Методика безопасности, нейтрализующая угрозу эксплуатации уязвимостей linux и systemd
Внимание
Для нейтрализации угрозы эксплуатации уязвимостей CVE-2021-33909 (пакет linux) и CVE-2021-33910 (системная служба systemd):
Записать значение 0 в файл /proc/sys/kernel/unprivileged_userns_clone и записать значение 1 в файл /proc/sys/kernel/unprivileged_bpf_disabled. Это можно сделать командами:
echo 0 | sudo tee /proc/sys/kernel/unprivileged_userns_clone
echo 1 | sudo tee /proc/sys/kernel/unprivileged_bpf_disabled- Перезагрузить систему.
Методика безопасности, нейтрализующая угрозу эксплуатации уязвимости libvirt
Внимание
Для нейтрализации угрозы эксплуатации уязвимости CVE-2020-10703 пакета libvirt следует обновить ранее установленные пакеты системы виртуализации QEMU/KVM. Если система виртуализации QEMU/KVM не используется, то никакие действия не требуются. Рекомендованный порядок обновления пакетов:
Создать временный каталог и перейти в него:
cd `mktemp -d`Загрузить в текущий каталог архив по ссылке: Cсылка. При наличии подключения к Интернет это можно сделать с помощью командой:
Проверить соответствие контрольной суммы полученного архива, выполнив команду:
gostsum 20210723se16md.tar.gzКонтрольная сумма:46289e8cb3643afe0233b719eae852319b43961a6fe21f6190e8f580b8243d6aРаспаковать архив, выполнив команду:
tar xzf 20210723se16md.tar.gzУстановить пакет astra-scripts, если он не был ранее установлен:
sudo apt install astra-scriptsДля того, чтобы пакет astra-scripts был доступен, должно быть установлено обновление БЮЛЛЕТЕНЬ № 20200327SE16 (оперативное обновление 5) или более позднее оперативное обновление. Если установка пакета astra-scripts нежелательна или невозможна, то обновление пакетов можно выполнить командой:
sudo dpkg -i <имя_файла_пакета>.debвручную указав обновляемые пакеты.После распаковки архива обновление ранее установленных пакетов можно выполнить командой, входящей в пакет astra-scripts:
sudo astra-debs-update-installed- После обновления пакетов перезагрузить систему. При перезагрузке созданный временный каталог и сохраненные в нем файлы будут удалены автоматически.