🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRetroportes y números de versión
4 tareas · 40 min · Principiante
El error más repetido al leer un hallazgo de Linux es comparar el número de versión que muestra el servidor con el número de la versión corregida del autor original. Las distribuciones corrigen un fallo en la versión que ya publicaron, sin subir al número nuevo: es un retroporte, y el número de versión del autor original no se mueve. En esta sala lees los hallazgos, el rastreador de seguridad y los registros de cambios de tres servidores de Molinos del Tabacal para separar los que de verdad están afectados de los que el escáner marcó por comparar mal. Todo es lectura de evidencia ficticia.
Objetivo de la sala
El error más repetido al leer un hallazgo de Linux es comparar el número de versión que muestra el servidor con el número de la versión corregida del autor original. Las distribuciones corrigen un fallo en la versión que ya publicaron, sin subir al número nuevo: es un retroporte, y el número de versión del autor original no se mueve. En esta sala lees los hallazgos, el rastreador de seguridad y los registros de cambios de tres servidores de Molinos del Tabacal para separar los que de verdad están afectados de los que el escáner marcó por comparar mal. Todo es lectura de evidencia ficticia.Un fallo se corrige en la versión del autor original, pongamos que en la 2.4.12. La distribución que mantiene la 2.4.9 en una versión estable no quiere cambiar de versión mayor: podría romper programas que dependen de ella. En su lugar toma el parche y lo aplica sobre la 2.4.9. Eso es un retroporte (en inglés, backport). El paquete resultante sigue diciendo 2.4.9, pero con un sufijo de empaquetado: en Debian, +debNNuM (la actualización M de seguridad de la versión NN de Debian); en Ubuntu, ubuntu0.N; en la familia Red Hat, un número de lanzamiento como -N.elN_M.
Un escáner que solo compara 2.4.9 con 2.4.12 marca como vulnerable un paquete que ya está corregido. Un escáner que conoce la distribución compara contra la versión corregida de esa distribución, que es la que figura en su rastreador de seguridad.
Responde para continuar
El escáner marca vulnerable un paquete porque su versión es menor que la corregida del autor original, pero la distribución ya publicó una actualización. ¿Qué explica que el paquete ya esté corregido sin tener la versión nueva?
Ver pista de ayuda
Piensa en lo que hace una distribución estable para no romper las dependencias de sus paquetes.
La fuente que decide es el rastreador de seguridad de la distribución, que para cada CVE y cada release dice la versión desde la cual el paquete está corregido. No importa la versión del autor original: importa la del paquete de tu release. Si la versión instalada es igual o mayor que esa, el hallazgo del escáner es un falso positivo por retroporte.
Abre rastreador-de-seguridad.txt y busca la fila de Debian 12 para este CVE.
Responde para continuar
Escribe la versión de libtrama1 desde la que Debian 12 considera corregido CVE-2099-1101.
Ver pista de ayuda
Es la columna «Corregido en» de la fila de Debian 12, no la del autor original.
Las versiones de paquete no se comparan como texto: se descomponen en partes y se comparan los números como números. Por eso una revisión u10 es posterior a u9, aunque como cadena de texto «u9» quede después de «u10». Cada gestor tiene su propia comparación (en Debian la hace dpkg --compare-versions; en RPM, la rutina de comparación de versiones de la familia), y los escáneres que se equivocan lo hacen casi siempre aquí.
Aplícalo: una versión instalada con revisión 10 frente a una corregida con revisión 9.
Responde para continuar
La versión instalada es 2.4.9-10.el9_4 y la corregida es 2.4.9-9.el9_4. ¿Cuál de las dos es la más reciente?
Ver pista de ayuda
Se comparan los números como números, no las cadenas de caracteres.
La tabla del rastreador dice cuál es la versión corregida; el registro de cambios del paquete (apt changelog en Debian y Ubuntu, rpm -q --changelog en la familia Red Hat) demuestra que esa versión contiene el parche. Es la prueba que se adjunta al cierre de un falso positivo.
Ahora el trabajo completo: tres hallazgos del escáner sobre el mismo CVE. Compara la versión detectada de cada servidor con la corregida de su distribución, y lee los dos registros de cambios para confirmar que el retroporte existe.
Responde para continuar
De los tres hallazgos MDT-L-0201, 0202 y 0203, solo uno sigue siendo cierto. Escribe el nombre de su host.
Ver pista de ayuda
Un host tiene una versión menor que la corregida de su distribución; los otros dos tienen una igual o mayor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.