почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
Модератор: weec
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- проходил мимо
почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
если посмотреть историю обнаружения уязвимостей например для PHP5
http://www.freshports.org/lang/php5/
http://www.freshports.org/vuxml.php?vid ... 163e000016
то еще в декабре 2008 года небезопасно было использовать PHP5 ниже версии 5.2.8.
почему тогда в релизах 2009-го года даже у таких флагманов как Red Had и Debain приустствуют уязвимые пакеты?
Debian 5.0 lenny, вышел 2009/02/15, версия PHP 5.2.6
http://distrowatch.com/table.php?distribution=debian
Red Hat RHEL-5.3, вышел 2009/01/20, версия PHP 5.1.6
http://distrowatch.com/table.php?distribution=redhat
они там хотя бы пропатченные или как?
и что с ними предлагается делать админу - сразу обновлять на новые версии?
http://www.freshports.org/lang/php5/
http://www.freshports.org/vuxml.php?vid ... 163e000016
то еще в декабре 2008 года небезопасно было использовать PHP5 ниже версии 5.2.8.
почему тогда в релизах 2009-го года даже у таких флагманов как Red Had и Debain приустствуют уязвимые пакеты?
Debian 5.0 lenny, вышел 2009/02/15, версия PHP 5.2.6
http://distrowatch.com/table.php?distribution=debian
Red Hat RHEL-5.3, вышел 2009/01/20, версия PHP 5.1.6
http://distrowatch.com/table.php?distribution=redhat
они там хотя бы пропатченные или как?
и что с ними предлагается делать админу - сразу обновлять на новые версии?
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- server801
- ст. лейтенант
- Сообщения: 1421
- Зарегистрирован: 2008-09-27 21:15:16
- Откуда: Саратов
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
иначе их бы просто не включили в состав дистрибутивов.за центос не знаю,но на дебиане у многих серьезных контор в Рунете стоят сервера на дебе.я тоже задавался этим вопросом-но где то читал что софт на этих дистрах не новый ,но стабильный.
Последний раз редактировалось server801 2009-06-25 0:39:35, всего редактировалось 1 раз.
-
- проходил мимо
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
то есть считается что старая пропатченная версия пакета лучше новой без уязвимостей?
а как я узнаю (допустим если у меня Red Hat), что мне все еще можно безопасно пользоваться версией PHP 5.1.6? и как Red Hat узнает что его пользователям все еще можно безопасно пользоваться версией PHP 5.1.6? он же не разрабатывает PHP.
а как я узнаю (допустим если у меня Red Hat), что мне все еще можно безопасно пользоваться версией PHP 5.1.6? и как Red Hat узнает что его пользователям все еще можно безопасно пользоваться версией PHP 5.1.6? он же не разрабатывает PHP.
- server801
- ст. лейтенант
- Сообщения: 1421
- Зарегистрирован: 2008-09-27 21:15:16
- Откуда: Саратов
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
ну у меня на сервере на Debian ставился из офф реп
Код: Выделить всё
php --version
PHP 5.2.9-0.dotdeb.2 with Suhosin-Patch 0.9.7 (cli) (built: Apr 7 2009 20:42:41 )
Copyright (c) 1997-2009 The PHP Group
Zend Engine v2.2.0, Copyright (c) 1998-2009 Zend Technologies
with XCache v1.2.2, Copyright (c) 2005-2007, by mOo
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
топикстартер, читай фак в начале форума.
/security backporting
+
все там пропатчено и стабильно.
/security backporting
+
Код: Выделить всё
rpm -q --changelog <package>
With best wishes, Sergej Kandyla
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
если у тебя редхат или сентос или дебиан, то о безопасности твоих пакетов заботится security team дистрибутива.
И все что от тебя требуется это при желании читать security-announces и соотвественно обновлять пакеты командами (yum update | apt-get update)
И все что от тебя требуется это при желании читать security-announces и соотвественно обновлять пакеты командами (yum update | apt-get update)
With best wishes, Sergej Kandyla
-
- проходил мимо
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
у меня FreeBSD. я просто интересовался как с этим дела обстоят в Linux.
спасибо за ответы ).
спасибо за ответы ).
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
Код: Выделить всё
deb http://security.debian.org/ lenny/updates main
deb-src http://security.debian.org/ lenny/updates main
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
Код: Выделить всё
stable main contrib
Впрочем, как и большинство репозиториев centos\rhel.
После портов фреебсд это просто счастье, хотя, безусловно порты имеют и свои преимущества, которые плавно сходят на нет при росте парка серверов и отпадании желания еб...ся с кастомными настройками.
With best wishes, Sergej Kandyla
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
счастье почти как порты\пакеты freebsd после slakware 

With best wishes, Sergej Kandyla
-
- ст. лейтенант
- Сообщения: 1325
- Зарегистрирован: 2008-07-27 17:11:30
- Откуда: Москва
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
не лучше, а стабильнеето есть считается что старая пропатченная версия пакета лучше новой без уязвимостей?
в freebsd ситуация аналогичная (по некоторым библиотекам)
- Alex Keda
- стреляли...
- Сообщения: 35428
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
гыpaix писал(а):точно также имеют версионизированные последние стабильные версии пакетов.Код: Выделить всё
stable main contrib
Впрочем, как и большинство репозиториев centos\rhel.
После портов фреебсд это просто счастье, хотя, безусловно порты имеют и свои преимущества, которые плавно сходят на нет при росте парка серверов и отпадании желания еб...ся с кастомными настройками.

