LINUX.ORG.RU

26 уязвимостей в текущем sarge


0

0

За последние несколько недель "testing security team" проанализировали около 2700 различных сообщений об уязвимостях. Из них только 600 когда-либо касались Debian. И только 26 из них остаются непофиксенными в Debian sarge.

Подробности по ссылке, а вот краткий список пакетов:

kaffeine, gxine, fcron(4шт.), zip, ppp, iptables, mailutils, perl, openssl, libc6, samba, koffice, kdelibs (4 шт.), konqueror, kernel-source-2.4.27, ssh, apache, libgd1, kpdf, kfax.

>>> Анонс Joey Hess в рассылку debian-release

★★

Проверено: Demetrio ()

>И только 26 из них остаются непофиксенными в Debian sarge.

Круто, этим гордиться нужно ?

chucha ★★★☆
()

смешно

JB ★★★★★
()
Ответ на: комментарий от Selecter

Зачем молчать?
Не надо уподобляться мелкомягким...
Темболее еще не релиз, не stable - самое время править.

blind
()
Ответ на: комментарий от chucha

>Круто, этим гордиться нужно ?

да _всего_ 26 то есть осталось всего ничего фиксить

другие дистрибутивы выходят обычно нефиксенными да и уязвимостей обычно не 26, а в хорошем варианте 226 или 2226

так что гордиться-то есть чем

anonymous
()
Ответ на: комментарий от chucha

>> И только 26 из них остаются непофиксенными в Debian sarge.
> Круто, этим гордиться нужно ?

1) До релиза пофиксят
2) Релизы остальных дистрибутивов выходят сырыми и непроверенными (примеры приведи себе сам)

fernik
()
Ответ на: комментарий от AVL2

Вроде выпустили исправление, хотя мне пофиг, никогда не пользовался этими udevами и devfsами. Ошибки находят и будут находить всегда, бесконечное оттягивание даты релиза поможет несильно.

chucha ★★★☆
()

Вы чего, мужики? 26 - это мало. Готов спорить, в большинстве работающих у вас систем на порядок больше. Здесь в серьезных пакетах есть гипотетический information leak (ядро и ssh), какой-то минорный баг в iptables и debian-specific комментарий про apache: "Was uploaded with wrong urgency, should have an urgent hint added." - переводи кто смелый. И, конечно, "где я", в смысле KDE. Другие вендоры бы это пол-года назад бы выпустили...

anonymous
()
Ответ на: комментарий от anonymous

> другие дистрибутивы выходят обычно нефиксенными да и

> уязвимостей обычно не 26, а в хорошем варианте 226 или 2226

Ого! Сам считал? А можно список? Хотябы первых двухсот.

l0gin
()

дыры были, есть и будут и не в дистре тут дело, а в том что в офтопиках их найти сложнее или не исправляют? так что не очень понятно что все это дает, что sarge почти готов?

Afrit
()
Ответ на: комментарий от chucha

>>Да пожалуйста, в федоре все прекрасно, как бы это не раздражало фанатиков.

Бугага! Не смеши мои тапочки, господин хороший! :) Особенно в fedora1/2 меня порадовала обоюдная зависимость между mysql и perl-db, а так-же корявый freeradius :) Это то, что я заметил намедни, а сколько еще тысяч глюков зарыто? После rh/fedora, debian-sarge, со своими уязвимостями, такая прелесть!

defender
()
Ответ на: комментарий от l0gin

Извините меня, но 26 уязвимостей, в дистре насчитывающем около 15000 пакетов, это вполне неплохо...

romaxa
()
Ответ на: комментарий от chucha

>бесконечное оттягивание даты релиза поможет несильно.

это точно

alphex_kaanoken ★★★
()
Ответ на: комментарий от defender

Ну и правильно зависимость perl-dbi и mysql. Ты мало , братан, программировал. Только пакеты ставил видимо.

anonymous
()
Ответ на: комментарий от anonymous

все равно нужно рано или поздно релизить. вон ядро 2.6, хоть и раньше срока выпустили, но имели бы мы без этого раннего выпуска сегодняшнюю стабильность. я не говорю насколько оно стабильно сейчас в целом, но явно постабильней чем 2.6.0

anonymous
()
Ответ на: комментарий от anonymous

> Мля, скока уязвимостей! Нах нужен sarge када есть слака???

Те ошибки, что находят и фиксят в Debian, в Слаке остаются! :-D

anonymous
()
Ответ на: комментарий от anonymous

> Вроде как это число не 26, а 154 на сегодняшний день.

154 критических ошибок (release-critical).

Не все ошибки --- уязвимости.

lumag ★★
() автор топика

В общем, почально это все... тестирование - это, конечно, хорошо... Но пока они там все тестируют разработчики софта сами эти баги закрывают и выпускают новые версии, в результате в дебильяне софт становится старым как говно мамонта...

drd ★★
()
Ответ на: комментарий от defender

> Особенно в fedora1/2 меня порадовала обоюдная зависимость между mysql и perl-db

И что, установить не смог ? Не позорься :-)

chucha ★★★☆
()
Ответ на: комментарий от defender

"после светлого пива темное такое прелесть, ух!"

мдя...

поздравляю общественность лора. одним дистрофаном на сайте больше

anonymous
()
Ответ на: комментарий от defender

2 defender

>После rh/fedora, debian-sarge, со своими уязвимостями, такая прелесть!

присоединяюсь... они таки опять сделали мне смешно.....;)

G_Luck
()
Ответ на: комментарий от chucha

2 chucha

лично я с красной шапки смылся на дебьян, правда посидев малость в чернокоте... перед этим на бзде бздил.... воот с красной шапкой завязал эксперименты с 7.2 вот... таки могу сказать, что жоп в ней было почти столько же, сколько и дебьяновом unstable, с тех пор прочно сижу на testing (aka sarge на сегодняшний день) и псё гут, а на серваках таки stable+секурити упдате... вооот... я честно пробовал rh дистры... типа мандряки иже с ними, коробку альта покупал 2.2 кажись или 2.4 за 1300 рупий что ли.... и тоже не впечатлился особо, но скоро еще раз куплю... надо же народы поддерживать...;)) гудные по сути народы... в самой этой... глупине..;) а если вдруг чего-то нету в дебах, там мы и rpm соленить можем..;)) (alien) <offtopic>есть у кого поправленый Master of Orion в котором не проигрываешь если неправильно ответишь на некие вопросы в меню с корабликами?</offtopic>

G_Luck
()
Ответ на: комментарий от drd

>В общем, почально это все... тестирование - это, конечно, хорошо... Но пока они там все тестируют разработчики софта сами эти баги закрывают и выпускают новые версии,

читать так: "сами эти баги закрывают и выпускают новые баги"

anonymous
()
Ответ на: комментарий от chucha

2 chucha

>это руки...

иожет и так, но у меня критерий другой, я товарищ ленивый, а в дебьяне у меня проблем было намного меньше чем с клонами шапки...

G_Luck
()
Ответ на: комментарий от maxbritov

Казалось бы, причем тут debian ;-))))))
Собственно, чего страшного в том, что общественность узнает суммы, которые я заплатил в качестве налогов?

drd ★★
()
Ответ на: комментарий от drd

drd, freeradius. ;)

anonymous, я про обоюдную зависимость пакетов, причем тут программирование?

defender
()
Ответ на: комментарий от chucha

Да и в федоре не все прекрасно, но как-правило красота наводится со временем, но меня убивает искуственная лицензионная стирилизация функционала пакетов которые даже и не redhat разрабатывала. Ну и деление пакетов на свои и чужие (насколько я понял USA/nonUSA). Gentoo пожалуй помягче в этом плане и не настолько политкорректен. И вообще одна установка Gentoo позволит юзера почувствовать себя линуксоидом, а не прихлебателем. А ReiserFS - да к его созданию ведь русские причастны - наш дистрибутив. И на базе Debian собран :) Начал перекатываться на Gentoo c FC3 - может из этого чего и выйдет, правда есть трудности...

los_nikos ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.