podatność zwana 'hollowbyte'

Dyskusje o wszystkim co służy ochronie systemu i danych przed nieautoryzowanym dostępem.
Hobu
Piegowaty Guziec
Piegowaty Guziec
Posty: 1
Rejestracja: 27 lip 2026, 11:37

podatność zwana 'hollowbyte'

Post autor: Hobu »

witam,

w systemie ubuntu 24.04 LTS zostało wykonane:

Kod: Zaznacz cały

apt update
apt upgrade
i było kilkadziesiąt pakietów do aktualizacji (wykonane+restart), natomiast:

Kod: Zaznacz cały

openssl version -a
pokazuje datę budowy pakietu na `Tue Jun 2 19:33 2026`;

Kod: Zaznacz cały

apt policy openssl
to:

Kod: Zaznacz cały

openssl:
  Zainstalowana: 3.0.13-0ubuntu3.11
  Kandydująca:   3.0.13-0ubuntu3.11
  Tabela wersji:
 *** 3.0.13-0ubuntu3.11 500
        500 http://archive.ubuntu.com/ubuntu noble-updates/main amd64 Packages
        500 http://security.ubuntu.com/ubuntu noble-security/main amd64 Packages
        100 /var/lib/dpkg/status
     3.0.13-0ubuntu3 500
        500 http://archive.ubuntu.com/ubuntu noble/main amd64 Packages
i mimo tego że data budowy paczki wskazuje na datę przed publikacją łatki niektóre źródła
https://ubuntu.com/security/notices/USN-8414-1
piszą o tym że to jest najbardziej aktualna paczka, została załatana (cichy kanał, bez oficjalnych update-ów do zgłoszeń z numerami CVE...) ale nigdzie nie pojawia się nazwa tej podatności...

jak w 100% zweryfikować czy biblioteki openssl oraz libssl3t64 nie są wrażliwe na tą podatność?
I jak przy braku potwierdzenia załatać poprawnie tę paczkę?
Awatar użytkownika
kobrawerde
Gibki Gibbon
Gibki Gibbon
Posty: 2318
Rejestracja: 10 wrz 2006, 16:00
Płeć: Mężczyzna
Wersja Ubuntu: 24.04
Środowisko graficzne: Cinnamon
Architektura: x86_64
Kontakt:

Re: podatność zwana 'hollowbyte'

Post autor: kobrawerde »

Mam na Linux Mint laptop ( ale także na małym serwerku ) to samo i niestety wersję podatną na w/w problem ...temat niestety trudny bo niby można skompilować openssl ze źródeł ..ale powiem Ci że pytając AI / Gemini możesz sobie zrobić problem w systemie z zależnościami / apt -em itd niby podpowiada że jeśli już kompilacja to żeby była ona potem uruchamiana ze ścieżki : /usr/local ...bo inaczej będą niezgodności i późniejsze błędy z apt. Mnie polecił sprawdzić w systemie / serwerze porty i usługi które używam i które mogą być podatne na te ataki i wyszło że na tym serwerku to program :Apache2 / certyfikaty ... musiałem zabezpieczyć w/w zaktualizować certyfikaty itd...ale powiem że konfiguracja i wpisy były dość specyficzne i nie każdy to zrobi sam (i jeszcze posprawdzać czy jest OK ) lepiej skorzystać jak ja z AI / Gemini. Po tych poprawkach polecił czekać na update : openssl ... bo jw. ...i pewnie na twoim miejscu też bym posprawdzał które programy i porty są podatne i jeśli takowe masz to ich zabezpieczenie.
Serwer: LinuxMint/Ubuntu 22.04/HWE kernel/Vsftpd/Kodi/Jellyfin/iptv-dvbt2/etc.
CPU: Intel N100 / RAM: 32GB DDR5
Storage: Lexar NM620 2TB M.2 - (x2)
Mobo: MiniPC (Topton X6C )
Laptop: Lenovo Legion 5 Pro 16ITH6H /Ram32GB/ssd500GB/ssd1TB
Awatar użytkownika
mario_7
Administrator
Administrator
Posty: 8695
Rejestracja: 30 sie 2006, 13:11
Płeć: Mężczyzna
Wersja Ubuntu: 26.04
Środowisko graficzne: GNOME
Architektura: x86_64

Re: podatność zwana 'hollowbyte'

Post autor: mario_7 »

Podpytaj czata któregoś o to jak zrobić mini serwer który będzie nasłuchiwał na spreparowane pakiety i jak napisać skrypt np. w pythonie który generuje zapytania wykorzystujące podatność i sprawdź czy zużycie pamięci serwera rośnie znacząco czy też nie. To pewnie jedyny sposób aby upewnić się czy łatka jest czy jej nie ma.
ODPOWIEDZ

Wróć do „Bezpieczeństwo Ubuntu”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 0 gości