Код: Выделить всё
man pkg_create

Убей их всех! Бог потом рассортирует...
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
это все в манах и в теории.lissyara писал(а):ниасилил? на одной собрал - на другие накатилКод: Выделить всё
man pkg_create
))
покажи мне какю-нибудь вменяемую статью\хауту где бы описывалось как на freebsd рулить большим числом неоднотипных серверов (хотябы в плане автоматизации пакетов).
На практике в freebsd все пересобирают софт руками через портапгрейд, потому что так "проще и надежней", только метод вот далеко не времящадящий.
With best wishes, Sergej Kandyla
- Alex Keda
- стреляли...
- Сообщения: 35428
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
неоднотипность серверов/пакетов определяет необходимость ручных действий.
тут уж ничё не поделаешь
portupgrade|srcrpm
тут уж ничё не поделаешь

portupgrade|srcrpm
Убей их всех! Бог потом рассортирует...
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
даже если сервисы\пакеты неоднотипные, то кто мешает сделать просто различные названия пакетов? И юзать всего лишь один свой дополнительный репозитарий.lissyara писал(а):неоднотипность серверов/пакетов определяет необходимость ручных действий.
тут уж ничё не поделаешь
portupgrade|srcrpm
Да и вообще такое бывает крайне редко, я обхожусь в линуксе общеизвестными репозитариями, и софт на всех серверах\виртуалках везде одинаковых версий.
система портов в freebsd чрезвычайно динамичная, и очень хороша для девелоперов\тестирования. Если же вам хочется один раз сделать и забыть - версионизированные пакетные системы с этим гораздо лучше справляются.
Что лис, уже в портах php-5.2.10, го сервера обновлять?

PS. вообщем в случае third party software безопасность софта в freebsd достигается за счет усилий соотвествующих меинтейнеров пакетов, которые используют последний stable версию софта от вендора софта (например, php team выпустила последнюю стабильную версию пыха - 5.2.10, меинтейнер порта ее сразу же портировал). В случае серверных линуксов, все пакеты в базовых репозитариях поддерживаются security team дистрибутива, и по сути являются частью системы. Обновление и системы и базовых пакетов происходит неотделимо друг от друга.
Преимущество - в стабильности. (известные баги фиксятся, но новых ошибок, связанных с новым кодом т.е. новыми фичами не появляется, софт становится все стабильнее и стабильнее).
Недостаток - в слабой динамичности. Если вам нужны последние фичи софта, то определенно freebsd выглядит привлекательней.
Тут уж, наверно, стоит выбирать что тебе предпочтительней. Тупо сравнивать разные нельзя.
With best wishes, Sergej Kandyla
- Alex Keda
- стреляли...
- Сообщения: 35428
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
если ты их не используешь (новые фичи) - багов-то и не будет 

Убей их всех! Бог потом рассортирует...
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
но это не означает, что в новых фичах (в новом коде) не окажется security holes and bugslissyara писал(а):если ты их не используешь (новые фичи) - багов-то и не будет
With best wishes, Sergej Kandyla
- Alex Keda
- стреляли...
- Сообщения: 35428
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
это не защитит и в линуксах.
в любом случае обновления нада
))
в любом случае обновления нада

Убей их всех! Бог потом рассортирует...
-
- лейтенант
- Сообщения: 863
- Зарегистрирован: 2007-09-24 12:41:05
- Откуда: dn.ua
- Контактная информация:
Re: почему в Red Hat, Debian и т.д. включают уязвимые пакеты?
в rhel\centos новых фич (практически*) не добавляют в стабильные пакеты.lissyara писал(а):это не защитит и в линуксах.
в любом случае обновления нада))
http://www.redhat.com/security/updates/ ... c_cid=3093
поэтому если появляется доступный пакет для обновления - это либо багфиксы либо security fixes
* - в зависимости от стадии развития ветки. В начальной стадии (первые 1-2 года) новая функциональность может бекпортироваться.
Модель разная

Но в одном я стобой солидарен - обновляться нужно везде, и следить за безопасностью всегда, security-advisories, announices и т.д.
With best wishes, Sergej Kandyla