Сегодня вышли три Security Advisory:
http://security.freebsd.org/advisories/FreeBSD-SA-12:06.bind.asc
http://security.freebsd.org/advisories/FreeBSD-SA-12:07.hostapd.asc
http://security.freebsd.org/advisories/FreeBSD-SA-12:08.linux.asc
Бросается в глаза по сравнению, например, с
http://security.freebsd.org/advisories/FreeBSD-SA-11:06.bind.asc
- Отсутствие рекомендаций по обновлению системы без перезагрузки, типа (кстати, работает):
# cd /usr/src # patch < /path/to/patch # cd /usr/src/lib/bind/ # make obj && make depend && make && make install # cd /usr/src/usr.sbin/named # make obj && make depend && make && make install # /etc/rc.d/named restart
- Отсутствие списка изменений в любом виде. Раньше был список измененных файлов, что позволяло самостоятельно «оценить масштабы катастрофы».
- Полное отсутствие упоминаний о cvs/cvsup/git. SVN-сервера перегружены запросами - их у проекта всего два.
Дополнительная информация от разработчиков (в уведомлениях ее нет):
http://docs.freebsd.org/cgi/getmsg.cgi?fetch=212546 0 current/freebsd-security
Just to make two points clear (since I suspect people might ask).
- These fixes are exported to CVS/CVSup. - No, these SA's had nothing to do with the recent security incident.
Как результат планомерной работы FreeBSD Core Team по закапыванию CVS/CVSup фактически без выдвижения альтернативы, кроме использования бинарных обновлений базовой системы и пакетов (!!!), даже SA теперь все больше выглядят как бред пьяного или инструкция для умалишенных.
Пояснение для тех, кто слегка не в теме: во FreeBSD фактически единственный способ добиться от базовой системы и портов необходимого лично Вам поведения - самостоятельная сборка с использованием дополнительных опций. Не существует развернутого репозитария пакетов, собранных с разными опциями или альтернативных сборок базовой системы с другими флагами компиляции.
Использующим FreeBSD - решать Вам самим. Лично я с нее после такого фэйла сваливаю.