Puncte:0

Pachetul Ubuntu: vulnerabilitate de securitate libcaca (CVE-2021-30498, CVE-2021-30499)

drapel us

eu folosesc Ubuntu 20.04.3 LTS (focal) cu XFCE DE, pe o AMD pe 64 de biți mașinărie. Când am făcut-o apt upgrade astăzi, the pachet: libcaca0 a fost actualizat după cum urmează:

Despachetarea **libcaca0:amd64 (0.99.beta19-2.1ubuntu1.20.04.2)** peste **(0.99.beta19-2.1ubuntu1.20.04.1)**

Tocmai am căutat pe google din curiozitate pentru a vedea ce face acest pachet și am întâlnit această pagină: https://ubuntu.com/security/notices/USN-5119-1

Se spune că există o vulnerabilitate de securitate cunoscută în acest pachet și că trebuie să fie actualizat la: libcaca0 - 0.99.beta19-2.2ubuntu2.1, pentru a o atenua. Totuși, după cum puteți vedea, apt doar upgrade la versiune 19-2.1.

Am încercat să actualizez numai pachetul anume, folosind

sudo apt-get --only-upgrade install libcaca0

dar, se spune libcaca0 este deja cea mai nouă versiune (0.99.beta19-2.1ubuntu1.20.04.2)..

Această pagină spune că nu există nicio remediere disponibilă până în 2021-10-13: https://ubuntu.com/security/CVE-2021-30499

Cu toate acestea, conform acestei pagini, ver: 19.2.2 a fost lansat pe 2021-03-20. https://launchpad.net/debian/+source/libcaca/0.99.beta19-2.2

Și, descărcarea pare să fie disponibilă la: https://launchpad.net/ubuntu/+source/libcaca/0.99.beta19-2.2ubuntu1.1

(Am observat că pagina de confirmare a lansării aparține Debian, în timp ce pagina de descărcare indică Ubuntu. Cred că atât paginile de lansare, cât și cele de descărcare voi fie disponibil pentru ambele distribuții. Deci, întrebarea nu este despre asta.)

Intrebarea mea

Dacă versiunea pachetului este disponibilă pentru descărcare (pentru Ubuntu)? De ce apt nu ai putut face upgrade la el? Este din cauza unei aprobări în așteptare? Dacă da, de ce există o descărcare disponibilă?

Intenția mea nu este să mă plâng, ci mai degrabă să examinez/înțeleg procesul/motivul generic și ce să fac în acest/acest tip de situații - cum ar fi:

  • dacă să descărcați tar-ul disponibil și să instalați sau să așteptați apt versiunea să fie disponibilă,
  • nu ar trebui să fie anunțați utilizatorii cu privire la astfel de probleme (mai ales cu privire la vulnerabilitățile de securitate) sau nu este deloc posibil,
  • dacă pachetul are o vulnerabilitate, de ce chiar și upgrade-ul apt îl recomandă (și nu este posibil să îl eliminați până când este disponibilă o remediere - desigur, cu condiția să fie disponibil un pachet alternativ pentru a satisface alte dependențe)
  • etc.

Și, dacă este posibil, niște note de experți cu privire la aspectele tehnice ale vulnerabilității, cum/de ce este cauzată etc. [Știu.. Ar trebui să o caut eu.. dar, totuși! :) ]. Chiar dacă îl folosesc de ceva vreme, sunt relativ nou în Linux și nu sunt încă un utilizator de bază - lăsați în pace un colaborator.

Puncte:3
drapel cn

Nu ți-ai citit linkul cu atenție.

https://ubuntu.com/security/notices/USN-5119-1

Ubuntu 20.04

caca-utils - 0.99.beta19-2.1ubuntu1.20.04.2
libcaca0 - 0.99.beta19-2.1ubuntu1.20.04.2

Deci ai primit actualizarea corectă. Ai instalat deja remedierea. Nu este necesară nicio acțiune.

libcaca0 - 0.99.beta19-2.2ubuntu2.1 este pentru Ubuntu 21.10.

v-lan avatar
drapel us
Da ai dreptate. Mi-a lipsit.. dar, ce vrei să spui prin „putregai”? Deci, ar trebui să șterg întrebarea sau ceva? Apropo, vulnerabilitatea încă se aplică și pentru 20.04, nu? Dacă da, celelalte întrebări ale mele rămân relevante, nu-i așa?
Pilot6 avatar
drapel cn
A fost o greșeală de tipar. Am vrut să spun "am".
Pilot6 avatar
drapel cn
Vulnerabilitatea a fost remediată pentru 20.02 și o aveți deja remediată. Deci care este problema?
Pilot6 avatar
drapel cn
„De ce este disponibilă descărcarea” nu este o problemă. Mai ai nevoie de o explicație?
v-lan avatar
drapel us
Nu... cu excepția cazului în care aveți informații mai detaliate despre ce este această vulnerabilitate. De asemenea, mai am întrebarea, ca utilizator, încă foloseam pachetul până acum și nu aveam idee că există o astfel de vulnerabilitate (dacă aș fi făcut ceva în privința ei, este o întrebare, dar totuși) . Și, în timp ce citeam despre asta, am întâlnit și alte vulnerabilități. Mă întreb doar dacă există vreo modalitate de a fi la curent cu astfel de lucruri.Oricum, voi șterge această întrebare, deoarece induce în eroare/informare greșit. Mulțumesc pentru timpul acordat.
Pilot6 avatar
drapel cn
Nu șterge întrebarea. Nu este una rea. Nu am informații despre această problemă specifică. Dar există o mulțime de locuri în care puteți urmări vulnerabilitățile. Dar sunt reparate destul de repede. Prin urmare, este suficient să vă păstrați sistemul actualizat în majoritatea cazurilor.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.