Rocky Linux hat ein Repository mit Paketen zur Verbesserung der Sicherheit eingeführt.

Die Entwickler der Rocky Linux-Distribution, die darauf abzielt, eine kostenlose Version von RHEL zu schaffen, die den klassischen CentOS ersetzen kann, haben eine neue SIG-Gruppe (Special Interest Group) Security ins Leben gerufen. Diese wird sich mit der Wartung von Paketen beschäftigen, die erweiterte Schutzmaßnahmen bieten und zusätzliche Tools zur Sicherheit bereitstellen. Die Gruppe wird auch alternative Varianten bestehender Pakete veröffentlichen, die mit verschiedenen Mechanismen zur Erhöhung der Sicherheit oder zur Behebung von Schwachstellen, die in RHEL und CentOS Stream nicht behoben sind, erstellt werden.

Die entwickelten Arbeiten werden in einem separaten Repository veröffentlicht, das auch in anderen Distributionen, die mit Red Hat Enterprise Linux kompatibel sind, verwendet werden kann. Um das Repository in Rocky Linux zu aktivieren, kann bereits der Befehl „dnf install rocky-release-security“ verwendet werden. Derzeit sind im Repository folgende Pakete angeboten:

  • Das LKRG-Modul (Linux Kernel Runtime Guard), das zur Erkennung und Blockierung von Angriffen und zur Wahrung der Integrität von Kernelstrukturen dient (z. B. kann das Modul unbefugte Änderungen am laufenden Kernel und Versuche zur Änderung der Berechtigungen von Benutzerprozessen verhindern). Das Paket wurde für die RHEL8- und RHEL9-Branches erstellt.
  • Das Tool passwdqc zur Überwachung der Komplexität von Passwörtern und Passphrasen, einschließlich des Moduls pam_passwdqc, der Programme pwqcheck, pwqfilter und pwqgen sowie der Bibliothek libpasswdqc. Das Paket wurde für die RHEL9-Branch erstellt.
  • Ein Paket mit Glibc, das Änderungen zur Verbesserung der Sicherheitsmaßnahmen enthält, die vom Owl-Projekt entwickelt und in ALT Linux angewendet wurden. Das Paket umfasst auch Korrekturen zur Blockierung von zwei Schwachstellen: einer Schwachstelle in ld.so (CVE-2023-4911), die es einem lokalen Benutzer ermöglicht, seine Berechtigungen im System durch das Angeben speziell formatierter Daten in der Umgebungsvariablen GLIBC_TUNABLES zu erhöhen, und einer Schwachstelle (CVE-2023-4527) in der Funktion getaddrinfo, die zu Datenleckagen aus dem Stack oder zu einem Absturz führen kann. Das Paket wurde für die RHEL9-Branch erstellt.
  • Ein Paket mit OpenSSH, in dem sshd mit einer geringeren Anzahl von gemeinsam genutzten Bibliotheken verbunden ist. Das Paket wurde für die RHEL9-Branch erstellt.
  • Begleitpakete: pam_ssh_agent_auth, libnsl, nscd, nss_db, nss_hesiod.

    Quelle: opennet.ru
60GB SSD 8Gb DDR4