Debian、Linuxカーネルに約1,000件の脆弱性を修正
Several vulnerabilities have been discovered in the Linux kernel
Debianはセキュリティ勧告DSA-6528-1を公開し、Linuxカーネルに存在する多数の脆弱性を修正した。権限昇格やサービス拒否、情報漏えいにつながる恐れがあり、CVE-2024-52560をはじめ約1,000件のCVEが列挙されている。安定版ディストリビューションtrixieではバージョン6.12.111-1で修正済みのため、linuxパッケージのアップグレードが推奨される。
Linuxカーネルに、権限昇格やサービス拒否、情報漏えいにつながる可能性のある複数の脆弱性が発見されました。
HNでの議論
389- boutell
私ははるかに小規模なオープンソースプロジェクトを率いています。11月のシンギュラリティ以来、毎月少なくとも6件の責任ある報告によるセキュリティアドバイザリが届いています。しかし、先月は22件のユニークなセキュリティアドバイザリがありました。私たちのプロジェクトは当初からOWASP Top Tenガイドラインやその他のベストプラクティスを遵守して構築されています。しかし、ソフトウェアは難しく、AIは徹底しています。
毎月、月次メンテナンスリリースですべてを修正し、その時点で開示しています。私たちはAIの火には火で対抗し、もちろん手作業でのレビューも行っています。
今のところ、追いつけています。Linuxプロジェクトの規模でもこれが可能であることを願っています。Linuxプロジェクトには間違いなく、問題に投入できるより多くの人間とより多くのAIがいます。しかし、チームの規模は関心を持つ聴衆に比例して拡大するわけではなく、潜在的なバグはコードベースのサイズ(およびコード品質など、Linuxチームが間違いなく私たちよりはるかに優れている他の極めて重要な要素)に比例して拡大します。
(「11月のシンギュラリティ」とは、Opus 4.5と「十分に良い」コーディングモデルおよびハーネス全般の到来を指す、冗談めかした表現です。)
- john_strinlai
注意してほしいのは、_どんな_バグ修正にもCVEが割り当てられるということで、それが大きな数字を生んでいます。
>「Linuxカーネルがシステム内で占める層のため、ほとんどどんなバグでもカーネルのセキュリティを侵害するために悪用される可能性があります…このため、CVE割り当てチームは過度に慎重になり、特定したあらゆるバグ修正にCVE番号を割り当てています。」
https://docs.kernel.org/process/cve.html
「CVEの数」は無意味な指標であり、特にカーネルに関してはそうです。
- kalessin
今週Kernel Recipesから公開されたGreg Kroah-Hartmanによる「Security in the LLM age」の講演はかなり興味深いと思いました:https://www.youtube.com/watch?v=NnV_cWeoo5Q
- intrepidsoldier
まだ始まりにすぎない。AIは、私たちの世界のコンピューティングインフラ全体がいかに脆いかを暴露することになるだろう。
- romaniitedomum
どこで見たか忘れましたが、興味深い観察に出会いました。AIはコードを書くとき、同じコードを書く人間と同程度の割合で脆弱性を導入するというものです。つまり、AI支援によるセキュリティ研究のおかげで、予見可能な将来にわたってセキュリティ脆弱性の量が大幅に加速し、コードを書くAIによって新しい脆弱性が減ることは期待できないということです。
- red_admiral
CVE #-2147483648に到達したら、心配する時だ。
- Fordec
これは素晴らしい。より多くのアクセスがこれらの問題により多くの目を提供した。
しかし、これらすべてが今見つかっているということは、オープンソースモデルの論理そのものではなく、セキュリティ問題を見つける人間の目の能力に疑問を投げかけるのではないか?これらの脆弱性はどれだけの間ここにあったのか、しかしAI以前に何千もの人間がなぜ見つけられなかったのか?
- tetrisgm
それはおそらく素晴らしいことだ。AIがプロジェクトを圧倒する初期の摩擦は確かに最悪だが、それらに対処するためのより良いプロセスができれば、多くのプロジェクトの品質を強化することになるだろう!
- egberts1
CVEバグには常にLinuxカーネルのビルド設定を含めるべきだ。
例えば、該当する場合はCONFIG_BLUETOOTHやCONFIG_NATなどだ。
意思決定がずっと容易になる。
- userbinator
Linuxカーネルに、権限昇格、サービス拒否、情報漏洩につながる可能性のある複数の脆弱性が発見されました。
リモートで悪用可能か、ローカルで悪用可能か?情報が非常に不足しています。