欢迎参加 3 月 26 日举办的 AlmaLinux Day: 德国站 和 7 月 18 日举办的 AlmaLinux Day: 洛杉矶站

AlmaLinux OS - CVE-2024-1086 和 XZ

profile
benny Vasquez

AlmaLinux 操作系统基金会主席

更新,2024年4月3日

CVE-2024-1086 的补丁现已在生产存储库中提供。

对于 AlmaLinux 8,您需要的是 kernel-4.18.0-513.18.2.el8_9 或更高版本。

[root@host ~]# rpm -qa kernel
kernel-4.18.0-513.18.2.el8_9.x86_64
[root@host ~]#

对于 AlmaLinux 9,您需要的是 kernel-5.14.0-362.24.2.el9_3 或更高版本。

[root@host ~]# rpm -qa kernel
kernel-5.14.0-362.24.2.el9_3.x86_64
[root@host ~]#

感谢所有测试这些补丁的用户!

=========

CVE-2024-1086 - 测试征集

今年 1 月,一个内核漏洞被披露,命名为 CVE-2024-1086。该漏洞在大多数 RHEL 等效系统上极易被利用。目前已有许多概念验证文章发布,包括来自我们基础架构团队负责人 Jonathan Wright 的文章(应对 CVE-2024-1086)。在多用户场景中,该漏洞尤为严重。

尽管此问题已被标记为需要在 Red Hat Enterprise Linux 中修复,但 Red Hat 仅将其评级为中等影响。我们的用户要求我们更快速地修复此问题,因此,我们选择自行加入补丁。我们于上周末将此内核补丁发布到了测试存储库,并计划于 4 月 3 日(星期三)推送到生产环境。

如果您想在更新进入生产环境之前进行测试,过程非常简单。只需安装测试存储库即可。

dnf install -y almalinux-release-testing

然后更新您的内核:

dnf update kernel

注意:除非您是在非生产环境中进行操作,否则我们不建议您在更新内核后保持启用测试存储库。如果是生产环境,您可以使用此命令禁用该存储库:

dnf config-manager --disable almalinux-testing

如果您遇到问题,请尽快通过 AlmaLinux 聊天室bugs.almalinux.org 或发送电子邮件至 packager@almalinux.org 告知我们。

AlmaLinux 未受到 XZ 后门的影响

上周五,整个开源界一片哗然,一位报告者分享了他们在开源数据压缩工具 XZ 中发现后门的消息。多亏了报告者 Andres Freund 的勤奋,以及测试中使用的 Beta 版和滚动发布版的特性,该后门得以比预期更早地被发现。由于企业级 Linux 在采用这些更新时通常比较谨慎(有时会让我们的用户感到沮丧),因此在我们生态系统中,植入后门的 XZ 版本仅存在于 Fedora 中,尚未扩散。

Fedora 40 Beta 和 Rawhide 版本可能受到了影响,Red Hat 已采取措施缓解此问题(在他们的通知此处阅读更多信息),但 CentOS Stream、RHEL 和 AlmaLinux 均未包含此恶意代码。

感谢我们的社区

安全是 AlmaLinux 的首要任务,我们再次修复了我们认为极其重要的问题。这是作为社区驱动的 Red Hat 等效操作系统所享有的自由的一部分。我们感谢社区成员报告、致力于修复并测试了我们的安全更新。

如果您有兴趣在未来帮助我们测试此类更新,请加入我们的 聊天室论坛,并保持关注!今年晚些时候,我们还将寻求针对 OpenQA 测试的贡献!

保持关注!