蓝牙耳机什么样的好| 甲钴胺有什么作用| 总是想睡觉是什么原因| 皮疹和湿疹有什么区别| 又什么又什么造句| 真丝香云纱是什么面料| 衡于虑的衡什么意思| 吕布的坐骑是什么| 口腔异味吃什么药| 什么是码率| 亚撒西什么意思| 4.2什么星座| 抑郁看病看什么科| 雅五行属什么| aj是什么意思| 一个益一个蜀念什么| 凌晨属于什么时辰| meme什么意思| 贴士是什么意思| 来大姨妈肚子疼是什么原因| 玟字五行属什么| 外感发热什么意思| 5月11日是什么星座| 血栓是什么病| 春宵一刻值千金什么意思| 什么人容易得间质瘤| 南京立秋吃什么| 眼压高是什么症状| 钻石是什么材质| 四季不安痣是什么意思| 吃什么东西会误测怀孕| 养膘是什么意思| 生活是什么| 补肾吃什么药效果最好| 口腔溃疡喝什么水| 一躺下就咳嗽是什么原因| 人不出汗是什么原因| 老睡不着觉是什么原因| 低压高有什么症状| 绾色是什么颜色| 湿气重吃什么药| 医保报销需要什么材料| 尼可刹米别名叫什么| 十月十日什么星座| 奇花初胎矞矞皇皇是什么意思| 为什么月经前乳房胀痛| 三伏贴能治什么病| 阴茎发麻是什么原因| ca125是什么| 塞翁失马是什么生肖| 什么叫职业年金| 出虚汗是什么原因| 脑梗不能吃什么| 台卡是什么| mrsa是什么细菌| 女人下面水多是什么原因| 老克勒是什么意思| 玉米什么季节成熟| 甲状腺3类是什么意思| 小产什么意思| 肝内强回声是什么意思| 世界上最长的蛇是什么蛇| 窦性心动过缓伴不齐是什么意思| 男性做彩超要检查什么| 徽音是什么意思| 油价什么时候调整| 月经量少是什么原因啊| 伤寒病有什么症状| vegan是什么意思| 人体七大营养素是什么| 521是什么星座| 白细胞酯酶弱阳性什么意思| 小腿肿看什么科| 口力念什么| 北极熊是什么颜色的| 白居易被称为什么| 尿常规隐血弱阳性什么意思| 11月10号是什么星座| 尿酸高不能吃什么水果| 爷俩是什么意思| 查血脂挂什么科| 三焦热盛是什么意思| 十二月六号是什么星座| 子弟是什么意思| b超涂的液体是什么| 什么药膏能让疣体脱落| 厄瓜多尔说什么语言| 什么是有限公司| 惊艳是什么意思| 陈皮有什么作用| 吃生葵花籽有什么好处和坏处吗| 成人发烧38度吃什么药| 天成是什么意思| 眼睛浮肿是什么原因引起的| 胆汁淤积吃什么药| 禾字五行属什么的| 项羽为什么叫西楚霸王| 包皮炎挂什么科| 里急后重什么意思| 嘴巴发甜是什么原因| 察言观色是什么意思| 甲功六项检查什么| 心率过快吃什么药好| 医院验光挂什么科| 素有是什么意思| 痛风不能吃什么| 吃什么可以降尿酸| 掌门人是什么意思| moss是什么意思| 什么样的人容易得结石| 提手旁加茶念什么| 衣衫褴褛是什么意思| 色弱是什么| 稽是什么意思| 桃李满天下什么意思| 排卵期同房后要注意什么| cathy什么意思| 双插头是什么意思| 屏保是什么| 50年是什么婚| 口腔溃疡喝什么饮料| 什么意思| 全身spa是什么意思| 梦见自己大出血是什么征兆| 什么家| 西瓜什么时候成熟| 有偿是什么意思| 楚国什么时候灭亡的| sansui是什么牌子| 画肖指什么生肖| 农历9月11日是什么星座| 尚书是什么官| 尿分叉是什么原因引起的| 孕妇感冒了对胎儿有什么影响| 怕热出汗多是什么原因| 胎儿头位是什么意思| 