• [^] # Re: Sécurité

    Posté par (site web personnel) . En réponse au journal Lancer un programme sans accès au réseau, merci les espaces de noms réseaux. Évalué à 4.

    Sur l'équipe sécurité Debian, présentation à Pass The Salt 2018: https://2018.pass-the-salt.org/files/talks/01-debian-security-team.pdf

    Il faut aussi garder en tête que toutes les distributions ne corrigent pas toutes les CVE sur toutes les versions (faute de temps notamment), par exemple les infos Debian/Ubuntu (uniquement parce que je sais les retrouver plus vite que sur les RedHat/CentOS, et j'ai pris openssh au hasard, j'avais fait précédemment l'expérience avec httpd/apache2) :

    • Debian https://security-tracker.debian.org/tracker/source-package/openssh

      • 8 jessie oldstable 1:6.7p1-5+deb8u7 (5 CVE non patchées dont deux mineures) // fin support LTS en juin 2020
      • 9 stretch stable 1:7.4p1-10+deb9u6 (1 CVE non patchée mineure) // fin du support normal en juin 2022
      • 10 buster testing 1:7.9p1-9 (1 CVE non patchée mineure) // fin du support normal en juin 2024
      • sid unstable 1:7.9p1-9 (1 CVE non patchée mineure)
    • Ubuntu https://people.canonical.com/~ubuntu-security/cve/pkg/openssh.html

      • 12.04 Precise/e 9 CVE non patchées dont 7 mineures) // fin du support en avril 2017
      • 14.04 Trusty 6.6p1-2ubuntu2.13 (0 CVE non patché) // fin du support en avril 2019
      • 16.04 Xenial 1:7.2p2-4ubuntu2.8 (0 CVE non patché) // fin du support en avril 2021
      • 18.04 Bionic 1:7.6p1-4ubuntu0.3 (0 CVE non patché) // fin du support en avril 2028
      • 18.10 Cosmic 1:7.7p1-4ubuntu0.3 (0 CVE non patché) // non LTS, fin du support en avril 2019
      • 19.04 Disco 1:7.9p1-9 (1 CVE en cours de traitement) // non LTS, fin du support en octobre 2019