AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / ubuntu / Perguntas / 1298874
Accepted
frogola
frogola
Asked: 2020-12-10 13:39:35 +0800 CST2020-12-10 13:39:35 +0800 CST 2020-12-10 13:39:35 +0800 CST

bug de segurança openSSL 1.1.1 CVE-2020-1971 [duplicado]

  • 772
Essa pergunta já tem respostas aqui :
Como posso saber se um CVE foi corrigido nos repositórios do Ubuntu? (4 respostas)
Fechado há 1 ano .

Acabei de ler uma descrição do CVE-2020-1971, que indica que um patch foi lançado hoje para o openSSL, a versão corrigida é 1.1.1i - minha versão do Ubuntu 20.04.1 LTS está executando o openSSL versão 1.1.1f. Desde março passado.

O Software Updater diz que meu sistema está atualizado. Espero que esta atualização do openSSL seja lançada pela Canonical até amanhã... alguém pode confirmar que está trabalhando nisso?

updates openssl
  • 1 1 respostas
  • 2351 Views

1 respostas

  • Voted
  1. Best Answer
    user535733
    2020-12-10T14:06:09+08:002020-12-10T14:06:09+08:00

    Quando surge uma pergunta CVE, sua primeira parada deve ser o rastreador CVE do Ubuntu em https://ubuntu.com/security .

    1. Aqui está o que o rastreador do Ubuntu CVE disse sobre este CVE e este pacote quando verifiquei:

      insira a descrição da imagem aqui

      • De acordo com https://ubuntu.com/security/CVE-2020-1971 , esse CVE foi mitigado em 20.04 no openssl 1.1.1f-1ubuntu2.1, que já está nos repositórios do Ubuntu (focal-security pocket).
    2. Vamos verificar se openssl 1.1.1f-1ubuntu2.1está disponível para o apt baixar e instalar:

      $ apt-cache madison openssl   // 20.04 system, matching the question
      openssl | 1.1.1f-1ubuntu2          | focal 
      openssl | 1.1.1f-1ubuntu2.1        | focal-security  <----- There it is
      openssl | 1.1.1f-1ubuntu2.1        | focal-updates   <----- And there, too
      
    3. Para os curiosos, vamos dar uma olhada na página do Launchpad desse pacote para determinar a data de upload da versão 20.04 corrigida (08 de dezembro de 2020 / 08.12.2020):

      insira a descrição da imagem aqui

    4. Verifique a versão do pacote instalado usando apt list openssl.

      $ apt list openssl
      Listing... Done
      openssl/focal-updates,focal-security, now 1.1.1f-1ubuntu2.1 amd64 [installed]
      
      • Para a maioria dos usuários, Unattended Upgrades já baixou e instalou muitas atualizações de segurança como esta de forma automática e silenciosa. A implementação rápida de patches de segurança sem incomodá-lo é exatamente para o que se destina.

    Background: Existem duas maneiras de lidar com atualizações de segurança.

    1. Atualize para uma versão mais recente que incorpore a alteração. Como a maioria dos usuários não tem ideia de como aplicar um patch, essa é uma recomendação comum. Para usuários não qualificados, este é um método fácil e razoavelmente seguro. Isso irá atualizá-lo para 1.1.1i

    2. Aplique o patch à versão atual. Como os engenheiros da equipe de segurança do Ubuntu sabem como aplicar e testar patches, é assim que as atualizações de segurança do Ubuntu funcionam. O Ubuntu fornece uma versão corrigida , não uma nova versão. Isso irá atualizá-lo de 1.1.1f-1ubuntu2 para 1.1.1f-1ubuntu2.1. Sim, seu sinalizador -v dirá 1.1.1f, e isso está correto. Mas você ainda está remendado; o vuln não pode mais afetá-lo.

    • 13

relate perguntas

  • Como posso fazer com que o Ubuntu verifique se há atualizações com menos frequência?

  • Como habilito as atualizações automáticas?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Existe um comando para listar todos os usuários? Também para adicionar, excluir, modificar usuários, no terminal?

    • 9 respostas
  • Marko Smith

    Como excluir um diretório não vazio no Terminal?

    • 4 respostas
  • Marko Smith

    Como descompactar um arquivo zip do Terminal?

    • 9 respostas
  • Marko Smith

    Como instalo um arquivo .deb por meio da linha de comando?

    • 11 respostas
  • Marko Smith

    Como instalo um arquivo .tar.gz (ou .tar.bz2)?

    • 14 respostas
  • Marko Smith

    Como listar todos os pacotes instalados

    • 24 respostas
  • Martin Hope
    Flimm Como posso usar o docker sem sudo? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    led-Zepp Como faço para salvar a saída do terminal em um arquivo? 2014-02-15 11:49:07 +0800 CST
  • Martin Hope
    ubuntu-nerd Como descompactar um arquivo zip do Terminal? 2011-12-11 20:37:54 +0800 CST
  • Martin Hope
    TheXed Como instalo um arquivo .deb por meio da linha de comando? 2011-05-07 09:40:28 +0800 CST
  • Martin Hope
    Ivan Como listar todos os pacotes instalados 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    David Barry Como determino o tamanho total de um diretório (pasta) na linha de comando? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher "Os seguintes pacotes foram retidos:" Por que e como resolvo isso? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford Como os PPAs podem ser removidos? 2010-07-30 01:09:42 +0800 CST

Hot tag

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve