Rocky Linux обяви нов репозиторий за пакетите, подсилващи сигурността

Разработчиците на дистрибуцията Rocky Linux, насочена към създаването на свободна версия на RHEL, която да заеме мястото на класическия CentOS, обявиха за създаването на нова SIG-група (Група с особени интереси) по сигурност, която ще се занимава с поддръжката на пакети, свързани с предоставянето на разширена защита и доставка на допълнителни инструменти за осигуряване на сигурността. Групата ще публикува и алтернативни варианти на съществуващи пакети, събрани с включване на различни механизми за повишаване на сигурността или отстраняване на уязвимости, които остават непоправени в RHEL и CentOS Stream.

Разработваните приложения ще бъдат публикувани в отделно хранилище, което също ще може да се използва в други дистрибуции, съвместими с Red Hat Enterprise Linux. За свързване на хранилището в Rocky Linux вече може да се използва командата „dnf install rocky-release-security“. В момента в хранилището са предложени следните пакети:

  • Модулът на ядрото LKRG (Linux Kernel Runtime Guard), предназначен за откриване и блокиране на атаки и нарушения на целостта на структури в ядрото (например, модулът може да защити от неразрешени промени в работещото ядро и опити за изменение на правата на потребителските процеси). Пакетът е събран за клонове RHEL8 и RHEL9.
  • Инструментариумът passwdqc за контрол на сложността на пароли и паролни фрази, включващ модула pam_passwdqc, програмите pwqcheck, pwqfilter и pwqgen, както и библиотеката libpasswdqc. Пакетът е събран за клон RHEL9.
  • Пакет с Glibc, включващ изменения за усилване на сигурността, разработени от проекта Owl и приложени в ALT Linux. Пакетът също така включва корекции за блокиране на две уязвимости: уязвимостта в ld.so (CVE-2023-4911), позволяваща на локален потребител да повиши правата си в системата чрез указване на специално форматирани данни в променливата на средата GLIBC_TUNABLES, и уязвимостта (CVE-2023-4527) в функцията getaddrinfo, която може да доведе до изтичане на данни от стека или аварийно завършване. Пакетът е събран за клон RHEL9.
  • Пакет с OpenSSH, в който sshd е свързан с по-малко на брой споделени библиотеки. Пакетът е събран за клон RHEL9.
  • Съпътстващи пакети: pam_ssh_agent_auth, libnsl, nscd, nss_db, nss_hesiod.

    Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster