Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Retroportes y números de versión

4 tareas · 40 min · Principiante

El error más repetido al leer un hallazgo de Linux es comparar el número de versión que muestra el servidor con el número de la versión corregida del autor original. Las distribuciones corrigen un fallo en la versión que ya publicaron, sin subir al número nuevo: es un retroporte, y el número de versión del autor original no se mueve. En esta sala lees los hallazgos, el rastreador de seguridad y los registros de cambios de tres servidores de Molinos del Tabacal para separar los que de verdad están afectados de los que el escáner marcó por comparar mal. Todo es lectura de evidencia ficticia.

0 de 4 · 0%

Objetivo de la sala

El error más repetido al leer un hallazgo de Linux es comparar el número de versión que muestra el servidor con el número de la versión corregida del autor original. Las distribuciones corrigen un fallo en la versión que ya publicaron, sin subir al número nuevo: es un retroporte, y el número de versión del autor original no se mueve. En esta sala lees los hallazgos, el rastreador de seguridad y los registros de cambios de tres servidores de Molinos del Tabacal para separar los que de verdad están afectados de los que el escáner marcó por comparar mal. Todo es lectura de evidencia ficticia.

Un fallo se corrige en la versión del autor original, pongamos que en la 2.4.12. La distribución que mantiene la 2.4.9 en una versión estable no quiere cambiar de versión mayor: podría romper programas que dependen de ella. En su lugar toma el parche y lo aplica sobre la 2.4.9. Eso es un retroporte (en inglés, backport). El paquete resultante sigue diciendo 2.4.9, pero con un sufijo de empaquetado: en Debian, +debNNuM (la actualización M de seguridad de la versión NN de Debian); en Ubuntu, ubuntu0.N; en la familia Red Hat, un número de lanzamiento como -N.elN_M.

Un escáner que solo compara 2.4.9 con 2.4.12 marca como vulnerable un paquete que ya está corregido. Un escáner que conoce la distribución compara contra la versión corregida de esa distribución, que es la que figura en su rastreador de seguridad.

Responde para continuar

El escáner marca vulnerable un paquete porque su versión es menor que la corregida del autor original, pero la distribución ya publicó una actualización. ¿Qué explica que el paquete ya esté corregido sin tener la versión nueva?

Ver pista de ayuda

Piensa en lo que hace una distribución estable para no romper las dependencias de sus paquetes.

La fuente que decide es el rastreador de seguridad de la distribución, que para cada CVE y cada release dice la versión desde la cual el paquete está corregido. No importa la versión del autor original: importa la del paquete de tu release. Si la versión instalada es igual o mayor que esa, el hallazgo del escáner es un falso positivo por retroporte.

Abre rastreador-de-seguridad.txt y busca la fila de Debian 12 para este CVE.

Responde para continuar

Escribe la versión de libtrama1 desde la que Debian 12 considera corregido CVE-2099-1101.

Ver pista de ayuda

Es la columna «Corregido en» de la fila de Debian 12, no la del autor original.

Las versiones de paquete no se comparan como texto: se descomponen en partes y se comparan los números como números. Por eso una revisión u10 es posterior a u9, aunque como cadena de texto «u9» quede después de «u10». Cada gestor tiene su propia comparación (en Debian la hace dpkg --compare-versions; en RPM, la rutina de comparación de versiones de la familia), y los escáneres que se equivocan lo hacen casi siempre aquí.

Aplícalo: una versión instalada con revisión 10 frente a una corregida con revisión 9.

Responde para continuar

La versión instalada es 2.4.9-10.el9_4 y la corregida es 2.4.9-9.el9_4. ¿Cuál de las dos es la más reciente?

Ver pista de ayuda

Se comparan los números como números, no las cadenas de caracteres.

La tabla del rastreador dice cuál es la versión corregida; el registro de cambios del paquete (apt changelog en Debian y Ubuntu, rpm -q --changelog en la familia Red Hat) demuestra que esa versión contiene el parche. Es la prueba que se adjunta al cierre de un falso positivo.

Ahora el trabajo completo: tres hallazgos del escáner sobre el mismo CVE. Compara la versión detectada de cada servidor con la corregida de su distribución, y lee los dos registros de cambios para confirmar que el retroporte existe.

Responde para continuar

De los tres hallazgos MDT-L-0201, 0202 y 0203, solo uno sigue siendo cierto. Escribe el nombre de su host.

Ver pista de ayuda

Un host tiene una versión menor que la corregida de su distribución; los otros dos tienen una igual o mayor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad