CentOS 7.9 是 CentOS 7 系列的最终版本(发布于 2020 年 9 月),相比最初的 CentOS 7.0(2014 年发布)包含了 所有累积的安全更新、漏洞修复和功能增强。由于更新数量庞大(数千个包更新),以下是 关键的安全改进类别和重要补丁示例:
一、核心安全更新类别
-
内核安全增强
- 修复了多个提权漏洞(如
Dirty CowCVE-2016-5195 及其后续变种)。 - 虚拟化安全修复(KVM、容器隔离)。
- 网络栈漏洞修复(TCP、TLS 相关漏洞)。
- Spectre/Meltdown 漏洞缓解(CVE-2017-5754 等)。
- 修复了多个提权漏洞(如
-
加密与通信安全
- OpenSSL 从 1.0.1 升级到 1.0.2k(最终版本),修复了 Heartbleed、POODLE 等漏洞。
- TLS 1.3 支持(通过后续更新)。
- NSS、GnuTLS 等加密库的持续更新。
-
服务与协议安全
- SSH:OpenSSH 升级至 7.4p1,禁用弱算法,修复漏洞。
- Web 服务:Apache 更新至 2.4.6+,修复多模块漏洞。
- 数据库:MySQL/MariaDB、PostgreSQL 的安全更新。
- Samba:修复永恒之蓝(EternalBlue)相关漏洞。
-
系统工具与库
- Glibc 漏洞修复(如
GHOSTCVE-2015-0235)。 - Python 2/3、Perl、PHP 的安全更新。
- Systemd 漏洞修复(权限提升、DoS 漏洞)。
- Glibc 漏洞修复(如
二、重要安全补丁示例(CVE 代表)
| 漏洞类型 | CVE 示例 | 影响说明 |
|---|---|---|
| 内核提权 | CVE-2016-5195 (Dirty Cow) | 允许本地用户提权 |
| 内核信息泄漏 | CVE-2017-5754 (Meltdown) | 跨进程数据泄漏 |
| OpenSSL 漏洞 | CVE-2014-0160 (Heartbleed) | TLS 内存泄漏 |
| Samba 漏洞 | CVE-2017-7494 (SambaCry) | 远程代码执行 |
| Bash 漏洞 | CVE-2014-6271 (Shellshock) | 远程命令执行 |
| Glibc 漏洞 | CVE-2015-0235 (GHOST) | 远程代码执行 |
三、安全机制增强
-
默认启用安全配置
- FirewallD 替代 iptables 作为默认防火墙管理工具。
- SELinux 策略持续更新,支持更多服务。
-
软件包签名验证强化
- RPM 和 YUM 的 GPG 签名检查机制增强。
-
系统审计与日志
- Audit 框架更新,支持更细粒度监控。
四、如何获取完整更新列表
-
查看已安装的更新:
rpm -qa --last | head -20 # 查看最近更新的包 -
官方更新记录:
- CentOS 7.9 发布公告(含重要更新摘要)。
- 详细更新日志可通过 CentOS Bug Tracker 或 Red Hat Enterprise Linux (RHEL) 安全公告 查询(CentOS 同步 RHEL 补丁)。
-
安全公告查询:
yum updateinfo list security # 列出所有安全更新(需安装 yum-plugin-security)
五、升级建议
- CentOS 7.9 已结束维护(2024 年 6 月),建议迁移到 CentOS Stream 或 RHEL 衍生版(如 Rocky Linux、AlmaLinux)。
- 若仍需使用 CentOS 7,应确保已安装所有截至 2024 年 6 月的最终补丁。
总结
CentOS 7.9 包含了从 2014 年至 2020 年的 所有关键安全修复,涉及内核、服务、加密库和系统工具。对于生产环境,建议直接升级到 7.9 并安装所有后续补丁(截至 EOL),同时规划向活跃维护的系统迁移。
CLOUD技术笔记