【问题标题】:A good approach to find security-related patches in the Linux kernel?在 Linux 内核中找到与安全相关的补丁的好方法?
【发布时间】:2020-10-19 16:15:47
【问题描述】:

对于我所在大学的一个研究项目,我的任务是编制一份适用于 Linux 内核的补丁列表,以修复安全漏洞。我正在寻找大约 200 个的列表。

我已经检查了 Linux 内核的 master 分支并正在查看 git 日志,但我发现很难知道何时引入了特定补丁以修复安全漏洞。如果我必须深入研究每一个提交以验证与安全相关的内容和不相关的内容,那将是地狱。

我很欣赏这可能是广泛的,但是否有很好的信息来源说明专门因为发现漏洞而引入了哪些补丁?

【问题讨论】:

  • 一种方法是检查 linus 接受的哪些补丁围绕它们进行了公开对话......如果没有,那么......

标签: git security linux-kernel


【解决方案1】:

我会检查稳定的内核:安全修复程序在发布后得到修复,因此所有安全修复程序都应该添加到 X.Y.Z(其中 Z>1)版本中:我不会考虑在测试版中更正的安全修复程序,从未正式发布为稳定。并且安全修复程序被移植到所有受支持的内核上,所以..

现在,对于那个版本,您应该检查更改日志。注意:根据不同的内核开发人员,内核中的修复具有潜在的安全隐患,因此许多安全修复没有标记为安全修复。有时他们会发布一个模糊的修复程序,直到后来他们才解释了安全问题。因此,请尝试从变更日志描述中识别安全修复程序。也许您想过滤掉不在您的目标中的架构的修复,或者针对部分或所有设备(因此只是为了保留操作系统和子系统修复)。

因此,作为第二步,检查 RedHat 或 Debian 以获取内核包更新。安全公告(针对内核更新)应提及 CVE 编号(可能还有其他修复):这样您就不会错过最重要的修复。

通过这种方式,您应该有一个安全补丁列表。有很多手工和猜测。但是 CVE 编号可能是最严重的,并且可能是更容易被利用的编号。但几乎所有其他修复(当它们不是性能修复时)可能具有安全含义。如果您检查一些已知的漏洞,您可能会发现许多漏洞一起使用许多漏洞,以进一步发挥全部功能。

【讨论】:

猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2010-09-30
  • 2017-10-23
  • 1970-01-01
  • 2013-06-18
  • 2017-10-04
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多