Содержание
ВНИМАНИЕ!!!
Если у Вас установлен ПК СВ "Брест", то до выхода обновления ПК СВ "Брест" устанавливать данное обновление безопасности НЕЛЬЗЯ!
Кумулятивное обновление для нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (версия 1.6).
установке обновлений ОС Astra Linux с компакт-дисков.
Для установки обновления необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.
1. Загрузить образ диска с обновлениями по ссылке:
2. Поместить загруженный iso-образ в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы, выполнив команду:
Контрольная сумма:
Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, размещенные на сайте: https://structure.mil.ru/structure/UC/certificate.htm
Внимание
Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности.
Для полного завершения обновления потребуется установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (версия 1.6)
3. Если при установке обновления не используется репозиторий основной системы, то необходимо убедиться в том, что зарегистрирован и доступен установочный диск, для чего
просто установить его в привод компакт-дисков (монтировать не надо) и выполнить команду:
sudo apt-cdrom add
5. Если для обновления используются файлы с ISO-образами дисков, то для каждого образа нужно выполнить аналогичную процедуру регистрации, предварительно смонтировав, а потом отмонтировав образ:
sudo mount /mnt/20190912SE16.iso /media/cdrom
sudo apt-cdrom -m add
sudo umount /media/cdrom
Можно не использовать ключ -m, тогда команда apt-cdrom начиная работу сама отмонтирует ранее установленный диск, выдаст запрос на установку нового диска, а после завершения - отмонтирует установленный диск.
При этом образы дисков по запросу команды apt-cdrom можно монтировать по из параллельной терминальной сессии.
Описанные процедуры регистрации компакт-дисков и образов должны быть выполнены для всех компакт-дисков и образов, использующихся для обновления.
В процессе установки обновления может потребоваться замена диска/образа диска, с которого происходит установка.
Программа установки предупредит об этом, попросит вставить диск и нажать Enter.
При установке с использованием компакт-диска дистрибутива ОС ОН Смоленск 1.6 и файла - образа диска с обновлениями переключать носители не потребуется.
При установке с использованием иных вариантов носителей может потребоваться заменять носители в соответствии с указаниями программы.
При этом компакт-диски просто заменяются в приводе компакт-дисков, а для подключения файлов с образами дисков их нужно будет монтировать в каталог /media/cdrom так же, как и при регистрации:
sudo mount /mnt/20190912SE16.iso /media/cdrom
6. После завершения регистрации всех компакт-дисков и образов запустить сессию суперпользователя и в этой сессии выполнить команды:
sudo -s
apt update
apt dist-upgrade
apt -f install
После выполнения обновления рекомендуется перезагрузить систему.
После перезагрузки ОС рекомендуется проверить успех обновления:
sudo apt-get check
sudo
apt -f install
После установки обновления безопасности изменятся и не будут совпадать контрольные суммы некоторых файлов, входящих в пакеты fly-admin-winprops и fly-winprops-service. Для устранения этой проблемы после установки обновления безопасности следует обновить указанные пакеты следующими командами:
sudo apt install --reinstall fly-admin-winprops
sudo apt install --reinstall fly-winprops-service
Внимание
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsum.txt, расположенного в корневом каталоге диска с обновлениями.
Для упрощения адаптации пользователей к особенностям реализации мандатного контроля целостности, при установке обновления значение мандатного атрибута ccnri принудительно фиксируется во включенном состоянии для всех каталогов файловой системы. Мандатный атрибут ccnri определяет, что контейнер может содержать сущности с различными уровнями целостности, но не большими, чем его собственный уровень целостности и применяется только к контейнерам (каталогам файловой системы).
12 Comments
Виктор Разин
Александр Левдонский
Если исполнялась БЮЛЛЕТЕНЬ № 20190712SE16MD, то после обновления, хеш-суммы некоторых файлов не будут совпадать. SIRIUS-915 - Getting issue details... STATUS
Необходимо после обновления выполнить:
Александр Левдонский
Виктор Разин Дополнил.
Алексей Ковин
в списке уязвимостей полно старья как оказалось.. легко отследить по номеру CVE .. надо хотябы до 2017 все убрать ..
Алексей Ковин
хотя вроде в thunderbird только видно, но интересно как оформляли паспорта .. никто не заметил ?
Александр Левдонский
Поправил список уязвимостей по пакету thunderbird в соответствии с chengelog-ами пакета.
Проверил старые уязвимости по другим пакетам.
Добавил в список по mariadb 3 уязвимости, которые упомянуты в новом логе, но не упомянуты в старом.
И похоже, что в bind9 при переходе от сборки debian к сборке ubuntu, потерялся патч CVE-2017-3145 (упоминается в бюллетене 31082018SE15), ветки разошлись на предыдущем коммите:bind9 (1:9.10.3.dfsg.P4-12.3+deb9u4) stretch-security; urgency=high* Non-maintainer upload by the Security Team.* Addresses could be referenced after being freed in resolver.c, causing anassertion failure. (CVE-2017-3145)-- Salvatore Bonaccorso <carnil@debian.org> Mon, 15 Jan 2018 22:40:17 +0100bind9 (1:9.10.3.dfsg.P4-12.3+deb9u3) stretch; urgency=medium[ Bernhard Schmidt ]* Import upcoming DNSSEC KSK-2017 from 9.10.5[ Ondřej Surý ]* Non-maintainer upload.-- Ondřej Surý <ondrej@debian.org> Mon, 28 Aug 2017 09:36:28 +0200https://people.canonical.com/~ubuntu-security/cve/2017/CVE-2017-3145.html уязвимость закрыта.
Шухрат Махмадиев
Александр Левдонский , прошу Вас подправить инфу по поводу обновления "БРЕСТА".
Вышла версия 2.3 Бреста, можно обновляться до 3 апдейта Смоленска соответсвенно .
Александр Левдонский
Готово. Что с обновлением 4?
Шухрат Махмадиев
немного не так. Нужно подправить: "Если у Вас установлен ПК СВ "Брест" версии 2.0, то после установки данного обновления безопасности необходимо обновить ПК СВ "Брест" до версии 2.3!"
4 апдейт не тестился. В теории должен и с 4ым апдейтом работать, ведь он от 3-го особо не отличается кроме правок связанных с exim.
Михаил Кучеренко, можешь плз проверить? все верно исправлено?
Александр Левдонский
Исправил.
Шухрат Махмадиев
Вячеслав Тихонов , подскажи плз результаты тестов. Инфу на странице можно менять?
Александр Левдонский
Шухрат МахмадиевВячеслав Тихонов Михаил Кучеренко Коллеги, жду указаний, что писать про Брест.
Шухрат Махмадиев
сегодня должны согласовать с Ярославом. Отпишу позже о решении вопроса