[Suggestions for Improvement] 建议回滚xz到更早的版本
Tofloor
poster avatar
Reality Anchor
deepin
2024-04-07 12:10
Author

看到了通知不必担心!deepin(深度)操作系统各版本均不受liblzma/xz影响,了解到deepin V23上xz版本为5.4.5。

根据Debian的讨论,5.4.5已经包含Jia Tan的大量commit,且已知JiaTan对xz的安全布局有较为深入的分析,无法保证没有埋有其它可能导致RCE的后门。关于Jia Tan加入的时间,这个帖子有较为深入的分析甚至有追溯到5.2.5的。

另附资料 Timeline of the xz open source attack

Reply Favorite View the author
All Replies
jjcui8595
deepin
2024-04-07 13:22
#1

感谢分享

Reply View the author
阿尼樱奈奈
Moderator
2024-04-07 13:23
#2

scream

Reply View the author
Linux大宝
deepin
2024-04-07 13:45
#3

鄙人的 Kubuntu 20.04 中 xz 是 5.2.4,应该安全 (^_^)

2024-04-07_13-43-53.png

Reply View the author
sweetyfish
deepin
2024-04-07 14:36
#4

这个关注的比较多,不过目前没有直接证据表明5.4.5是有问题的

如果有问题的话会再跟踪

Reply View the author
ljq790615
deepin
2024-04-07 18:42
#5

deepin20.9中的是5.2.5版本。

Reply View the author