Rocky Linux uruchomił repozytorium z pakietami zwiększającymi bezpieczeństwo

Twórcy dystrybucji Rocky Linux, skoncentrowanej na tworzeniu wolnej wersji RHEL, która może zastąpić klasyczny CentOS, ogłosili powstanie nowej grupy SIG (Special Interest Group) bezpieczeństwa, która zajmie się wsparciem pakietów związanych z zapewnieniem zaawansowanej ochrony oraz dostarczaniem dodatkowych narzędzi do zapewnienia bezpieczeństwa. Grupa opublikuje także alternatywne wersje istniejących pakietów, kompilowanych z wykorzystaniem różnych mechanizmów zwiększających bezpieczeństwo lub eliminujących luki, które pozostają niepoprawione w RHEL i CentOS Stream.

Rozwój będących w fazie prac rozwiązań będzie publikowany w oddzielnym repozytorium, które również będzie można wykorzystywać w innych dystrybucjach zgodnych z red Hat Enterprise Linux. Aby dodać repozytorium w Rocky Linux, można już użyć polecenia „dnf install rocky-release-security”. Obecnie w repozytorium dostępne są następujące pakiety:

  • Moduł jądra LKRG (Linux Kernel Runtime Guard), zaprojektowany do wykrywania i blokowania ataków oraz naruszeń integralności struktur jądra (na przykład, moduł ten może chronić przed nieautoryzowanymi zmianami w działającym jądrze oraz próbami zmiany uprawnień procesów użytkownika). Pakiet został skompilowany dla gałęzi RHEL8 i RHEL9.
  • Zestaw narzędzi passwdqc do kontrolowania złożoności haseł oraz fraz hasłowych, w tym moduł pam_passwdqc, programy pwqcheck, pwqfilter i pwqgen, a także biblioteka libpasswdqc. Pakiet został skompilowany dla gałęzi RHEL9.
  • Pakiet z Glibc, zawierający zmiany zwiększające bezpieczeństwo opracowane przez projekt Owl i stosowane w ALT Linux. Pakiet zawiera również poprawki blokujące dwie luki: lukę w ld.so (CVE-2023-4911), umożliwiającą lokalnemu użytkownikowi podniesienie swoich uprawnień w systemie poprzez wskazanie specjalnie uformowanych danych w zmiennej środowiskowej GLIBC_TUNABLES, oraz lukę (CVE-2023-4527) w funkcji getaddrinfo, która może prowadzić do wycieku danych ze stosu lub awarii. Pakiet został skompilowany dla gałęzi RHEL9.
  • Pakiet z OpenSSH, w którym sshd jest powiązany z mniejszą liczbą współdzielonych bibliotek. Pakiet został skompilowany dla gałęzi RHEL9.
  • Pakiety towarzyszące: pam_ssh_agent_auth, libnsl, nscd, nss_db, nss_hesiod.

    Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster