Gli sviluppatori della distribuzione Rocky Linux hanno annunciato la creazione di un repository separato per la pubblicazione urgente e non pianificata di aggiornamenti dei pacchetti per la risoluzione di vulnerabilità, non sincronizzato con i repository di Red Hat Enterprise Linux. Si segnala che il progetto Rocky Linux segue il principio di massima corrispondenza con la base dei pacchetti RHEL, tuttavia le recenti minacce alla sicurezza costringono a fare un'eccezione.
Nel repository «security» verranno pubblicati solo aggiornamenti urgenti, creati quando le informazioni su vulnerabilità critiche vengono rese pubbliche senza preavviso e c'è un exploit funzionante, ma gli sviluppatori di RHEL non sono riusciti a creare aggiornamenti con le correzioni. Una situazione simile si è verificata con le vulnerabilità Copy Fail, Dirty Frag e Fragnesia.
Grazie al repository "security", il progetto Rocky Linux potrà pubblicare aggiornamenti in modo autonomo e tempestivo, senza attendere che ciò avvenga da parte di Red Hat. Dopo il rilascio di una correzione da parte di RHEL, il pacchetto pubblicato per RHEL sostituirà il pacchetto con la correzione di Rocky Linux. Per impostazione predefinita, il repository "security" è disabilitato e richiede di eseguire il comando "sudo dnf —enablerepo=security update" per l'attivazione.
Nel frattempo, la distribuzione Alma Linux ha pubblicato aggiornamenti per il pacchetto per la rapida risoluzione delle vulnerabilità ssh-keysign-pwn, NGINX Rift, Fragnesia, Dirty Frag e Copy Fail, senza attendere RHEL. All'inizio, i pacchetti erano collocati nel repository di testing "almalinux-testing", per poi essere trasferiti nel principale.
Fonte: opennet.ru
