| Csomag | Verzió | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. A kernel frissítése után újraindítás szükséges.Ez az oldal felsorolja a várakozó biztonsági frissítéseket a szokásos csomagfrissítésektől elkülönítve, azzal együtt, hogy be van-e állítva a felügyelet nélküli frissítés, és mikor futott utoljára.
Bármely csomaglistánál többet nyom az újraindítás szükségességét jelző zászló. A kernel és az alapvető könyvtárak frissítései sikeresen települnek, és semmit sem tesznek, amíg a gép újra nem indul: egy szerver tehát minden jelentés szerint teljesen javított lehet, miközben továbbra is a sebezhető kódot futtatja a memóriában. Az üzemidő nem teljesítmény egy olyan gépen, amely kétszáz napja hordoz magával egy alkalmazatlan kernelfoltot.
A felügyelet nélküli frissítéseket szinte minden szerveren érdemes bekapcsolni, két igazítással: korlátozza őket a biztonsági archívumra az összes frissítés helyett, és állítson be karbantartási ablakot, hogy az újraindítások akkor történjenek, amikor Ön dönt. A rettegett forgatókönyv — egy automatikus frissítés, amely felügyelet nélkül tönkretesz egy szolgáltatást — jóval ritkább, mint az ellenkezője, vagyis egy ismert sebezhetőség, amely hónapokig javítatlan marad, mert senkinek nem volt rá ideje.
Ezeket a frissítéseket az unattended-upgrades telepíti, és a munka nem ér véget a telepítéssel. A csomagok fájlokat módosítanak a lemezen, ezért az AIDE és a debsums következő futása eltéréseket fog jelezni — jogosakat, de érdemes átnézni őket, hogy a sajátodat megkülönböztesd a másétól. Az újraindított szolgáltatások külön pillantást érdemelnek: a Monit észreveszi azt, amelyik nem jött vissza. Azt pedig, hogy az automatikus frissítések be vannak kapcsolva, a Lynis beszámítja a hardening indexbe — azon kevés tétel egyike, amely emeli a pontszámot, és valóban csökkenti a kockázatot.