С выпуском Ubuntu Pro подготовленные серверы Laravel Forge остаются уязвимыми.

Поскольку Canonical выпустила Ubuntu Pro в этом году, они теперь не выпускают некоторые исправления безопасности для многих распространенных пакетов, включая те, которые включены в подготовленные серверы Laravel Forge.

Я использую AWS Inspector для мониторинга уязвимостей в своих инстансах EC2, и внезапно обнаружилось несколько уязвимостей средней степени серьезности, которые невозможно исправить с помощью автоматических обновлений или даже ручной установки. Патчи предназначены только для пользователей Ubuntu Pro как часть службы «ESM». Это относится не только к более старым установкам — у меня есть несколько уязвимостей, обнаруженных в сборках 22.04.2 LTS, и я быстро приближаюсь к соглашению об уровне обслуживания по их устранению для нашего протокола SOC II. Это никогда не было проблемой за последние два года, когда я использовал Forge + Ubuntu + AWS Inspector. Все уязвимости всегда можно было исправить с помощью автоматических обновлений или случайного обновления/обновления apt-get плюс перезагрузка сервера. Я' Я не совсем уверен, как лучше поступить, но, скорее всего, многие корпоративные пользователи Forge скоро почувствуют на себе последствия этого. Возможно, есть другой дистрибутив Unix, который можно использовать, или, может быть, Forge может сотрудничать с Canonical, чтобы разрешить предоставление серверов «Pro» по разумной цене?

Кто-нибудь еще имеет дело с этим сейчас или есть какие-либо идеи о том, как лучше всего справиться с этой ситуацией?

1 ответ

« Это никогда не было проблемой в течение последних двух лет » просто означает, что вы были слепы к CVE во Вселенной. Что ж, теперь вы можете их увидеть.

Единственный способ установить пакеты из esm — подписаться на Pro. Если это то, что требует SLA, то у вас, очевидно, есть несколько вариантов.

Это не технический выбор — это выбор бизнес-модели.

  • Внесите изменения в соглашение об уровне обслуживания
  • Прекратите использовать программное обеспечение Universe
  • Используйте 6-месячные выпуски Ubuntu вместо LTS
  • Подписаться
  • Создать/присоединиться к другой (не профессиональной) группе, которая исправит или смягчит CVE Universe.

Обратите также внимание на то, что любой метод аудита, который вы использовали, оказался неэффективным. Все это время он должен был выявлять неисправленные CVE Universe.

Другие вопросы по тегам