Mises à jour critiques

#1

J’ouvre ce sujet afin que tout le monde puisse remonter les mises à jour critiques de sécurité disponibles sur des solutions FLOSS susceptibles d’être utilisées par des chatons.

Je commence avec celle de Gitlab, que je viens de voir sur le canal Matrix de librehosters :

Si quelqu’un connait un bon flux RSS ou une newsletter dédiée ça m’intéresse aussi :wink:

#2

Moi aussi je suis intéressé (sans avoir de solution)

#3

Une RCE sur Dovecot très récemment, CVSS 7.5/10, vraiment grave, publiée le 29 août :

https://www.cvedetails.com/cve/CVE-2019-11500/

Une deuxième RCE sur Exim, CVSS 10/10, à mettre à jour immédiatement, publiée le 6 septembre :

https://www.cvedetails.com/cve/CVE-2019-15846/

À noter qu’on est à la deuxième vulnérabilité critique sur Exim en quelques mois, la dernière ayant été publiée le 25 juillet dernier (CVSS 10/10 encore).

Un bon RSS : https://www.zenk-security.com/rss.php
Je ne le suis plus depuis quelques années donc je ne sais pas ce qu’il vaut aujourd’hui, mais il devrait couvrir un large éventail d’applications.
Si quelqu’un connaît d’autres solutions, je suis preneur.

~ Neil

3 Likes
#4

merci du partage de ces infos!

#5

J’en profite pour mentionner que (au moins) les principales distributions permettent de pouvoir mettre en place des mises à jour de sécurité automatisées lorsqu’il s’agit de paquets présents dans les dépôts.
unattended-upgrades pour les dérivés Debian, et yum-cron ou auter sous dérivés RHEL permettent d’arriver, sans tout forcément mettre à jour, à déployer tout ce qui est marqué comme patch de sécurité.

Typiquement les failles Dovecot avaient déjà été patchées sur notre infra. Par contre gitlab, qui ne vient pas des dépôts Debian, avait besoin d’une mise à jour manuelle.

Sous Debian (jamais cherché sous RHEL) il y a un fil RSS pour les MAJ de sécurité, que je lis de temps en temps pour vérifier que les MAJ auto fonctionnent toujours correctement.
En ce moment je vois qu’il y a un peu de tout : php7.3, docker, opendmarc, varnish, nginx… c’est festival :fireworks:

#6

Mise à jour de sudo à pousser ! Si vous autorisez des connections interactives sur vos serveurs n’attendez pas…