Konkretny problem: pakiet Oneiric nginx jest w wersji 1.0.5-1, wydany w lipcu 2011 r. Zgodnie z dziennikiem zmian .
Luka pamięci niedawne ujawnienie ( strona doradcza , CVE-2012-1180 , DSA-2434-1 ) nie jest ustalona w 1.0.5-1. Jeśli nie mylę się ze stroną Ubuntu CVE, wszystkie wersje Ubuntu wydają się zawierać wrażliwy nginx.
Czy to prawda?
Jeśli tak: Myślałem, że w Canonical jest zespół ds. Bezpieczeństwa, który aktywnie pracuje nad takimi problemami, więc spodziewałem się, że otrzymam aktualizację bezpieczeństwa w krótkim czasie (godziny lub dni)
apt-get update
.Czy to oczekiwanie - że aktualizowanie moich pakietów jest wystarczające, aby powstrzymać mój serwer przed znanymi lukami - jest ogólnie błędne?
Jeśli tak: co powinienem zrobić, aby zapewnić bezpieczeństwo? Czytanie informacji o bezpieczeństwie Ubuntu nie pomogłoby w tym przypadku, ponieważ luka nginx nigdy nie została tam opublikowana.