Обновление безопасности, нейтрализующие угрозу эксплуатации уязвимостей ядра linux
Информация |
---|
Нейтрализация угрозы эксплуатации уязвимостей осуществляется путём обновления отдельных пакетов. Пакеты с устраненными уязвимостями войдут в состав последующего кумулятивного оперативного обновления. |
Подготовка к установке обновления
Предупреждение |
---|
Перед установкой обновлений:
|
Предупреждение |
---|
Перед массовой установкой обновления на находящиеся в эксплуатации компьютеры в обязательном порядке выполнить проверку работоспособности на тестовых компьютерах в аналогичных используемым конфигурациях (путем установки обновления и перезагрузки). |
Установка обновления
- Скачать tar-архив
2022-0318CE212MD.tar.gz
с помощью WEB-браузера по следующей ссылке: https://nas01.astralinux.ru/sharing/ExN0bKQ4P; - Перейти в каталог с полученным tar-архивом;
Проверить соответствие контрольной сумме, представленной ниже. Для получения контрольной суммы выполнить команду:
Command gostsum 2022-0318CE212MD.tar.gz
Контрольная сумма:
Блок кода b87de67a85bc7350e58801751aaa006eb0191caf824e0aa7c6d0225da3fa8679
Распаковать архив, например, в каталог
/mnt/
, выполнив команду:Command sudo tar xzvf 2022-0318CE212MD.tar.gz -C /mnt/
Полученный в результате распаковки tar-архива каталог
2022-0318CE212MD
подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Например, чтобы подключить в качестве локального репозитория каталог/mnt/2022-0318CE212MD/
, необходимо в файле/etc/apt/sources.list
добавить строку видаБлок кода deb file:/mnt/2022-0318CE212MD/ 1.7_x86-64orel main contrib non-free
и выполнить команду
Command sudo apt update
После подключения репозитория, обновление пакетов может быть установлено одной из следующих команд:
Command sudo astra-update -a -r
Command sudo apt dist-upgrade
Завершение установки обновления
Предупреждение |
---|
После выполнения обновления перезагрузить систему. |
Добавление корневого сертификата удостоверяющего центра Минцифры России
Информация |
---|
Добавление корневого сертификата необходимо выполнить для каждого пользователя после установки обновления пакетов. |
Добавление корневого сертификата в Firefox
- Запустить браузер, например, с использованием графического интерфейса: Пуск — Сеть — Веб-браузер Firefox.
- В адресную строку ввести "
about:preferences
" и нажать клавишу <Enter>. - На открывшейся странице в левом поле выбрать пункт Приватность и защита и в правом поле в секции Сертификаты нажать на кнопку [Просмотр сертификатов].
- В открывшемся окне Управление сертификатами открыть вкладку Центры сертификации и нажать на кнопку [Импортировать...].
- В открывшемся окне импорта выбрать файл
/usr/share/ca-certificates/mozilla/rootca_MinDDC_rsa2022.crt
и нажать на кнопку [Открыть]. - В открывшемся окне Загрузка сертификата установить флаг Доверять при идентификации веб-сайтов и нажать на кнопку [ОК].
- В окне Управление сертификатами открыть вкладку Центры сертификации и нажать на кнопку [ОК].
Чтобы проверить наличие сертификата удостоверяющего центра Минцифры России, необходимо снова в правом поле в секции Сертификаты нажать на кнопку [Просмотр сертификатов]. В открывшемся окне Управление сертификатами открыть вкладку Центры сертификации и удостовериться в наличии строк:
Блок кода |
---|
The Ministry of Digital Development and Communications Russian Trusted Root CA |
Добавление корневого сертификата в Chromium
- Запустить браузер, например, с использованием графического интерфейса: Пуск — Сеть — Веб-браузер Chromium.
- В адресную строку ввести "
chrome://settings/certificates
" и нажать клавишу <Enter>. - На открывшейся странице Настроить сертификаты в правом поле открыть вкладку Центры сертификации и нажать на кнопку [Импорт].
- В открывшемся окне импорта выбрать файл
/usr/share/ca-certificates/mozilla/rootca_MinDDC_rsa2022.crt
и нажать на кнопку [Открыть]. - В открывшемся окне настройки доверия установить флаг Доверять этому сертификату при идентификации сайтов и нажать на кнопку [ОК].
После успешного добавления корневого сертификата на странице Настроить сертификаты во вкладке Центры сертификации появятся следующие строки:
Блок кода |
---|
org-The Ministry of Digital Development and Communications Russian Trusted Root CA |
Методические указания, нейтрализующие угрозу эксплуатации уязвимостей пакета apache2
Методика устранения уязвимости, связанной с переполнением буфера в lua_module при разборе запросов, состоящих из нескольких частей (multipart)
Для устранения этой уязвимости необходимо отключить модуль поддержки языка LUA. Чтобы просмотреть перечень используемых модулей, необходимо выполнить команду:
Command |
---|
sudo apachectl -M |
Если в перечне используемых модулей присутствует модуль с наименованием lua
, то следует выполнить команду:
Command |
---|
sudo a2dismod lua |
После этого необходимо перезапустить веб-сервер Apache, выполнив команду:
Command |
---|
sudo systemctl restart apache2 |
Методика устранения SSRF-уязвимости (Server Side Request Forgery) в mod_proxy
Для устранения этой уязвимости необходимо отключить поддержку прямого proxy в конфигурационном файле (по умолчанию имеет следующие расположение: /etc/apache2/sites-enabled/000-default.conf
).
Параметр ProxyRequests
должен иметь значение "off
". При этом, если это необходимо, реверс-прокси может остаться включенным.
Информация | ||
---|---|---|
В случае, если есть возможность отключить все режимы работы proxy, то необходимо выполнить команду:
|
После внесения изменений необходимо перезапустить веб-сервер Apache, выполнив команду:
Command |
---|
sudo systemctl restart apache2 |
Методика устранения угрозы атаки типа HTTP Request Smuggling
Для устранения этой уязвимости необходимо в конфигурационном файле (по умолчанию имеет следующие расположение: /etc/apache2/sites-enabled/000-default.conf
) отключить поддержку протокола http/2 — из строки параметров Protocols
(перечня используемых протоколов) следует исключить значение "h2
" (протокол HTTP/2).
После внесения изменений необходимо перезапустить веб-сервер Apache, выполнив команду:
Command |
---|
sudo systemctl restart apache2 |
Веб-сервер Apache необходимо настроить на работу по HTTPS.
Предупреждение | ||
---|---|---|
| ||
Для минимизации угроз безопасности в результате эксплуатации уязвимости, в том числе если применение вышеперечисленных мер не представляется возможным, рекомендуется активировать режим Мандатного контроля целостности (МКЦ), включая режим МКЦ на файловой системе. Для защиты системных компонентов Astra Linux от оказания негативного воздействия на них со стороны скомпрометированных процессов в результате эксплуатации уязвимостей необходимо активировать режим запуска сервиса apache2 на выделенном мандатном уровне целостности посредством инструмента |
...