[Frage] Wie über aktuelle Freetz-(Sicherheits)patches informieren?

JokerGermany

Mitglied
Mitglied seit
7 Aug 2007
Beiträge
611
Punkte für Reaktionen
6
Punkte
18
Bisher habe ich aus 2 Gründen eine neue Freetz-Version kompiliert:
1. Neues AVM Update
2. (neue) Freetz Features die ich brauche

Nun wurde ich hier letztens eines besseren belehrt:
Man sollte entweder die Historie der Änderungen permanent im Blick behalten (wie will man sonst mitbekommen, ob es für ein verwendetes Paket ein dringendes Sicherheitsupdate gibt?) und dann entscheiden, ob eine Änderung Auswirkungen auf das eigene Image hat oder man beobachtet gleich selbst die Upstream-Versionen der zusätzlich verwendeten Software, ob es da wichtige Security-Fixes gibt. Anders als bei der AVM-Firmware gibt es ja bei Freetz keine Releases, wenn da Entscheidendes geändert wurde ... dafür ist nun mal der Benutzer selbst verantwortlich.

Als Beispiel sei hier mal das "dropbear"-Paket genannt (auch wenn Du das nicht ausgewählt hast) ... die dort im Mai 2017 gefixten Lücken (das ist jetzt schon wieder 4 Monate her) sollten eigentlich jeden Freetz-Benutzer veranlassen, sich direkt bei der Aktualisierung des Trunks Gedanken über ein neues Image zu machen, wenn er eine bestimmte Konstellation beim SSH-Service verwendet (gesonderte Konten für "untrusted" - oder "not fully trusted" - Benutzer) und wenn er die Beschreibung der Auswirkungen der gefixten Lücken nicht verstanden hat (die erlauben nur bereits erfolgreich angemeldeten Benutzern die Ausweitung von Rechten), dann erst recht.

Es wird von Freetz sicherlich keine gesonderten "Sicherheitswarnungen" für die verwendeten Pakete geben und so muß man sich schon selbst (und regelmäßíg) darum kümmern - das ist der Preis, den man für die zusätzlichen Funktionen zahlt. Es gibt kein "Auto-Update" auf irgendeine gefixte Version, wie das ggf. bei der AVM-Firmware funktioniert, wenn man es zulassen will und wer seine Freetz-Images nur auf Basis des Erscheinens einer neuen AVM-(Release-)Firmware aktualisiert, der riskiert in den zusätzlich installierten Programmen auch mal erhebliche Sicherheitslücken ... und lange nicht jede davon wird auch "durch die Presse" so bekannt gemacht, daß der (uninteressierte) Freetz-Benutzer das zwangsweise mitbekommen muß - die "dropbear"-Lücke dürfte das beste Beispiel sein, die blieb weitgehend unbemerkt.

Ich bin jetzt gerade an kompilieren von 6.90 auf der FB7490 und würde mich in Zukunft gerne bessern.

Wie halte ich mich denn auf den Laufendem?
 
Normalerweise über http://freetz.org/timeline ... wobei das zur Zeit ein eher schlechtes Beispiel ist (und https://github.com/Freetz/freetz/commits/master im Moment besser geeignet wäre), weil der Stand Trac (bzw. in dessen SVN-Darstellung) nicht mit dem Inhalt des Repos synchron ist (warum auch immer, vermutlich haben da ein paar Exit-Trigger (aka Hook-Skripte) ins Leere gegriffen).

Wobei das auch gerade wieder "die Zeit" für das Erstellen neuer Freetz-Images ist, wenn man "dnsmasq" in seinem Image hat und das auch Daten aus externen Quellen verarbeitet.
 
Vermutlich ... ich benutze schon länger kein SVN mehr, aber die GitHub-Commits basieren ja auf den jeweiligen SVN-Commits (auch da sind sicherlich "hook scripts" am Wirken). Das kannst Du anhand der Kommentare im GitHub-Repo ja leicht sehen, ob die letzte CS-Nummer aus dem SVN stimmt. Im Moment müßte ein SVN-Checkout also als letztes CS die 14427 enthalten.
 
Ok, ja 14427 ist es auch bei svn.
Nutze eigentlich auch eher git, aber da auf freetz.org steht:
http://freetz.org/wiki/common/source_code schrieb:
Git ist nicht das führende System und wird derzeit nicht offiziell unterstützt, sondern nur zusätzlich zu Testzwecken zur Verfügung gestellt.
 
Kostenlos!

Statistik des Forums

Themen
248,916
Beiträge
2,304,992
Mitglieder
378,631
Neuestes Mitglied
realprogrammer