CentOS 7.9 相比 7.0 提供了哪些安全更新和补丁?

CentOS 7.9 是 CentOS 7 系列的最终版本(发布于 2020 年 9 月),相比最初的 CentOS 7.0(2014 年发布)包含了 所有累积的安全更新、漏洞修复和功能增强。由于更新数量庞大(数千个包更新),以下是 关键的安全改进类别和重要补丁示例


一、核心安全更新类别

  1. 内核安全增强

    • 修复了多个提权漏洞(如 Dirty Cow CVE-2016-5195 及其后续变种)。
    • 虚拟化安全修复(KVM、容器隔离)。
    • 网络栈漏洞修复(TCP、TLS 相关漏洞)。
    • Spectre/Meltdown 漏洞缓解(CVE-2017-5754 等)。
  2. 加密与通信安全

    • OpenSSL 从 1.0.1 升级到 1.0.2k(最终版本),修复了 Heartbleed、POODLE 等漏洞。
    • TLS 1.3 支持(通过后续更新)。
    • NSS、GnuTLS 等加密库的持续更新。
  3. 服务与协议安全

    • SSH:OpenSSH 升级至 7.4p1,禁用弱算法,修复漏洞。
    • Web 服务:Apache 更新至 2.4.6+,修复多模块漏洞。
    • 数据库:MySQL/MariaDB、PostgreSQL 的安全更新。
    • Samba:修复永恒之蓝(EternalBlue)相关漏洞。
  4. 系统工具与库

    • Glibc 漏洞修复(如 GHOST CVE-2015-0235)。
    • Python 2/3、Perl、PHP 的安全更新。
    • Systemd 漏洞修复(权限提升、DoS 漏洞)。

二、重要安全补丁示例(CVE 代表)

漏洞类型 CVE 示例 影响说明
内核提权 CVE-2016-5195 (Dirty Cow) 允许本地用户提权
内核信息泄漏 CVE-2017-5754 (Meltdown) 跨进程数据泄漏
OpenSSL 漏洞 CVE-2014-0160 (Heartbleed) TLS 内存泄漏
Samba 漏洞 CVE-2017-7494 (SambaCry) 远程代码执行
Bash 漏洞 CVE-2014-6271 (Shellshock) 远程命令执行
Glibc 漏洞 CVE-2015-0235 (GHOST) 远程代码执行

三、安全机制增强

  1. 默认启用安全配置

    • FirewallD 替代 iptables 作为默认防火墙管理工具。
    • SELinux 策略持续更新,支持更多服务。
  2. 软件包签名验证强化

    • RPM 和 YUM 的 GPG 签名检查机制增强。
  3. 系统审计与日志

    • Audit 框架更新,支持更细粒度监控。

四、如何获取完整更新列表

  1. 查看已安装的更新

    rpm -qa --last | head -20  # 查看最近更新的包
  2. 官方更新记录

    • CentOS 7.9 发布公告(含重要更新摘要)。
    • 详细更新日志可通过 CentOS Bug TrackerRed Hat Enterprise Linux (RHEL) 安全公告 查询(CentOS 同步 RHEL 补丁)。
  3. 安全公告查询

    yum updateinfo list security  # 列出所有安全更新(需安装 yum-plugin-security)

五、升级建议

  • CentOS 7.9 已结束维护(2024 年 6 月),建议迁移到 CentOS StreamRHEL 衍生版(如 Rocky Linux、AlmaLinux)。
  • 若仍需使用 CentOS 7,应确保已安装所有截至 2024 年 6 月的最终补丁。

总结

CentOS 7.9 包含了从 2014 年至 2020 年的 所有关键安全修复,涉及内核、服务、加密库和系统工具。对于生产环境,建议直接升级到 7.9 并安装所有后续补丁(截至 EOL),同时规划向活跃维护的系统迁移。

云服务器