For the complete documentation index, see llms.txt. This page is also available as Markdown.

28.3 第三方漏洞与安全公告

FreeBSD 以 pkg audit 查询漏洞数据库(VuXML),为已安装第三方软件包提供 CVE 预警。本节介绍审计命令用法,并解读安全公告(Security Advisory)标准格式。

监控第三方安全问题

pkg 轮询由 FreeBSD 安全团队和 Ports 开发者维护的安全问题数据库。可通过 periodic 配置文件自动保持该数据库更新。

具体而言,该数据库默认引用 https://www.vuxml.org/freebsd/index.html 中的数据。

大量使用第三方工具会增加系统入侵风险。如需审计 Ports 中的第三方工具,管理员可更新数据库并查看已安装软件包的已知漏洞:

$ pkg audit -F

输出应类似于以下内容:

vulnxml file up-to-date
chromium-116.0.5845.96_1 is vulnerable:
  chromium -- multiple vulnerabilities
  CVE: CVE-2023-4431
  CVE: CVE-2023-4427
  CVE: CVE-2023-4428
  CVE: CVE-2023-4429
  CVE: CVE-2023-4430
  WWW: https://vuxml.FreeBSD.org/freebsd/5fa332b9-4269-11ee-8290-a8a1599412c6.html

samba413-4.13.17_5 is vulnerable:
  samba -- multiple vulnerabilities
  CVE: CVE-2023-3347
  CVE: CVE-2023-34966
  CVE: CVE-2023-34968
  CVE: CVE-2022-2127
  CVE: CVE-2023-34967
  WWW: https://vuxml.FreeBSD.org/freebsd/441e1e1a-27a5-11ee-a156-080027f5fec9.html

2 problem(s) in 2 installed package(s) found.

当不存在任何漏洞,或未安装任何第三方软件时,输出内容类似如下:

在浏览器中打开所显示的 URL,管理员可获取更多漏洞信息。

该信息包含受影响版本(按 FreeBSD Port 版本),以及可能涉及安全公告的其他网站。

安全公告

FreeBSD 项目设有安全团队,负责确定各 FreeBSD 版本的终止生命周期(EoL)日期,并为尚未达到 EoL 的受支持版本提供安全更新。更多信息见 FreeBSD 安全页面

安全团队的职责之一是响应 FreeBSD 操作系统中已报告的安全漏洞。漏洞确认后,安全团队验证修复所需步骤并将修复提交至源代码,随后将详情以“安全公告”形式发布。安全公告发布于 FreeBSD 网站,并邮寄至 FreeBSD 安全通知邮件列表FreeBSD 安全邮件列表FreeBSD 公告邮件列表

安全公告的格式

以下是一份 FreeBSD 安全公告的示例,来自 https://www.freebsd.org/security/advisories/FreeBSD-SA-26:08.rpcsec_gss.asc,报告的内容是 CVE-2026-4747 Remote code execution via RPCSEC_GSS packet validation

每份安全公告均采用以下格式:

  • 每份安全公告均由安全官(Security Officer)的 PGP 密钥签名。可在 OpenPGP Keys 中验证安全官公钥。

  • 安全公告名称始终以 FreeBSD-SA- 开头(意为 FreeBSD 安全公告),后接两位数字年份(如 26 表示 2026 年,后接冒号)、当年公告序号(08. 为第 8 份),再后为受影响应用程序或子系统名称(rpcsec_gss)。

字段
说明

Topic

概括该漏洞

Category

表示系统中受影响的部分,可为 corecontribportscore 表示漏洞影响 FreeBSD 操作系统核心组件;contrib 表示影响随 FreeBSD 附带的软件(如 BIND);ports 表示影响通过 Ports Collection 提供的软件

Module

指组件位置。本例中 rpcsec_gss 模块受影响,故漏洞影响随操作系统安装的应用程序

Announced

安全公告发布日期,表明安全团队已验证问题存在且补丁已提交至 FreeBSD 源代码仓库

Credits

向发现并报告漏洞的个人或组织致谢

Affects

说明受此漏洞影响的 FreeBSD 版本

Corrected

指出版本已更正的日期、时间、时区及版本。括号中为已合并修复的各分支及其版本号。版本标识符含版本号,适用时含补丁级别——字母 p 后接数字表示补丁序号,便于用户跟踪已应用补丁

CVE Name

列出公开 CVE 数据库中的公告编号(如果存在)

Background

提供受影响模块的描述

Problem Description

解释漏洞,可能含代码缺陷及恶意利用方式等信息

Impact

说明该问题对系统的潜在影响

Workaround

指出无法立即修补的系统是否有变通方案

Solution

给出修补受影响系统的操作说明,该方法经分步测试验证,可使系统修补后安全运行

Correction Details

列出受影响 Git 分支及包含更正代码的修订号

References

提供漏洞的其他信息来源

课后习题

  1. 运行 pkg audit -F 获取当前系统中所有存在已知漏洞的软件包列表,从中选取一个高危漏洞,在 CVE 数据库查找其详细信息。

  2. 查阅 FreeBSD 官方网站上发布的所有安全公告(FreeBSD-SA),绘制直方图,展示年代和公告数量。

  3. 在测试环境中回退一款软件包至存在已知漏洞的旧版本,运行 pkg audit 验证漏洞检测结果,随后修复漏洞后再次运行检测,记录完整流程。

最后更新于