1. Foren
  2. Kommentare
  3. Security-Forum
  4. Alle Kommentare zum Artikel
  5. › Looney Tunables: Schwachstelle…

Patch verfügbar

  1. Thema

Neues Thema


  1. Patch verfügbar

    Autor: silentcreek 04.10.23 - 12:23

    Die Mutmaßung am Ende des Artikels zur Verügbarkeit eines Patches erschließt sich mir nicht:
    "Da Qualys die Sicherheitslücke erst Anfang September gemeldet hat und die letzte glibc-Version 2.38 Ende Juli erschien, ist anzunehmen, dass es derzeit zumindest für die breite Masse noch keinen offiziellen Patch gibt, der das Problem behebt."

    Debian hat beispielweise bereits gestern ein Security Advisory samt Patches für die aktuelle stabilie Distribution sowie den Vorgänger veröffentlicht:
    https://www.debian.org/security/2023/dsa-5514

    Ohne explizit geschaut zu haben, gehe ich davon aus, dass auch die anderen großen Distros bereits Patches veröffentlicht haben oder dies noch in Kürze tun werden.

    Kurzum Patches für Entwickler und Distributionen sind verfügbar, nur noch kein offizielles neues glibc-Release, welches diese bereits integriert hat.

  2. Re: Patch verfügbar

    Autor: mars (Golem.de) 04.10.23 - 12:50

    Da habe ich mich in der Tat missverständlich ausgedrückt. Habe den letzten Absatz nochmal überarbeitet. Danke für den Hinweis!

    Marc Stöckel
    (Golem.de)

  3. Re: Patch verfügbar

    Autor: cryptearth 04.10.23 - 13:48

    gleich mal ein pacman -Syyu gemacht - zumindest für Arch scheint es noch keinen Patch zu geben

  4. Re: Patch verfügbar

    Autor: mibbio 04.10.23 - 15:04

    cryptearth schrieb:
    --------------------------------------------------------------------------------
    > gleich mal ein pacman -Syyu gemacht - zumindest für Arch scheint es noch
    > keinen Patch zu geben

    Arch Linux hat zwar ein auf heute datiertes Paket im Repo, aber es ist immer noch die Version 2.38. Auch führen sie das CVE noch nicht unter den behobenen Sicherheitslücken.
    https://security.archlinux.org/package/glibc

  5. Re: Patch verfügbar

    Autor: M.P. 04.10.23 - 15:08

    Safe:

    xxx@pve:~# ldd --version
    ldd (Debian GLIBC 2.31-13+deb11u7) 2.31

  6. Re: Patch verfügbar

    Autor: ashahaghdsa 04.10.23 - 15:13

    2.38-7

    Wenn du bei deinem link auf "bugs closed" clickst, wird das hier verlinkt:
    https://bugs.archlinux.org/task/79845
    "FS#79845 - [glibc] Local Privilege Escalation in the glibc's ld.so CVE-2023-4911 "

    Scheint mir also gefixt zu sein, auch wenn es noch nicht als resolved in der Übersicht drin ist.

    *edit*
    Wurde schon in 2.38-6 gefixt
    https://gitlab.archlinux.org/archlinux/packaging/packages/glibc/-/commit/44132f9994aa3dc72cb82204fbee957675b8802e



    1 mal bearbeitet, zuletzt am 04.10.23 15:15 durch ashahaghdsa.

  7. Re: Patch verfügbar

    Autor: cryptearth 04.10.23 - 17:29

    bei liefern sowohl pacman -Qi glibc als auch pacman -Si glibc jeweils 2.38-5
    ich hab zwar nochmal reflector mit -age 6 laufen lassen - ändert aber auch nichts

  8. Re: Patch verfügbar

    Autor: mibbio 04.10.23 - 17:38

    Bei mir hat pacman heute die 2.38-7 gefunden und installiert. Ich nutze aber auch eine Mirrorlist, die ich einmal bei der Installation angelegt (deutsche Mirror sortiert nach Score) und seitdem nicht mehr angefasst habe.

    pacman -Qi glibc
    Name: glibc
    Version: 2.38-7
    Architektur: x86_64
    Installationsgröße: 47,33 MiB
    Erstellt am: Di 03 Okt 2023 22:20:10 CEST
    Installiert am: Mi 04 Okt 2023 14:53:36 CEST



    1 mal bearbeitet, zuletzt am 04.10.23 17:43 durch mibbio.

  9. Linux mint auch

    Autor: M.P. 04.10.23 - 19:26

    Linux Mint meldet


    > ldd (Ubuntu GLIBC 2.35-0ubuntu3.4) 2.35


    Scheint aber auch safe zu sein

    https://launchpad.net/ubuntu/+source/glibc/2.35-0ubuntu3.4



    1 mal bearbeitet, zuletzt am 04.10.23 19:27 durch M.P..

  10. Re: Patch verfügbar

    Autor: cryptearth 05.10.23 - 15:38

    hab heute früh nochmal reflector laufen lassen und dann über einen anderen, aktuelleren mirror jetzt auch die -7
    liegt wohl daran, dass ich zusätzlich --sort rate nutze und wohl die mirror zu denen ich gute verbindung hab etwas hinterher sind

  1. Thema

Neues Thema


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Sie müssen ausserdem in Ihrem Account-Profil unter Forum einen Nutzernamen vergeben haben. Zum Login

Stellenmarkt
  1. Senior Spezialist für Prüfumgebungen Softwareverifikation weltweit (m/w/d)
    Schaeffler Technologies AG & Co. KG, Herzogenaurach
  2. Projektmitarbeiter*in (m/w/d) Digitalisierung der Hochschulverwaltung im Kompetenzzentrum E ... (m/w/d)
    Universität Bielefeld, Bielefeld
  3. Cloud Platform Engineer Prozess- und Datenintegration (w/m/d)
    dmTECH GmbH, Karlsruhe
  4. IT Inhouse Consultant SAP SuccessFactors Recruiting (w/m/d)
    dmTECH GmbH, Karlsruhe

Detailsuche


Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote


Haben wir etwas übersehen?

E-Mail an news@golem.de