Sáng nay chúng tôi phát hiện ra khai thác này CVE-2016-5195
Làm thế nào để chúng tôi vá kernel CentOS? Có bản vá nào không?
Sáng nay chúng tôi phát hiện ra khai thác này CVE-2016-5195
Làm thế nào để chúng tôi vá kernel CentOS? Có bản vá nào không?
Câu trả lời:
Đợi RedHat (nhà cung cấp thượng nguồn của CentOS) phát hành bản cập nhật , sau đó CentOS sẽ chuyển bản cập nhật đó sang kho lưu trữ cập nhật CentOS để bạn có thể chỉ cần vá qua yum update
như bình thường.
DirtyCOW không đáng sợ về lỗ hổng. Nó yêu cầu kẻ tấn công đã có một số cách truy cập shell vào hệ thống của bạn.
RedHat đã được đánh giá là điểm CVSSv3 là 7,8 / 10 , điều đó có nghĩa là đó không phải là thứ tôi sẽ vá ngoài chu kỳ vá hàng tháng thông thường. Điều quan trọng hơn nhiều là bạn thường xuyên vá hệ thống của mình ít nhất là hàng tháng, vì các lỗ hổng như vậy hầu như không hiếm .
Cập nhật : CentOS đã phát hành bản sửa lỗi (Cảm ơn, @Roflo!). Chạy một yum update
hệ thống sẽ được cập nhật với một kernel đã vá.
Chưa thể bình luận ...
Có một bản vá có sẵn: https://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619
Kiểm tra xem CentOS có kernel đã vá hay không, nếu không: quyết định giữa việc chấp nhận rủi ro khi tự biên dịch Linux hoặc hy vọng rằng không ai có thể thực thi mã tùy ý trên hệ thống của bạn và thực sự sử dụng khai thác đó để làm gì đó.
Bạn phải chờ nâng cấp kernel:
Đối với 16:17 (GMT -3) không có gói nào được phát hành với bản sửa lỗi:
[root@centos7 ~]# yum upgrade
Loaded plugins: fastestmirror
base | 3.6 kB 00:00:00
extras | 3.4 kB 00:00:00
updates | 3.4 kB 00:00:00
Loading mirror speeds from cached hostfile
* base: centos.ar.host-engine.com
* epel: archive.linux.duke.edu
* extras: centos.ar.host-engine.com
* updates: centos.ar.host-engine.com
No packages marked for update
[root@centos7 ~]# rpm -q --changelog kernel | grep -i CVE-2016-5195
[root@centos7 ~]# uname -a
Linux centos7.tbl.com.br 3.10.0-327.36.2.el7.x86_64 #1 SMP Mon Oct 10 23:08:37 UTC 2016 x86_64 x86_64 x86_64 GNU/Linux
Áp dụng tương tự cho CentOS6.
Có một cách giải quyết cho vấn đề này bằng cách sử dụng systemtap
, nhưng có vẻ như nó chỉ hoạt động nếu bạn đang sử dụng kernel có debuginfo
bật.
tl, dr : Đợi nâng cấp kernel. Các distro khác đã áp dụng các bản vá.
bản nâng cấp Kernel lên 3.10.0-327.36.3 hiện có sẵn thông qua bản cập nhật yum, bạn cũng có thể thấy nó có sẵn ở đây http://mirror.centos.org/centos-7/7.2.1511/updates/x86_64/Packages/