Debian, Linux 커널 취약점 1000여 건 한꺼번에 패치
Several vulnerabilities have been discovered in the Linux kernel
Debian이 DSA-6528-1 보안 권고를 통해 Linux 커널의 다수 취약점을 수정했다. 권한 상승, 서비스 거부, 정보 유출로 이어질 수 있는 문제들로, stable 배포판 trixie에서는 버전 6.12.111-1에서 해결됐다. 사용자는 linux 패키지를 업그레이드해야 하며, 자세한 보안 상태는 Debian 보안 트래커에서 확인할 수 있다.
Linux 커널에서 권한 상승, 서비스 거부 또는 정보 유출로 이어질 수 있는 여러 취약점이 발견되었습니다.
HN 토론
387- boutell
저는 훨씬, 아주 훨씬 작은 오픈 소스 프로젝트를 이끌고 있습니다. 11월 Singularity 이후로 우리는 매달 최소 여섯 건의 책임감 있게 보고된 보안 권고를 받고 있습니다. 그런데 지난달에는 22건의 고유 보안 권고가 있었습니다. 우리 프로젝트는 처음부터 OWASP Top Ten 가이드라인과 기타 모범 사례를 준수하여 구축되었습니다. 하지만 소프트웨어는 어렵고 AI는 철저합니다.
매달 우리는 월간 유지보수 릴리스에서 모두 수정하고 그때 공개합니다. 우리는 AI 불로 AI 불을 맞서고, 물론 수동 검토도 합니다.
지금까지는 따라잡을 수 있습니다. 리눅스 프로젝트 규모에서도 이것이 가능하기를 바랍니다. 그 프로젝트에는 분명 문제에 투입할 더 많은 인간과 더 많은 AI가 있을 테니까요. 하지만 팀 규모는 관심 있는 사용자 수에 선형으로 비례하지 않고, 잠재적 버그는 코드베이스 크기에 비례합니다(그리고 리눅스 팀이 분명 우리보다 훨씬 뛰어난 코드 품질 같은 다른 매우 중요한 요소에도).
("11월 Singularity"는 Opus 4.5와 일반적으로 "충분히 좋은" 코딩 모델 및 하네스의 도래를 빗댄 표현입니다.)
- john_strinlai
_어떤_ 버그 수정이든 CVE가 할당된다는 점에 주목하세요. 그래서 숫자가 커집니다.
>“리눅스 커널이 시스템에서 차지하는 계층 때문에, 거의 모든 버그가 커널의 보안을 손상시키는 데 악용될 수 있습니다… 이 때문에 CVE 할당 팀은 지나치게 신중하여 그들이 식별한 모든 버그 수정에 CVE 번호를 할당합니다.”
https://docs.kernel.org/process/cve.html
"CVE 수"는 쓸모없는 지표입니다. 특히 커널에 관해서는요.
- kalessin
이번 주 Kernel Recipes에서 공개된 Greg Kroah-Hartman의 "Security in the LLM age" 강연이 꽤 흥미로웠습니다: https://www.youtube.com/watch?v=NnV_cWeoo5Q
- intrepidsoldier
이제 시작일 뿐입니다. AI는 우리 세계의 전체 컴퓨팅 인프라가 얼마나 취약한지 드러낼 것입니다.
- romaniitedomum
어디서 봤는지 기억나지 않지만 어딘가에서 접한 흥미로운 관찰이 있습니다. AI가 코드를 작성할 때 같은 코드를 작성하는 인간과 비슷한 비율로 취약점을 도입한다는 것입니다. 따라서 AI 지원 보안 연구 덕분에 앞으로 예측 가능한 미래 동안 엄청나게 가속된 양의 보안 취약점을 보게 될 것이며, AI가 코드를 작성함으로써 새로운 취약점이 줄어들 것이라고 기대할 수 없습니다.
- red_admiral
CVE #-2147483648에 도달하면 걱정할 때입니다.
- Fordec
이것은 좋습니다. 더 많은 접근이 이러한 문제에 더 많은 눈을 제공했습니다.
하지만, 이 모든 것이 지금 발견되었다는 사실이 오픈 소스 모델 논리 자체가 아니라, 보안 문제를 찾는 인간의 눈의 능력에 의문을 제기하지 않나요? 이 취약점들은 얼마 동안이나 여기 있었지만, AI 이전에 몇 천 명의 인간이 찾지 못했을까요?
- tetrisgm
아마도 이것은 좋은 일입니다. AI가 프로젝트를 압도하는 초기 마찰은 확실히 힘들지만, 이를 처리할 더 나은 프로세스가 생기면 많은 프로젝트의 품질을 강화할 것입니다!
- egberts1
CVE 버그에는 항상 리눅스 커널 빌드 구성이 포함되어야 합니다.
예를 들어 해당되는 경우 CONFIG_BLUETOOTH, CONFIG_NAT 같은 것 말이죠.
의사 결정이 훨씬 쉬워집니다.
- userbinator
리눅스 커널에서 권한 상승, 서비스 거부 또는 정보 유출로 이어질 수 있는 여러 취약점이 발견되었습니다.
원격 또는 로컬 악용 가능 여부? 정보가 매우 부족합니다.