Обновление/Обновление для обращения к CVE-2014-0224 не изменяет дату сборки

Ubuntu сообщает о том обновлении libssl1.0.0 и 1.0.1-4ubuntu5.14 обратится к CVE-2014-0224 (USN-2232-1)

То, что это установленные библиотеки, может быть проверено с apt-cache policy openssl:

apt-cache policy openssl
openssl:
  Installed: 1.0.1-4ubuntu5.14
  Candidate: 1.0.1-4ubuntu5.14
  Version table:
 *** 1.0.1-4ubuntu5.14 0
        500 http://us-east-1.ec2.archive.ubuntu.com/ubuntu/ precise-updates/main amd64 Packages
        500 http://security.ubuntu.com/ubuntu/ precise-security/main amd64 Packages
        100 /var/lib/dpkg/status
     1.0.1-4ubuntu3 0
        500 http://us-east-1.ec2.archive.ubuntu.com/ubuntu/ precise/main amd64 Packages

Об уязвимости сообщили 5 июня 2014 (см. здесь),

После обновления с apt-get update и apt-get upgrade, однако, openssl version -a сообщили об отчетах, что дата сборки была перед датой уязвимость.

openssl version -a
OpenSSL 1.0.1 14 Mar 2012
built on: Mon Jun  2 19:37:18 UTC 2014
platform: debian-amd64
options:  bn(64,64) rc4(16x,int) des(idx,cisc,16,int) blowfish(idx) 
compiler: cc -fPIC -DOPENSSL_PIC -DZLIB -DOPENSSL_THREADS -D_REENTRANT -DDSO_DLFCN -DHAVE_DLFCN_H -m64 -DL_ENDIAN -DTERMIO -g -O2 -fstack-protector --param=ssp-buffer-size=4 -Wformat -Wformat-security -Werror=format-security -D_FORTIFY_SOURCE=2 -Wl,-Bsymbolic-functions -Wl,-z,relro -Wa,--noexecstack -Wall -DOPENSSL_NO_TLS1_2_CLIENT -DOPENSSL_MAX_TLS1_2_CIPHER_LENGTH=50 -DMD32_REG_T=int -DOPENSSL_IA32_SSE2 -DOPENSSL_BN_ASM_MONT -DOPENSSL_BN_ASM_MONT5 -DOPENSSL_BN_ASM_GF2m -DSHA1_ASM -DSHA256_ASM -DSHA512_ASM -DMD5_ASM -DAES_ASM -DVPAES_ASM -DBSAES_ASM -DWHIRLPOOL_ASM -DGHASH_ASM
OPENSSLDIR: "/usr/lib/ssl"

Мой вопрос:

Дата сборки предшествует значительной отчетной дате? Я должен выйти за пределы нормального подхода обновления/обновления, использующего склонный и компиляция из источника?

(Отметьте: это не дубликат другого вопроса о CVE-2014-0224 (см. здесь)),

0
задан 13 April 2017 в 15:25

1 ответ

Дата сборки является значительной, но даже при том, что дата перед отчетной датой кажется, что CVEs были зафиксированы.

Согласно openssl Точной исходной странице пакета, запись журнала изменений перечисляет четыре CVEs быть зафиксированным, но обратите внимание, что дата журнала изменений 2 июня, то же как дата сборки. Безопасность Ubuntu сначала создает пакеты в их PPA и затем копирует их, который является, почему это говорит 5 июня относительно других мест их страницы.

Примечание: Из-за регрессии в патче для CVE2014-0224, новой версии openssl был выпущен для всех релизов Ubuntu. Последняя версия openssl поскольку Точный теперь 1.0.1-4ubuntu5.15 (вышеупомянутая ссылка связывается с тем исходным пакетом). Версия, первоначально упомянутая в вопросе, здесь.

0
ответ дан 24 December 2019 в 04:43

Другие вопросы по тегам:

Похожие вопросы: