Mi lesz a Woody Apache csomagjaival?

Címkék

Mindenki hallott a napokban az Apache (apache, apache-ssl, apache-perl) webszerver biztonsági hibájáról. A Debian gyorsan reagált a dologra, és hamarosan fixálta a biztonsági hibákat. De felmerül a kérdés, hogy mi van azokkal a felhasználókkal, akik nem voltak elég megfontoltak, és produktív szerveren is futtatnak Woody-t?A karbantartó válasza röviden:

"A Debian nem ad biztonsági frissítéseket a testing és unstable disztribúciókhoz. Az 1.3.26-1 ma bekerült a SID-be. A Woody csomagok fel lettek töltve az új biztonsági-tesztelő rendszerbe. Nincs ötletem, hogy ez mikor lesz látható a felhasználók számára. Ezen a linken megtalálják a frissített csomagokat a Woody-hoz azok, akik voltak olyan hülyék, hogy upgradeltek egy olyan terjesztésre, amely még nem tartalmaz biztonsági frissítéseket."

Hozzászólások

Jah, a csavo kicsit eleresztette magat. Ahogy neztem, ez most divat lett debian karbantarto korokben. Lasd. Branden multkori announcement-je, amiben valami olyasmi volt, hogy:

"nesztek disznok, dugjatok ossze a pofatokat, es egyetek meg a moslekot" - vagy valami hasonlo.

Nem kene lehulyezni a felhasznalokat, bar abban egyetertek, hogy szerveren nem biztos, hogy woody kell futtatni. Nem szukseges a legujabb csomagok hasznalata, es a woody valoban nincs kiadva.

Ezert: szerveren hasznaljunk poatato-t.

Amikor a bejelentes megtortent nem volt mas csak egy sor. Az, hogy idezet vagy sem, az tokmindegy. Sokszor a levlistak hangneme se uti meg az emberi szintet.

Abban egyet ertunk, hogy aki testing/unstablet hasznal az ne reklamaljon. Olvasd fent, amit irtam.

PS: itt szokas alairni a velemenyunket, nem nagyon szeretem az anonymous hozzaszolasokat.

Egyebkent megneztem Branden lapjat. Erdekes modon az egy soros bejelentes kiegeszult egy magyarazkodasnak latszo dologgal. Lehet, hogy masnak sem tetszett a dolog?

Hozzátartozik az is, hogy a hiba egy hónapja ismeretes. Az apache a füle botját se mozgatta. a CERT meg úgy adta ki az advisory-t, hogy nem szólt az apache team-nek! Ja és eredetileg azt hitték, hogy a 32-bites UNIX-okat nem érinti, csak a win-es és 64bites apache sebezhetö. Ez azért volt így mert a hiba tényleg csak azt okozta, hogy a child httpd kidöglött, de a parentje indított helyette másikat. (ja a hiba az volt, hogy chunk modban minden hexa szamnak hitt, es egy AAAAAAAAAAAAAAAAAAAA -tol jol el segfaultolt). Erre valaki irt is egy jo kis exploitot, ami csak OpenBSD-n ment, de egy kis körültekintéssel 8akik értenek C-ül) átirhatjk könnyen linux-ra is.... Szoval ez a nagy történet.