Rejestr wydania DH20.01
51 zweryfikowanych napraw błędów i exploitów CSF/LFD
Publiczny rejestr dokumentuje każde wymaganie wzmacniające dostarczone w podpisanym wydaniu DH20.01. Trzy zabezpieczenia operacyjne uzupełniają macierz 54 z 54 bramek.
DCSF
Każda naprawa bezpieczeństwa w podpisanym wydaniu
Rejestr obejmuje granice poleceń, parsery, pliki, źródła zdalne, panele, klaster, procesy, DNS i stan firewalla. Statusy są związane z opublikowanym pakietem.
51Wszystkie
51Zaimplementowane
51Zweryfikowane
- P-01
Odizolowanie danych reCAPTCHA komunikatora od każdej granicy powłoki roota
Zweryfikowane - P-02
Ograniczenie zdalnych źródeł GLOBAL do danych bez możliwości dostarczania reguł zaawansowanych
Zweryfikowane - P-03
Ochrona plików komunikatora przed dowiązaniami i wyścigami podmiany
Zweryfikowane - P-04
Jawne parsowanie CIDR /0 i dopuszczanie go wyłącznie zgodnie z polityką wywołującego
Zweryfikowane - P-05
Wymaganie przypiętych podpisów RSA-3072, metadanych związanych przez SHA-256 i kontroli wycofania aktualizacji
Zweryfikowane - P-06
Wzmocnienie uprzywilejowanego mostu DirectAdmin i weryfikacja zmian tożsamości
Zweryfikowane - P-07
Uruchamianie uprzywilejowanych punktów wejścia Perla w trybie taint i minimalnym środowisku
Zweryfikowane - P-08
Generowanie chronionego klucza lokalnego dla samodzielnego interfejsu
Zweryfikowane - P-09
Ograniczenie procesów, żądań, wyszukiwania, czasu przed uwierzytelnieniem i wyników samodzielnego interfejsu
Zweryfikowane - P-10
Dodanie sesji CSPRNG, ochrony CSRF, bezpiecznych nagłówków i współczesnego TLS do samodzielnego UI
Zweryfikowane - P-11
Kodowanie niezaufanych danych na końcowej granicy renderowania każdego adaptera UI
Zweryfikowane - P-12
Klasyfikacja wariantów sukcesu i błędu Dovecot 2.4 bez znanych fałszywych alarmów
Zweryfikowane - P-13
Jednolite ignorowanie managesieve-login we wszystkich właściwych profilach
Zweryfikowane - P-14
Ograniczenie wyników własnych wyrażeń do zweryfikowanych portów TCP lub UDP od 1 do 65535
Zweryfikowane - P-15
Wymuszenie HTTPS z weryfikacją certyfikatu i nazwy hosta dla źródeł zdalnych
Zweryfikowane - P-16
Kontrola stanu, rozmiaru i formatu pobrań przed atomową podmianą ostatniej dobrej wersji
Zweryfikowane - P-17
Propagowanie błędów odtwarzania i zachowanie ostatniego działającego stanu firewalla
Zweryfikowane - P-18
Rozpakowywanie list blokad ZIP z twardymi limitami i atomową podmianą
Zweryfikowane - P-19
Ograniczenie rekordów logów przed analizą regex i usunięcie wzorców katastroficznych
Zweryfikowane - P-20
Uwierzytelnienie, ramkowanie i ograniczenie zasobów całego ruchu klastra
Zweryfikowane - P-21
Izolowanie sprawców LF_DIRWATCH i automatyczne przywracanie monitorowania
Zweryfikowane - P-22
Stosowanie zmian LF_SCRIPT_PERM wyłącznie do zweryfikowanego otwartego inode
Zweryfikowane - P-23
Usunięcie sekretów z argumentów, adresów URL, niebezpiecznych plików i diagnostyki
Zweryfikowane - P-24
Użycie jednego ścisłego API do kanonizacji IPv4, IPv6 i CIDR
Zweryfikowane - P-25
Walidacja końcowej koperty pocztowej i wywoływanie sendmail bez powłoki
Zweryfikowane - P-26
Rozpoznawanie dokładnych nazw użytkowników syslog, także zaczynających się podkreśleniem
Zweryfikowane - P-27
Oddzielenie danych DNS do wyświetlania od stanu cache używanego do autoryzacji
