LINUX.ORG.RU
ФорумTalks

Каково это - использовать вторичный дистрибутив? Часть 2

 , , ,


0

2

Первая часть

@cocucka пишет:

фиксануть что-то – пожалуйста. Участвуй в движухе opensource на здоровье

ну да, читаем прекрасную новость с опеннета:

После перехода на новую модель сопровождения дистрибутива, допускающую применение собственных патчей, разработчики Alma Linux устранили в пакете iperf3 уязвимость (CVE-2023-38403) и попытались передать подготовленное исправление в CentOS Stream, так как уязвимость оставалась неисправленная в RHEL и CentOS Stream. Сотрудник Red Hat отказался принимать исправление, сославшись на правило, допускающее устранение только важных проблем.

Уязвимость CVE-2023-38403 была оценена инженерами Red Hat как несущественная, а исправления для подобных проблем включаются в пакеты лишь при необходимости, обусловленной наличием запросов от клиентов или потребностями бизнеса. Представитель Alma Linux выразил недоумение, так как для включения в CentOS Stream передан уже готовый патч, устраняющий проблему, и от Red Hat не требовалось самостоятельно создавать исправление, а нужно было лишь рецензировать готовое изменение, принятое в кодовую базу проекта iperf.

https://www.opennet.ru/opennews/art.shtml?num=59520

★★★★★
Ответ на: комментарий от sanyo1234

Рудистрибутивы тоже?

Смотря какие - Альт хоть и странный, но самостоятельный. Остальные - да

Turbid ★★★★★
() автор топика
Последнее исправление: Turbid (всего исправлений: 1)

Уже обсосали на сто раз

Представитель Alma Linux выразил недоумение, так как для включения в CentOS Stream передан уже готовый патч, устраняющий проблему, и от Red Hat не требовалось самостоятельно создавать исправление, а нужно было лишь рецензировать готовое изменение, принятое в кодовую базу проекта iperf.

В общем виде эта фраза сама вызывает недоумение. Оттестировать, зарелизить и поддерживать потом столько, сколько всякие альмы не живут.

Из CentOS Stream собирается RHEL, ценный в основном тем, что в RHEL абы что не берут. Давайте все скопом удивляться, что туда абы что не берут.

t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)

Цитируешь,так цитируй до конца, там в итоге багу присвоили статус «важный», приняли патч и уже выпустили обновление)

Dog ★★★
()

AlmaLinux больше не является клоном рхел и будет патчить всё что потребуется без оглядки на шапку. Какая теперь разница примут чего-то или нет пользователям Альмы? А какая разница пользователям Шапки, приняли что-то у Альмы или нет? Походу тупо наброс 😁

papin-aziat ★★★★★
()
Ответ на: комментарий от Turbid

Так и у Шапки вроде никогда не было репутации адекватных людей)

Dog ★★★
()

Ну блин, чувак тупо пришёл и вкинул патч без нихера. То, что в Centos Stream другие требования к предложенным изменениям он не допёр. А хрен из редхата поленился ему это объяснить и тупо послал. В результате раздули драму из-за херни.

cocucka ★★★★☆
()
Ответ на: комментарий от t184256

Но ведь, судя по последнему предложению, этот патч даже в апстрим взяли. Это уже не абы что, а официальная версия. Редхату интереснее поддерживать свой набор костылей патчей чем версию из апстрима?

vitruss ★★★★★
()

саботаж ради жопсысурити это норма корпоративной этики

Syncro ★★★★★
()
Ответ на: комментарий от vitruss

Но ведь, судя по последнему предложению, этот патч даже в апстрим взяли. Это уже не абы что, а официальная версия.

И что теперь, обновлять ультраконсервативный RHEL каждый раз, когда в апстрим чего угодно берут патч? В общем виде все ещё мало.

t184256 ★★★★★
()
Ответ на: комментарий от vitruss

Так его и в федору взяли. А в центоси другие версии и шапка бекпортирует туда фиксы, которые (сюпрприз!) сама потом и поддерживает.

cocucka ★★★★☆
()
Ответ на: комментарий от t184256

Редхатовская реальность — она такая: без трёх восьмичасовых митингов с минимум пятью менеджерами патч принять никак нельзя! А то вдруг что случится? Надо обязательно жопу прикрыть!

hateyoufeel ★★★★★
()
Ответ на: комментарий от hateyoufeel

Молоко расстреляно и течет изо всех дыр. Менеджеры на планирование не ходят, спринты именно что планируют себя сами.

t184256 ★★★★★
()

Ну на фоне некоторых дистрибутивов, это и то хлеб с маслом. Хотя есть конечно и варианты получше.

ips2010
()

Какая вообще может быть _важная_ уязвимость в иперфе? Админ вася сам себе уронит сервер?

thesis ★★★★★
()
Ответ на: комментарий от t184256

Молоко расстреляно и течет изо всех дыр. Менеджеры на планирование не ходят, спринты именно что планируют себя сами.

А.. ну тогда спринты могут и патч поддерживать. Не вижу проблемы.

hateyoufeel ★★★★★
()
Ответ на: комментарий от hateyoufeel

Об этом я не подумал.
Чего только люди в окошко не высовывают.

thesis ★★★★★
()
Ответ на: комментарий от token_polyak

Ну на фоне некоторых других жидкостей, это и то божья роса. Хотя есть конечно варианты получше.

Ну если есть такие жидкости в природе, ну что делать.

ips2010
()
Ответ на: комментарий от t184256

И что теперь, обновлять ультраконсервативный RHEL каждый раз

Так вроде патч предлагали не в RHEL, а CentOS Stream. Который шляпа продвигала как место для совместной разработки (особенно после того как начался вой из-за закручивания гаек). А это история показывает истиное отношение шляпы к центоси. «Это наша песочница, не лезьте».

andalevor ★★★
()
Ответ на: комментарий от andalevor

Алё. Нельзя взять патч в CentOS Stream, и не взять в RHEL.

Я не очень понимаю, зачем Red Hat устроил CentOS Steam, но «чтобы весь мир видел, как мы разрабатываем RHEL как можно раньше» ещё куда ни шло, а вот «чтобы весь мир теперь решал, что нам включать в RHEL и потом поддерживать» точно нет.

t184256 ★★★★★
()
Последнее исправление: t184256 (всего исправлений: 1)

Зашёл патч, его надо тестировать, бек портить, еще раз тестировать. Все это недешевые человеко-часы. Так что не надо возмущаться. Раз вы форкнули, то и живите с этим

dyasny ★★★★★
()

«Мавр сделал дело, мавр должен уйти», а что там с местными аборигенами, решившие, что в новых условиями, с ними будут общаться - 'по-старому', согласно какой-то там бумажке, то плевать Красношляпные хотели с большой колокольники на этих зверушек. Правила в игре резко изменились, они стали хозяивами положения, абсолютными монополистами, так что могут крутить стюардессу во все стороны света, и им за это, за счет подкупа и коррупциии уже ничего не будет...

nager
()
Ответ на: комментарий от thesis

Какая вообще может быть _важная_ уязвимость в иперфе? Админ вася сам себе уронит сервер?

Если там проблемы с переполнением, то на таких проблемах потом делают эксплойты для подсадки в систему чего-то своего. Можно ли сделать в данном случае - это вопрос открытый, но потенциально возможность, вероятно, есть.

Ну и в рабочем моменте. Если у тебя тестовый сервер для, скажем, абонентов, то это неприятно, когда он вдруг раз, и не работает.

AS ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)