在安全补丁方面,CentOS 7.8 相比 7.6 有哪些改进?

CentOS 7.8(2003)相比 7.6(1810)在安全补丁方面的改进主要包括以下几个方面:


1. 内核安全更新

  • CVE 修复:7.8 包含了 7.6 之后发布的所有内核安全补丁,例如:
    • 针对 Spectre/Meltdown 变种漏洞的进一步缓解。
    • TCP SACK 漏洞(CVE-2019-11477、CVE-2019-11478 等)的修复。
    • 本地提权漏洞(如 CVE-2019-8956)的修补。

2. 核心工具链更新

  • OpenSSL:升级至 1.0.2k-fips(后续小版本更新),修复了多个中高风险漏洞(如 CVE-2019-1547、CVE-2019-1563 等)。
  • OpenSSH:更新至 7.4p1 或更高版本,修复了密钥验证、拒绝服务等漏洞。
  • SELinux:策略和工具更新,增强安全策略的精确性和兼容性。

3. 服务与协议安全增强

  • NSS/NSPR:加密库更新,支持更强的 TLS 配置和算法。
  • libreswan:IPsec 实现更新,修复了 XX 相关的安全漏洞。
  • DHCP:修复了可能导致拒绝服务或信息泄露的漏洞。

4. 容器与虚拟化安全

  • Docker 相关:如果使用 docker-cepodman,7.8 提供了更新的容器工具链,修复了容器逃逸等漏洞。
  • KVM/QEMU:虚拟化组件更新,修复了客户机与主机间的安全隔离问题。

5. 默认配置与策略调整

  • FirewallD:规则优化,默认策略更严格。
  • 内核参数调整:针对网络堆栈和内存管理的安全参数优化(如 net.ipv4 系列参数)。

6. 漏洞扫描与合规性

  • 7.8 的 SCAP(安全内容自动化协议) 规则更新,支持更全面的安全基线检查(如 CIS Benchmark)。
  • 集成了更多 OpenSCAP 策略模板,便于自动化合规审计。

如何查看具体差异?

  1. 官方更新日志
    # 查看 7.8 的更新记录
    rpm -q --changelog kernel | grep -A5 "CVE"
  2. CVE 数据库:对比 CentOS 7.6 与 7.8 的 CVE 修复列表。
  3. 包版本对比
    # 示例:查看 OpenSSL 版本
    rpm -q openssl

升级建议

  • 如果系统仍运行 7.6,建议升级到 7.9(最终版本) 以获取所有安全补丁(CentOS 7 已于 2024 年 6 月结束生命周期)。
  • 使用 yum update 升级后,需重启以激活内核更新。

注意

  • CentOS 7.8 的补丁涵盖 2019 年 6 月至 2020 年 3 月 期间的安全漏洞,而 7.6 止步于 2018 年 10 月
  • 对于生产环境,建议结合漏洞扫描工具(如 Tenable, OpenVAS)评估系统风险。

如果需要特定 CVE 的修复状态,可提供漏洞编号进一步查询!

云服务器