AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / ubuntu / Perguntas / 1438582
Accepted
Lexible
Lexible
Asked: 2022-11-02 09:27:31 +0800 CST2022-11-02 09:27:31 +0800 CST 2022-11-02 09:27:31 +0800 CST

Como instalar o openssl 3.0.7 no Ubuntu 22.04? [duplicado]

  • 772
Essa pergunta já tem respostas aqui :
Como posso saber se um CVE foi corrigido nos repositórios do Ubuntu? (4 respostas)
Fechado há 7 dias .

Há uma falha de segurança de maior gravidade na opensslv3.0.x onde x<7. A versão corrigida (3.0.7) foi lançada oficialmente em 1º de novembro de 2022.

Como instalar/atualizar o openssl 3.0.7 em um sistema Ubuntu 22.04?

Atualização: a vulnerabilidade foi rebaixada de Crítica para Alta .

openssl
  • 1 1 respostas
  • 10584 Views

1 respostas

  • Voted
  1. Best Answer
    user535733
    2022-11-02T10:15:59+08:002022-11-02T10:15:59+08:00

    Primeiro , você precisa saber que existem DUAS maneiras de corrigir uma vulnerabilidade: Atualizando e aplicando patches.

    • Os upstreams enfatizam o " upgrade " em seus anúncios públicos simplesmente porque a maioria das pessoas não sabe como corrigir. Mas ambos os métodos são práticas aceitas há muito tempo.
    • O Ubuntu (e muitas outras distribuições) preferem corrigir porque a atualização pode introduzir novos bugs e regressões. Os upstreams geralmente disponibilizam patches especificamente para essa finalidade.

    Isso significa que um pacote openssl totalmente seguro no Ubuntu NÃO será a versão 3.0.7. É por isso que precisamos conhecer o(s) CVE(s) específico(s) para as vulnerabilidades.


    Em segundo lugar , vamos encontrar esses CVE(s). Um pouco de search-engine-fu revela que a versão OpenSSL 3.0.7 tem como alvo dois CVEs :

    • CVE-2022-3602
    • CVE-2022-3786

    Terceiro , vamos ver o CVE-2022-3602 no Ubuntu CVE Tracker :

    Ubuntu CVE Tracker para CVE 2022-3786

    Isso nos diz algumas coisas importantes:

    1. A equipe de segurança do Ubuntu já está rastreando o problema.
    2. O único pacote afetado é o openssl.
    3. Um pacote corrigido já foi lançado.

    Quarto , vamos nos aprofundar um pouco mais observando os detalhes do pacote do rastreador :

    insira a descrição da imagem aqui

    Agora sabemos os números de versão exatos dos opensslpacotes que são corrigidos e seguros.

    • Lembrete: Está corrigido , então o número da versão NÃO é 3.0.7. Mas ainda é seguro; que o CVE foi mitigado.

    Finalmente , vamos ver se nosso sistema 22.04 tem essa versão de pacote segura

    $ apt list openssl
    Listing... Done
    openssl/jammy-updates,jammy-security,now 3.0.2-0ubuntu1.6 amd64 [installed,automatic]
    

    Não é a versão segura (lembre-se que a versão segura é 3.0.2-0ubuntu1.7). Mas foi lançado hoje, tão simples sudo apt updatee sudo apt upgrademostra uma atualização openssl, então:

    $ apt list openssl
    Listing... Done
    openssl/jammy-security,now 3.0.2-0ubuntu1.7 amd64 [installed,automatic]
    

    SEGURO! Este sistema agora está executando um pacote que foi corrigido pela equipe de segurança do Ubuntu para mitigar o CVE-2022-3602.

    Verificar se o CVE-2022-3786 também está mitigado fica como exercício para o aluno.


    Uma nota final : Se muitas dessas informações eram novas para você (correções, CVEs, rastreadores, números de versão confusos), então uma maneira fácil de furar o véu e entender o que está acontecendo são alguns episódios do Ubuntu Security Podcast , um breve discussão semanal de tópicos relacionados à segurança da Equipe de Segurança do Ubuntu. Eles querem que você entenda!

    • 57

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Existe um comando para listar todos os usuários? Também para adicionar, excluir, modificar usuários, no terminal?

    • 9 respostas
  • Marko Smith

    Como excluir um diretório não vazio no Terminal?

    • 4 respostas
  • Marko Smith

    Como descompactar um arquivo zip do Terminal?

    • 9 respostas
  • Marko Smith

    Como instalo um arquivo .deb por meio da linha de comando?

    • 11 respostas
  • Marko Smith

    Como instalo um arquivo .tar.gz (ou .tar.bz2)?

    • 14 respostas
  • Marko Smith

    Como listar todos os pacotes instalados

    • 24 respostas
  • Martin Hope
    Flimm Como posso usar o docker sem sudo? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    led-Zepp Como faço para salvar a saída do terminal em um arquivo? 2014-02-15 11:49:07 +0800 CST
  • Martin Hope
    ubuntu-nerd Como descompactar um arquivo zip do Terminal? 2011-12-11 20:37:54 +0800 CST
  • Martin Hope
    TheXed Como instalo um arquivo .deb por meio da linha de comando? 2011-05-07 09:40:28 +0800 CST
  • Martin Hope
    Ivan Como listar todos os pacotes instalados 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    David Barry Como determino o tamanho total de um diretório (pasta) na linha de comando? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher "Os seguintes pacotes foram retidos:" Por que e como resolvo isso? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford Como os PPAs podem ser removidos? 2010-07-30 01:09:42 +0800 CST

Hot tag

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve