Перейти к содержанию

cvefix

Участники форума
  • Постов

    8
  • Зарегистрирован

  • Посещение

  • Победитель дней

    1

Весь контент cvefix

  1. 5.2 Alpha 9 исправила по 9 уязвимостей в curl и libxml2. Исправления для curl дошли до предварительной ветки 5.1.6 (libxml2 не дошли). До стабильной ветки на 21 сентября не дошло ничего.
  2. 5.2 Alpha 8 от 4 сентября 2026: устранена уязвимость CVE-2026-75803 в OpenSSL. 8 сентября в стабильной ветке появились исправления для GnuTLS и strongSwan, исправления для libwebsockets и OpenVPN из 5.2 Alpha 5 не появились до сих пор; свежего исправления для OpenSSL нет тем более.
  3. Keenetic позволяет менять BSSID для подключения к WISP, но не для сетей которые он сам раздаёт. BSSID используется для слежки за пользователями, например, RuStore и приложениями Яндекса; и те и другие предустановлены на каждом Android смартфоне по умолчанию.
  4. Подниму тему. 5.2 Alpha 5 (14 августа): 3 CVE для libwebsockets, 9 CVE для OpenVPN. 5.2 Alpha 6 (21 августа): 11 CVE для GnuTLS, 5 CVE для strongSwan. В стабильной ветке 5.1.4 от 16 августа по состоянию на 30 августа 28 уязвимостей.
  5. Я проверял список перед тем как открыть тему: на 24 июля 2026 не было там этого сообщения. Нотариально заверенных скриншотов у меня правда нет; Wayback Machine страницу форума тоже не архивировал.
  6. Router Security рекомендует:
  7. 2026 год на дворе, до сих пор 4.9. Если не секрет — почему вместо обновления пусть и не до последнего CIP, так хотя бы до того же 4.19, был выбран тяжёлый путь отслеживания изменений в двух ветках, анализа применимости изменений к 4.9 и ручного бэкпортирования? Есть какие-то серьёзные препятствия для апгрейда?
  8. 18 июля 2026 вышло обновление 5.2 Alpha 1; в списке изменений: 22 июля 2026 это же исправление дошло до 5.1.2 (preview) (список обновлений только на support.keenetic.com, на форуме список изменений для 5.1.2 не опубликован до сих пор): В стабильной ветке на 24 июля 2026: 5.1.1; очевидно с уязвимостью. Просматривая изменения для ветки 5.0 можно заметить, что в 5.0.6 (preview): в 5.0.7 (preview): в 5.0.9 (preview): и только с 5.0.10 (preview → stable) эти исправления дошли до пользователей стабильного канала. Стабильная ветка ждёт исправлений уязвимостей неделю-две; при этом про эти уязвимости все знают, т.к. они светятся в списках изменений предварительных версий. Нельзя ли выпускать срочные обновления, содержащие только исправления безопасности сразу, вместо того чтобы ждать пока комплект новых фич/фиксов не связанных с уязвимостями стабилизируется? Сокрытие исправлений безопасности из списков изменений предварительных версий не является решением: злоумышленники могут просто сравнить файлы текущего и предыдущего предварительного релиза, и поискать CVE для обновленных компонентов.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.