Strona 1 z 1

podatność zwana 'hollowbyte'

: 27 lip 2026, 12:08
autor: Hobu
witam,

w systemie ubuntu 24.04 LTS zostało wykonane:

Kod: Zaznacz cały

apt update
apt upgrade
i było kilkadziesiąt pakietów do aktualizacji (wykonane+restart), natomiast:

Kod: Zaznacz cały

openssl version -a
pokazuje datę budowy pakietu na `Tue Jun 2 19:33 2026`;

Kod: Zaznacz cały

apt policy openssl
to:

Kod: Zaznacz cały

openssl:
  Zainstalowana: 3.0.13-0ubuntu3.11
  Kandydująca:   3.0.13-0ubuntu3.11
  Tabela wersji:
 *** 3.0.13-0ubuntu3.11 500
        500 http://archive.ubuntu.com/ubuntu noble-updates/main amd64 Packages
        500 http://security.ubuntu.com/ubuntu noble-security/main amd64 Packages
        100 /var/lib/dpkg/status
     3.0.13-0ubuntu3 500
        500 http://archive.ubuntu.com/ubuntu noble/main amd64 Packages
i mimo tego że data budowy paczki wskazuje na datę przed publikacją łatki niektóre źródła
https://ubuntu.com/security/notices/USN-8414-1
piszą o tym że to jest najbardziej aktualna paczka, została załatana (cichy kanał, bez oficjalnych update-ów do zgłoszeń z numerami CVE...) ale nigdzie nie pojawia się nazwa tej podatności...

jak w 100% zweryfikować czy biblioteki openssl oraz libssl3t64 nie są wrażliwe na tą podatność?
I jak przy braku potwierdzenia załatać poprawnie tę paczkę?

Re: podatność zwana 'hollowbyte'

: 27 lip 2026, 20:18
autor: kobrawerde
Mam na Linux Mint laptop ( ale także na małym serwerku ) to samo i niestety wersję podatną na w/w problem ...temat niestety trudny bo niby można skompilować openssl ze źródeł ..ale powiem Ci że pytając AI / Gemini możesz sobie zrobić problem w systemie z zależnościami / apt -em itd niby podpowiada że jeśli już kompilacja to żeby była ona potem uruchamiana ze ścieżki : /usr/local ...bo inaczej będą niezgodności i późniejsze błędy z apt. Mnie polecił sprawdzić w systemie / serwerze porty i usługi które używam i które mogą być podatne na te ataki i wyszło że na tym serwerku to program :Apache2 / certyfikaty ... musiałem zabezpieczyć w/w zaktualizować certyfikaty itd...ale powiem że konfiguracja i wpisy były dość specyficzne i nie każdy to zrobi sam (i jeszcze posprawdzać czy jest OK ) lepiej skorzystać jak ja z AI / Gemini. Po tych poprawkach polecił czekać na update : openssl ... bo jw. ...i pewnie na twoim miejscu też bym posprawdzał które programy i porty są podatne i jeśli takowe masz to ich zabezpieczenie.

Re: podatność zwana 'hollowbyte'

: 27 lip 2026, 21:15
autor: mario_7
Podpytaj czata któregoś o to jak zrobić mini serwer który będzie nasłuchiwał na spreparowane pakiety i jak napisać skrypt np. w pythonie który generuje zapytania wykorzystujące podatność i sprawdź czy zużycie pamięci serwera rośnie znacząco czy też nie. To pewnie jedyny sposób aby upewnić się czy łatka jest czy jej nie ma.