, hãy bỏ qua điều đó và tiếp tục thực hiện bước cuối cùng)

  4. Cuối cùng, chúng ta hãy nhìn vào Trình theo dõi CVE của nhóm bảo mật Ubuntu để đảm bảo rằng gói được cố định đúng cách. Snap LXD có sử dụng không dnsmasq thay vì cơ sở dnsmasq, bạn có thể thấy rằng bản dựng đã sử dụng phiên bản được vá chính xác (được đánh dấu).

    • Hãy nhớ rằng chúng tôi đang tìm kiếm gói 18.04 (Bionic), vì đó là gói được sử dụng để xây dựng Snap.

    nhập mô tả hình ảnh ở đây

lá cờ cn
Chúc bạn nhận được nhiều upvote :) 2 ngón tay cái lên
lá cờ cn
Đánh dấu là một câu trả lời đúng. Một lời cảm ơn rất lớn cho thời gian của bạn!

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.