眼冒金星是什么原因| 眼睛流泪用什么药| 出差带什么| 鼻窦在什么位置图片| 办身份证要带什么| 男性经常手淫有什么危害| 刀厄痣是什么意思| 一个h是什么牌子| 谷丙转氨酶高挂什么科| 无语凝噎是什么意思| 高血糖能吃什么| 白蜡烛代表什么| 重本是什么意思| 点背是什么意思| 右手发抖是什么原因| 好好活着比什么都重要| 大便是红色的是什么原因| 来月经前有褐色分泌物是什么原因| 焦虑症吃什么药好| yellow是什么颜色| 什么水果消炎| 痱子用什么药| 金匮肾气丸治什么病| 眼花缭乱是什么意思| 异性朋友是什么意思| 普字五行属什么| 什么颜色显肤色白| 腿脚酸软无力是什么原因| 骨质增生是什么| 梦见吃粉条是什么预兆| europe是什么意思| 揾什么意思| 囊中之物是什么意思| 长红痣是什么原因| 焦俊艳和焦恩俊是什么关系| 野猫吃什么| 点天灯是什么意思| 澳门打车用什么软件| 什么水果含维c最多| 一蹴而就什么意思| 叶黄素什么时间吃最好| 胃食管反流挂什么科| 晚上吃什么不长胖| 象牙有什么作用与功效| o血型的人有什么特点| 男人说做朋友代表什么| 青青的什么| 高血压需要注意什么| X-Ray什么意思| 头七有什么规矩| 什么光| 三剑客是什么意思| 肚子拉稀像水一样是什么情况| 奶粉二段和三段有什么区别| 濒死感是什么感觉| 宿便是什么颜色| 梦见别人给我介绍对象是什么意思| 海明威为什么自杀| 超市属于什么行业| 肚子为什么会胀气| 一代明君功千秋是什么生肖| 矽肺是什么意思| 少女是什么意思| 明星每天都吃什么| 脸发麻是什么原因| 看望病人送什么东西| 子字属于五行属什么| 三个代表是什么| 铁饱和度低什么原因| 聤耳是什么意思| 过氧化氢浓度阳性是什么意思| 小金蛙吃什么| 梨的功效与作用是什么| 意面是什么做的| 烂好人是什么意思| 禄蠹是什么意思| d二聚体是检查什么的| 蚊子的天敌是什么| 宝宝手心热是什么原因| 菊花是什么意思| 脚脱皮用什么药膏有效| 完璧归赵发生在什么时期| 吃什么药可以自杀| 3月9号是什么星座| 治疗阴虱子用什么药最好| 胎儿宫内窘迫是什么意思| 乙肝dna检测是查什么| 喝酒胃出血是什么症状| 孕妇为什么不能参加婚礼| 渺渺是什么意思| 世界上最多的动物是什么| 宝批龙什么意思| 氨基丁酸是什么| 133是什么意思| 四是什么生肖| 睡醒手麻是什么原因引起的| 做高铁不能带什么| 为什么明明很困就是睡不着| 1958年属什么生肖| 急性腹泻拉水吃什么药| 什么病会引起皮肤瘙痒| 牙龈老是出血是什么原因引起的| 矜贵是什么意思| 来大姨妈喝什么汤比较好| cfmoto是什么牌子| navy是什么意思| doris什么意思| 小腿酸胀吃什么药| 什么像什么又像什么| 999是什么电话| uspa是什么牌子| 怀孕初期能吃什么不能吃什么| 瓜田李下什么意思| 六味地黄丸有什么功效| 脚发麻什么原因| 男士私处瘙痒用什么药| 脑部磁共振检查什么| 膝盖后面叫什么| seifini是什么牌子| 鱼油什么牌子好| 湿疹是因为什么原因引起的| 骨质疏松用什么药好| 应急车道是什么意思| 黑色素瘤是什么| 金字旁加全字念什么| 什么时间喝牛奶最佳| 叶酸片是治什么的| 厅长是什么级别| 百度
|
|
Subscribe / Log in / New account

