AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / ubuntu / 问题 / 1438582
Accepted
Lexible
Lexible
Asked: 2022-11-02 09:27:31 +0800 CST2022-11-02 09:27:31 +0800 CST 2022-11-02 09:27:31 +0800 CST

如何在 Ubuntu 22.04 上安装 openssl 3.0.7?[复制]

  • 772
这个问题在这里已经有了答案:
如何判断 CVE 是否已在 Ubuntu 的存储库中修复? (4 个回答)
7 天前关闭。

v3.0.x 中有一个严重性最高的安全漏洞,其中 x<7。openssl补丁版本(3.0.7)已于2022 年 11 月 1 日正式下线。

如何在 Ubuntu 22.04 系统上安装/更新 openssl 3.0.7?

更新:该漏洞已从严重降级为高。

openssl
  • 1 1 个回答
  • 10584 Views

1 个回答

  • Voted
  1. Best Answer
    user535733
    2022-11-02T10:15:59+08:002022-11-02T10:15:59+08:00

    首先,您需要知道修复漏洞有两种方法:升级和修补。

    • 上游在他们的公告中强调“升级”仅仅是因为大多数人不知道如何修补。但这两种方法都是长期接受的做法。
    • Ubuntu(和许多其他发行版)更喜欢打补丁,因为升级会引入新的错误和回归。上游通常会专门为此目的提供补丁。

    这意味着 Ubuntu 中完全安全的 openssl 包不会是 3.0.7 版本。这就是为什么我们需要了解漏洞的特定 CVE。


    其次,让我们找到那些 CVE。一些 search-engine-fu 显示OpenSSL 3.0.7 版本针对两个 CVE:

    • CVE-2022-3602
    • CVE-2022-3786

    第三,让我们看看Ubuntu CVE Tracker中的CVE-2022-3602 :

    适用于 CVE 2022-3786 的 Ubuntu CVE 跟踪器

    这告诉我们一些重要的事情:

    1. Ubuntu 安全团队已经在跟踪这个问题。
    2. 唯一受影响的软件包是openssl.
    3. 补丁包已经发布。

    第四,让我们通过查看跟踪器的包详细信息来更深入地挖掘:

    在此处输入图像描述

    openssl现在我们知道已修补和安全的软件包的确切版本号。

    • 提醒:已打补丁,所以版本号不是 3.0.7。但它仍然是安全的;CVE 已得到缓解。

    最后,让我们看看我们的 22.04 系统是否有那个安全包版本

    $ apt list openssl
    Listing... Done
    openssl/jammy-updates,jammy-security,now 3.0.2-0ubuntu1.6 amd64 [installed,automatic]
    

    它不是安全版本(回想一下,安全版本是3.0.2-0ubuntu1.7)。但是今天发布了,所以简单sudo apt update并sudo apt upgrade显示了一个openssl更新,然后:

    $ apt list openssl
    Listing... Done
    openssl/jammy-security,now 3.0.2-0ubuntu1.7 amd64 [installed,automatic]
    

    安全的!该系统现在运行一个包,该包已由 Ubuntu 安全团队修补以缓解 CVE-2022-3602。

    检查 CVE-2022-3786 是否也得到缓解留给学生练习。


    最后一点:如果很多这些信息对您来说是新的(补丁、CVE、跟踪器、令人困惑的版本号),那么揭开面纱并了解正在发生的事情的一种简单方法是Ubuntu 安全播客的几集,一个Ubuntu 安全团队每周对安全相关主题的简短讨论。他们想让你明白!

    • 57

相关问题

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何运行 .sh 脚本?

    • 16 个回答
  • Marko Smith

    如何安装 .tar.gz(或 .tar.bz2)文件?

    • 14 个回答
  • Marko Smith

    如何列出所有已安装的软件包

    • 24 个回答
  • Marko Smith

    无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗?

    • 25 个回答
  • Martin Hope
    Flimm 如何在没有 sudo 的情况下使用 docker? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    Ivan 如何列出所有已安装的软件包 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    La Ode Adam Saputra 无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗? 2010-11-30 18:12:48 +0800 CST
  • Martin Hope
    David Barry 如何从命令行确定目录(文件夹)的总大小? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher “以下软件包已被保留:”为什么以及如何解决? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford 如何删除 PPA? 2010-07-30 01:09:42 +0800 CST

热门标签

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve