Les développeurs de la distribution Rocky Linux, visant à créer une version libre de RHEL pour remplacer la classique CentOS, ont annoncé la création d'un nouveau groupe SIG (Special Interest Group) dédié à la sécurité, qui se chargera de l'accompagnement des paquets relatifs à la protection avancée et à la fourniture d'outils supplémentaires pour assurer la sécurité. Ce groupe publiera également des alternatives aux paquets existants, compilées avec l'inclusion de divers mécanismes pour augmenter la sécurité ou corriger les vulnérabilités qui restent non résolues dans RHEL et CentOS Stream.
Les développements en cours seront publiés dans un dépôt distinct, qui pourra également être utilisé dans d'autres distributions compatibles avec Red Hat Enterprise Linux. Pour connecter le dépôt dans Rocky Linux, la commande « dnf install rocky-release-security » est déjà disponible. Actuellement, le dépôt propose les paquets suivants :
- Le module du noyau LKRG (Linux Kernel Runtime Guard), conçu pour détecter et bloquer les attaques et les violations d'intégrité des structures du noyau (par exemple, le module peut protéger contre les modifications non autorisées d'un noyau en fonctionnement et les tentatives d'élévation des privilèges des processus utilisateurs). Le paquet a été compilé pour les branches RHEL8 et RHEL9.
- L'outil passwdqc pour contrôler la complexité des mots de passe et des phrases de passe, comprenant le module pam_passwdqc, ainsi que les programmes pwqcheck, pwqfilter et pwqgen, et la bibliothèque libpasswdqc. Le paquet a été compilé pour la branche RHEL9.
- Le paquet Glibc, incluant des modifications pour renforcer la sécurité, développées par le projet Owl et appliquées dans ALT Linux. Le paquet inclut également des correctifs pour bloquer deux vulnérabilités : une vulnérabilité dans ld.so (CVE-2023-4911), permettant à un utilisateur local d'élever ses privilèges dans le système en fournissant des données spécialement formatées dans la variable d'environnement GLIBC_TUNABLES, et une vulnérabilité (CVE-2023-4527) dans la fonction getaddrinfo, pouvant entraîner une fuite de données de la pile ou un plantage. Le paquet a été compilé pour la branche RHEL9.
- Le paquet OpenSSH, dans lequel sshd est lié à un nombre réduit de bibliothèques partagées. Le paquet a été compilé pour la branche RHEL9.
- Paquets associés : pam_ssh_agent_auth, libnsl, nscd, nss_db, nss_hesiod.
Source : opennet.ru