3个月回本,6个月翻番?——消费返利骗局重出江湖

Mark Cox has posted a message describing the process that the Red Hat security team went through to verify that Fedora Core 4 was free of known vulnerabilities. They went through several hundred vulnerabilities from the CVE list, and, for each, verified that FC4 was not vulnerable. "For 20030101-20050607 there are a potential 863 CVE named vulnerabilities that could have affected FC4 packages. 759 (88%) of those are fixed because FC4 includes an upstream version that includes a fix, 10 (1%) are still outstanding, and 94 (11%) are fixed with a backported patch."

to post comments

The security state of Fedora Core 4

Posted Jun 13, 2005 21:24 UTC (Mon) by joey (guest, #328) [Link]

The Debian testing security team did a similar review process before the release of Sarge; we checked all CVE/CAN entries since the release of woody (CAN 2002-0654 to CAN 2005-1900; a slightly longer span of time than Fedora checked). Of those 6536 vulnerabilies, 5310 have never affected software in Debian, but 1226 had at some point, affecting 498 different packages.

918 package updates were issued to fix these security holes (some holes affected multiple packages but many updates fixed more than one hole). Of these updates, 287 (31%) were new upstream releases, while approximatly 631 (69%) involved backporting the fix (or applying the fix before a new upstream version was released).

It's interesting that these percentages are so different from Fedora, especially because Debian was open to unstable development for most of the time period we checked and if a new upstream release is available with a fix, it can be easily uploaded while backport type stuff is extra work. One thing that is probably skewing the numbers is that 94 of the backported fixes were non-maintainer uploads (NMUs), which Debian's culture frowns on introducing new upstream versions of a package.

I'm also interested to see that we used very similar methods to Fedora for our check of the CVE list.

The raw data for Debian is here is someone wants to try a better analysis:
svn://svn.debian.org/secure-testing/data

The security state of Fedora Core 4

Posted Jun 13, 2005 21:42 UTC (Mon) by jd (guest, #26381) [Link] (4 responses)

Going against a list of known vulnerabilities is good, but it isn't perfect. (Well, admittedly, unless you want to spend a billion or so dollars on a crack code-auditing legion, I'm not sure what "perfect" would be. :)

I hope, though, that Red Hat and the Fedora Core guys did more than just a walk-through on the known vulnerabilites. There are code validators, malloc replacements that check for overflows and memory leaks, you can even get some good ideas on potential bad spots in the code with -Wall.

What I am hoping is that FC4 is iron-clad, when it comes to security. This is the distribution that will be fighting the hardest on the server front-line against Longhorn, based on typical distribution release cycles, and also based on how the media loves creating fights to the death. If FC4 has serious defects, Longhorn will do better than it would otherwise do, as Open Source is still treated with a lot of suspicion. It doesn't matter if FC4 is the best-ever Linux distro, will cure cancer, and can deduce the phone number of God - if the media decide to love it, it will carve a good-sized nicle for itself in the server market.

If, on the other hand, FC4 can be held up for ridicule, it could spell disaster for it, and give Microsoft an opening to push their "corporate-backed" products even further. Before flaws were uncovered in Firefox and Mozilla, Firefox' approval was rising sharply and could have gained control of the market within a year or two. They might do so still, but probably not this side of five years at best, now.

The security state of Fedora Core 4

Posted Jun 13, 2005 22:58 UTC (Mon) by bojan (subscriber, #14302) [Link]

> What I am hoping is that FC4 is iron-clad, when it comes to security.

