Informacje dotyczące bezpieczeństwa
Debian traktuje bezpieczeństwo bardzo poważnie. Sprawdzamy wszystkie
zgłaszane problemy i upewniamy się, że zostały one naprawione w możliwie
najkrótszym czasie.
Wiele z nich jest współkoordynowanych z innymi dostawcami wolnego
oprogramowania i publikowanych tego samego dnia, tak aby słabe punkty
były publicznie znane. Mamy też zespół audytu bezpieczeństwa,
który bada programy, szukając nowych lub nienaprawionych luk bezpieczeństwa.
Doświadczenie pokazało, że bezpieczeństwo przez zaciemnienie
nie
działa. Ujawnienie pozwala szybciej znaleźć lepsze rozwiązania problemów dotyczących
bezpieczeństwa. W tym duchu strona ta opisuje luki w bezpieczeństwie,
które mogą mieć wpływ na Debiana.
Debian uczestniczy w przedsięwzięciach standaryzacyjnych:
Ogłoszenia Debiana dotyczące Bezpieczeństwa
(ang. Debian Security Advisories) są zgodne ze
standardem CVE (sprawdź tablicę referencyjną).
Debian uczestniczy również w projekcie
Open Vulnerability Assessment Language.
Jak dbać o bezpieczeństwo swojego Debiana
Najnowsze informacje na temat bezpieczeństwa Debiana można uzyskiwać
subskrybując listę
debian-security-announce.
Dzięki programowi
APT
można wygodnie uzyskać dostęp do aktualizacji związanych z bezpieczeństwem.
W tym celu należy dodać linię:
deb http://security.debian.org/ lenny/updates main contrib non-free
do pliku /etc/apt/sources.list.
Więcej informacji na temat spraw związanych z bezpieczeństwem w Debianie
można znaleźć w Security Team FAQ oraz podręczniku Securing Debian.
Następujące strony zawierają archiwum ogłoszeń dotyczących
bezpieczeństwa wysłanych na listę
debian-security-announce.
- [07.11.2009] DSA-1930 drupal6
- several vulnerabilities
- [05.11.2009] DSA-1929 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [05.11.2009] DSA-1928 linux-2.6.24
- privilege escalation/denial of service/sensitive memory leak
- [05.11.2009] DSA-1927 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [04.11.2009] DSA-1926 typo3-src
- several vulnerabilities
- [31.10.2009] DSA-1925 proftpd-dfsg
- insufficient input validation
- [31.10.2009] DSA-1924 mahara
- several vulnerabilities
- [28.10.2009] DSA-1922 xulrunner
- several vulnerabilities
- [28.10.2009] DSA-1921 expat
- denial of service
- [27.10.2009] DSA-1923 libhtml-parser-perl
- denial of service
- [26.10.2009] DSA-1920 nginx
- denial of service
- [25.10.2009] DSA-1919 smarty
- several vulnerabilities
- [25.10.2009] DSA-1918 phpmyadmin
- several vulnerabilities
- [24.10.2009] DSA-1917 mimetex
- several vulnerabilities
- [23.10.2009] DSA-1916 kdelibs
- insufficient input validation
- [22.10.2009] DSA-1915 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [22.10.2009] DSA-1914 mapserver
- several vulnerabilities
- [17.10.2009] DSA-1913 bugzilla
- SQL injection vulnerability
- [16.10.2009] DSA-1912 camlimages
- integer overflow
- [14.10.2009] DSA-1911 pygresql
- missing escape function
- [14.10.2009] DSA-1910 mysql-ocaml
- missing escape function
- [14.10.2009] DSA-1909 postgresql-ocaml
- missing escape function
- [14.10.2009] DSA-1908 samba
- several vulnerabilities
- [13.10.2009] DSA-1907 kvm
- several vulnerabilities
- [11.10.2009] DSA-1906 clamav
- End-of-life announcement for clamav in stable and oldstable
- [10.10.2009] DSA-1905 python-django
- insufficient input validation
- [09.10.2009] DSA-1904 wget
- insufficient input validation
Ostatnie ogłoszenia dotyczące bezpieczeństwa są także dostępne w
formacie RDF. Udostępniamy także
drugi plik, który zawiera pierwsze akapity
poszczególnych ogłoszeń, dzięki czemu szybko można zorientować się,
o co chodzi w danym ogłoszeniu.
Są także dostępne starsze ogłoszenia:
- Ostrzeżenia wydane w roku 2009
- Ostrzeżenia wydane w roku 2008
- Ostrzeżenia wydane w roku 2007
- Ostrzeżenia wydane w roku 2006
- Ostrzeżenia wydane w roku 2005
- Ostrzeżenia wydane w roku 2004
- Ostrzeżenia wydane w roku 2003
- Ostrzeżenia wydane w roku 2002
- Ostrzeżenia wydane w roku 2001
- Ostrzeżenia wydane w roku 2000
- Ostrzeżenia wydane w roku 1999
- Ostrzeżenia wydane w roku 1998
- Ostrzeżenia wydane w roku 1997
- Ogłoszenia niedatowane, dla potomności.
Dystrybucje Debiana nie są narażone na wszystkie problemy związane z
bezpieczeństwem. Strona
Debian Security Tracker
zawiera wszystkie informacje o statusie zagrożenia pakietów Debiana,
może być przeszukiwana według numeru CVE lub nazwy pakietu.
Informacja kontaktowa
Prosimy przeczytać FAQ grupy zajmującej się
bezpieczeństwem przed próbą kontaktu z nami - być może na Twoje
pytanie została już udzielona odpowiedź!
Informacje kontaktowe znajdują się w FAQ.