| Pacchetto | Versione | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Dopo l'aggiornamento del kernel è necessario un riavvio.Questa pagina elenca gli aggiornamenti di sicurezza in attesa, separati dagli aggiornamenti ordinari, insieme all’informazione se gli aggiornamenti automatici siano configurati e quando siano stati eseguiti l’ultima volta.
Il campo che conta più di qualsiasi elenco di pacchetti è l’indicatore di riavvio necessario. Gli aggiornamenti del kernel e delle librerie di base si installano correttamente e non fanno nulla finché la macchina non riparte: un server può quindi risultare pienamente aggiornato secondo ogni report e continuare a eseguire in memoria il codice vulnerabile. L’uptime non è un traguardo su una macchina che si porta dietro da duecento giorni una patch del kernel non applicata.
Gli aggiornamenti automatici valgono la pena su quasi ogni server, con due accorgimenti: limitarli all’archivio di sicurezza invece che a tutti gli aggiornamenti, e fissare una finestra di manutenzione perché i riavvii avvengano quando lo decidete voi. Lo scenario temuto — un aggiornamento automatico che rompe un servizio senza sorveglianza — è molto più raro dell’alternativa, cioè una vulnerabilità nota lasciata aperta per mesi perché nessuno ha avuto tempo.
Queste aggiornamenti li installa unattended-upgrades, e il lavoro non finisce con l'installazione. I pacchetti modificano file sul disco, perciò il passaggio successivo di AIDE e debsums segnalerà differenze, legittime, ma che vale la pena scorrere per distinguere le proprie da quelle altrui. I servizi riavviati meritano uno sguardo a parte: Monit noterà quello che non è tornato su. E il fatto stesso di avere gli aggiornamenti automatici attivi, Lynis lo conta nell'hardening index — una delle poche voci che alza il punteggio e riduce davvero il rischio.