That would be awesome, but unfortunately, there is no such thing (yet).

The security state of Fedora Core 4

Posted Jun 14, 2005 0:52 UTC (Tue) by JoeBuck (subscriber, #2330) [Link] (1 responses)

What are you talking about? Fedora is, as far as the industry is concerned, just a beta test for RHEL. Its purpose is not to be perfect; rather it is intended to get leading-edge technology out in the field. It is going to have security bugs, which I'm sure the Fedora team will promptly fix.

Furthermore, Longhorn, when shipped, will have bugs, including some embarrassing ones. No one yet knows how to prevent this.

The security state of Fedora Core 4

Posted Jun 14, 2005 1:30 UTC (Tue) by bojan (subscriber, #14302) [Link]

> Furthermore, Longhorn, when shipped, will have bugs, including some embarrassing ones. No one yet knows how to prevent this.

But that's easy! Just download the source, apply the patches and away you go ;-)

PS. Even Steve Jobs of Apple joked around with release dates of Shorthorn in his WWDC keynote... Nobody beats MS when it comes to delayed and buggy releases :-)

The security state of Fedora Core 4

Posted Jun 16, 2005 7:45 UTC (Thu) by mjc@redhat.com (guest, #2303) [Link]

Making sure that we've fixed the vulnerabilities that are already public is hugely important -- it verifies that our daily monitoring through the life of the previous OS did in fact catch all the notifications of issues, it verifies which flaws upstream actually fixed. But as you say this is only a small part of our overall security strategy. We've done fuzzing audits on some critical protocols, all packages in FC4 are compiled with FORTIFY_SOURCE, we have Exec-Shield, PIE, SELinux, malloc control pointer checks, and other innovations designed to add layers of security.

At FudCON 2 next week I'll be presenting more interesting stats as well as looking at exactly what sorts of exploits could have affected Fedora Core 3 users and what we did about it.


Copyright © 2005, Eklektix, Inc.
Comments and public postings are copyrighted by their creators.
Linux is a registered trademark of Linus Torvalds

乙肝病毒携带者有什么症状 脊柱侧弯挂什么科 七月上旬是什么时候 车挂件挂什么保平安好 肯德基为什么叫kfc
牙疼吃什么药管用 孩子出疹子应该注意什么 发冷是什么原因 湖南湖北以什么湖为界 做腋臭手术挂什么科室
解酒喝什么好 果糖是什么糖 尿酸高吃什么药好 什么鱼不会游泳 胆红素偏高是什么原因
梦见牛肉有什么征兆 豆工念什么 方圆是什么意思 脚踝疼挂什么科 tony是什么意思
宜家宜室什么意思hcv8jop8ns4r.cn 飞机杯是什么意思sanhestory.com 葬爱家族是什么意思hcv8jop8ns5r.cn 断桥铝是什么意思fenrenren.com 属兔与什么属相相克hcv8jop4ns3r.cn
凌波鱼是什么鱼hcv8jop7ns4r.cn 中分化是什么意思hcv9jop8ns0r.cn 天目湖白茶属于什么茶hcv9jop0ns7r.cn 乳腺点状强回声是什么意思hcv9jop5ns6r.cn 小狗吐白沫不吃东西没精神吃什么药imcecn.com
去脂肪粒最有效的药膏叫什么hcv8jop7ns1r.cn 咳嗽有黄痰是什么原因hcv9jop6ns1r.cn 天天喝奶茶有什么危害hcv9jop1ns5r.cn 50pcs是什么意思hcv7jop5ns2r.cn 咖啡渣子有什么用途hcv8jop1ns7r.cn
蝾螈是什么动物hcv8jop3ns9r.cn 线雕是什么hcv8jop1ns6r.cn 肾病有什么症状男性hcv8jop3ns2r.cn 集体户口和个人户口有什么区别hcv7jop6ns3r.cn 什么叫代孕hcv8jop4ns2r.cn
百度