Рейтинг:0

Пакет Ubuntu: уязвимость безопасности libcaca (CVE-2021-30498, CVE-2021-30499)

флаг us

я использую Ubuntu 20.04.3 LTS (фокальный) с XFCE DE, на 64-разрядная версия AMD машина. Когда я сделал подходящий обновление сегодня, пакет: libcaca0 был обновлен, как показано ниже:

Распаковка **libcaca0:amd64 (0.99.beta19-2.1ubuntu1.20.04.2)** поверх **(0.99.beta19-2.1ubuntu1.20.04.1)**

Я просто из любопытства погуглил, чтобы посмотреть, что делает этот пакет, и наткнулся на эту страницу: https://ubuntu.com/security/notices/USN-5119-1

В нем говорится, что в этом пакете есть известная уязвимость безопасности, и ее необходимо обновить до: libcaca0 — 0.99.beta19-2.2ubuntu2.1, чтобы смягчить его. Однако, как видите, подходящий обновляется только до версии 19-2.1.

Я пытался обновить только конкретный пакет, используя

sudo apt-get --only-upgrade установить libcaca0

но, говорит libcaca0 уже самая новая версия (0.99.beta19-2.1ubuntu1.20.04.2)..

На этой странице написано, что до 13.10.2021 нет доступных исправлений: https://ubuntu.com/security/CVE-2021-30499

Однако, согласно этой странице, версия: 19.2.2 был выпущен 20 марта 2021 г. https://launchpad.net/debian/+source/libcaca/0.99.beta19-2.2

И, похоже, загрузка доступна по адресу: https://launchpad.net/ubuntu/+source/libcaca/0.99.beta19-2.2ubuntu1.1

(Я заметил, что страница подтверждения выпуска принадлежит Debian, а страница загрузки указывает на Ubuntu. Я полагаю, что и страницы выпуска, и страницы загрузки будет быть доступным для обоих дистрибутивов. Так что вопрос не об этом.)

Мой вопрос

Доступна ли версия пакета для скачивания (для Ubuntu)? Почему подходящий не мог обновить до него? Это из-за ожидания какого-то одобрения? Если да, то почему доступна загрузка?

Мое намерение состоит не в том, чтобы жаловаться, а в том, чтобы тщательно изучить/понять общий процесс/причину и что делать в таких/таких ситуациях, например:

  • следует ли загрузить доступный tar и установить или дождаться подходящий версия должна быть доступна,
  • не должны ли пользователи уведомляться о таких проблемах (особенно об уязвимостях безопасности) или это вообще невозможно,
  • если в пакете есть уязвимость, почему даже apt upgrade рекомендует ее (и нельзя ли удалить ее до тех пор, пока не будет доступно исправление - конечно, при условии, что доступен альтернативный пакет для удовлетворения других зависимостей)
  • и т.д.

И, если возможно, некоторые экспертные заметки о технических особенностях уязвимости, как/почему она вызвана и т.д. :)]. Несмотря на то, что я использую его уже некоторое время, я относительно новичок в Linux и еще даже не являюсь основным пользователем, не говоря уже о соавторе.

Рейтинг:3
флаг cn

Вы невнимательно прочитали свою ссылку.

https://ubuntu.com/security/notices/USN-5119-1

Убунту 20.04

кака-утилиты — 0.99.beta19-2.1ubuntu1.20.04.2
libcaca0 — 0.99.beta19-2.1ubuntu1.20.04.2

Итак, вы получили правильное обновление. У вас уже установлено исправление. Никаких действий не требуется.

libcaca0 — 0.99.beta19-2.2ubuntu2.1 для Ubuntu 21.10.

v-lan avatar
флаг us
Да, ты прав. Я пропустил это.. но что вы подразумеваете под «гнилью»? Итак, я должен удалить вопрос или что-то в этом роде? Кстати, уязвимость все еще распространяется и на 20.04, верно? Если да, то остальные мои вопросы остаются актуальными, не так ли?
Pilot6 avatar
флаг cn
Это была опечатка. Я имел в виду "получил".
Pilot6 avatar
флаг cn
Уязвимость была исправлена ​​для 20.02, и у вас она уже исправлена. Так в чем проблема?
Pilot6 avatar
флаг cn
«Почему доступна загрузка» не является проблемой. Вам нужно больше объяснений?
v-lan avatar
флаг us
Нет... если только у вас нет более подробной информации о том, в чем заключается эта уязвимость. Так же у меня остался вопрос, я как пользователь до сих пор пользовался пакетом и понятия не имел, что есть такая уязвимость (сделал бы я что-то с этим - вопрос, но все же) . И, читая об этом, я наткнулся и на некоторые другие уязвимости. Мне просто интересно, есть ли способ быть в курсе таких вещей.В любом случае, я собираюсь удалить этот вопрос, так как он вводит в заблуждение/неверную информацию. Спасибо за ваше время.
Pilot6 avatar
флаг cn
Не удаляйте вопрос. Это неплохо. У меня нет информации по этому конкретному вопросу. Но есть много мест, где можно отследить уязвимости. Но исправляются они достаточно быстро. Поэтому в большинстве случаев достаточно обновлять вашу систему.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.