Zweryfikowane - P-28
Dopasowywanie zaufanych nazw tylko dokładnie lub na granicy etykiety DNS
Zweryfikowane - P-29
Kanonizacja danych PTR przed użyciem w cache, logach, poczcie, HTML i konfiguracji
Zweryfikowane - P-30
Ograniczenie weryfikacji DNS i cache według czasu, współbieżności, rozmiaru i złożoności
Zweryfikowane - P-31
Dopuszczanie uprzywilejowanych zmian CyberPanel wyłącznie przez chronione żądania POST
Zweryfikowane - P-32
Usunięcie przewidywalnych plików tymczasowych i podążania za dowiązaniami z instalatorów
Zweryfikowane - P-33
Zapobieganie dzieleniu znaków wielobajtowych przez czytniki surowych rekordów
Zweryfikowane - P-34
Rejestracja, autoryzacja i ograniczenie każdego trwałego magazynu odczytywanego przez roota
Zweryfikowane - P-35
Użycie jednej jednoznacznej i transakcyjnej gramatyki tymczasowych reguł firewalla
Zweryfikowane - P-36
Jednokrotne renderowanie szablonów alertów i blokada wstrzykiwania struktury MIME
Zweryfikowane - P-37
Nieodwracalne obniżenie uprawnień Messenger v1 i zamknięcie odziedziczonych deskryptorów
Zweryfikowane - P-38
Ograniczenie katalogów WWW Messenger v2 i v3 oraz generowanej konfiguracji serwera
Zweryfikowane - P-39
Weryfikacja tożsamości Messenger i transakcyjny cykl życia każdej instancji
Zweryfikowane - P-40
Budowa i instalacja wydań z zamkniętego, zweryfikowanego wykazu artefaktów
Zweryfikowane - P-41
Przekazywanie uwierzytelnionych żądań paneli bez uruchamiania powłoki
Zweryfikowane - P-42
Walidacja i instalacja zdalnych baz Geo i ASN jako jednej transakcji ostatniej dobrej wersji
Zweryfikowane - P-43
Ograniczenie alokacji rekordu logu przed wczytaniem całej niezaufanej linii do pamięci
Zweryfikowane - P-44
Wiązanie działań na procesach z tożsamością jądra zamiast ponownie używalnego PID lub inode gniazda
Zweryfikowane - P-45
Zapewnienie, że obsługa fork-bomb nie traktuje identyfikatora sesji jak identyfikatora grupy procesów
Zweryfikowane - P-46
Usunięcie tekstu polecenia i własnych regex pignore z roli tożsamości procesu lub podstawy działania
Zweryfikowane - P-47
Blokada przesuwania pól tożsamości procfs i ukrywania procesu przez kontrolowane bajty comm
Zweryfikowane - P-48
Blokada omijania rozliczania przez wyjątki plików wykonywalnych między UID, usługami i nadzorcami
Zweryfikowane - P-49
Ograniczenie skanowania procfs dla obiektu, UID i całego cyklu z uczciwym podziałem między UID
Zweryfikowane - P-50
Ograniczenie odzyskiwania po zawieszonej blokadzie bez sygnalizowania celu odczytanego z pliku blokady
Zweryfikowane - P-51
Blokada dostępu do DCSF dla dodatkowych kont NodeWorx bez natywnych uprawnień firewalla InterWorx
Zweryfikowane
DCSF
Trzy zabezpieczenia operacyjne wydania
Poza 51 poprawkami macierz obejmuje instalację, obsługę CC_DENY i zachowanie polityki Dockera. Wszystkie trzy pozycje są zweryfikowane.
Zachowanie odpowiedzi dla połączeń inicjowanych lokalnie przy CC_DENY bez dopuszczania nowego ruchu przychodzącego
ZweryfikowaneZachowanie łańcuchów Dockera i polityki DOCKER-USER podczas restartu oraz wycofania zmian firewalla
ZweryfikowaneWydane
Pobierz wydanieWszystkie 51 poprawek zostało zweryfikowanych
Pełna macierz DH20.01 przeszła 54 z 54 bramek wydania. Podpisany pakiet DCSF 15.10.4 jest publicznie dostępny.