漏洞

关于漏洞

所有软件都有缺陷。有时,缺陷可能被利用,例如允许用户获得提升的权限(可能获得 root shell,或者仅仅访问或删除其他用户的文件),或允许远程站点使应用程序崩溃(拒绝服务),或窃取数据。这些缺陷被标记为漏洞。

漏洞记录的主要地点是 cve.mitre.org。不幸的是,许多漏洞编号(CVE-yyyy-nnnn)在发行版开始发布修复程序时最初仅被标记为“保留”。此外,某些漏洞可能适用于特定的 configure 选项组合,或者仅适用于 BLFS 中早已更新的旧版本软件包。

BLFS 与发行版不同——没有 BLFS 安全团队,编辑人员只有在漏洞公开后才意识到它们。有时,存在漏洞的软件包在书中很长时间不会更新。问题可以记录在 Trac 系统中,这可能会加快解决速度。

BLFS 修复漏洞的正常方式,理想情况下,是将书中软件包更新到新的修复版本。有时这甚至在漏洞公开之前就已发生,因此不能保证在更新日志中会显示为漏洞修复。或者,可能适用 sed 命令或从发行版中获取的补丁。

最重要的是,您对自己的安全以及评估任何问题的潜在影响负责。

编辑人员现在为 BLFS(和 LFS)中的软件包发布安全公告,可在 Linux From Scratch 安全公告 中找到,并根据上游报告或 nvd.nist.gov(如果有详细信息)中显示的内容评定严重性。

为了跟踪新发现的问题,您可能希望关注一个或多个发行版的安全公告。例如,Debian 有 Debian 安全。Fedora 的安全链接位于 Fedora 维基。Gentoo Linux 安全公告的详细信息在 Gentoo 安全 中讨论。最后,Slackware 的安全公告存档位于 Slackware 安全

最通用的英文来源可能是 Full Disclosure 邮件列表,但请阅读该页面上的评论。如果您使用其他语言,您可能更喜欢其他站点,如 heise.de(德语)或 cert.hr(克罗地亚语)。这些并非特定于 Linux。此外,lwn.net 每天为订阅者提供更新(数据在 2 周后免费访问,但他们在 lwn.net/Alerts 的漏洞数据库不受限制)。

对于某些软件包,订阅其“公告”列表将及时提供新版本的消息。