Rejestr wydania DH20.01

51 zweryfikowanych napraw błędów i exploitów CSF/LFD

Publiczny rejestr dokumentuje każde wymaganie wzmacniające dostarczone w podpisanym wydaniu DH20.01. Trzy zabezpieczenia operacyjne uzupełniają macierz 54 z 54 bramek.

DCSF

Każda naprawa bezpieczeństwa w podpisanym wydaniu

Rejestr obejmuje granice poleceń, parsery, pliki, źródła zdalne, panele, klaster, procesy, DNS i stan firewalla. Statusy są związane z opublikowanym pakietem.

51Wszystkie
51Zaimplementowane
51Zweryfikowane
Filtruj według statusu
Widoczne pozycje: 51
  1. P-01

    Odizolowanie danych reCAPTCHA komunikatora od każdej granicy powłoki roota

    Zweryfikowane
  2. P-02

    Ograniczenie zdalnych źródeł GLOBAL do danych bez możliwości dostarczania reguł zaawansowanych

    Zweryfikowane
  3. P-03

    Ochrona plików komunikatora przed dowiązaniami i wyścigami podmiany

    Zweryfikowane
  4. P-04

    Jawne parsowanie CIDR /0 i dopuszczanie go wyłącznie zgodnie z polityką wywołującego

    Zweryfikowane
  5. P-05

    Wymaganie przypiętych podpisów RSA-3072, metadanych związanych przez SHA-256 i kontroli wycofania aktualizacji

    Zweryfikowane
  6. P-06

    Wzmocnienie uprzywilejowanego mostu DirectAdmin i weryfikacja zmian tożsamości

    Zweryfikowane
  7. P-07

    Uruchamianie uprzywilejowanych punktów wejścia Perla w trybie taint i minimalnym środowisku

    Zweryfikowane
  8. P-08

    Generowanie chronionego klucza lokalnego dla samodzielnego interfejsu

    Zweryfikowane
  9. P-09

    Ograniczenie procesów, żądań, wyszukiwania, czasu przed uwierzytelnieniem i wyników samodzielnego interfejsu

    Zweryfikowane
  10. P-10

    Dodanie sesji CSPRNG, ochrony CSRF, bezpiecznych nagłówków i współczesnego TLS do samodzielnego UI

    Zweryfikowane
  11. P-11

    Kodowanie niezaufanych danych na końcowej granicy renderowania każdego adaptera UI

    Zweryfikowane
  12. P-12

    Klasyfikacja wariantów sukcesu i błędu Dovecot 2.4 bez znanych fałszywych alarmów

    Zweryfikowane
  13. P-13

    Jednolite ignorowanie managesieve-login we wszystkich właściwych profilach

    Zweryfikowane
  14. P-14

    Ograniczenie wyników własnych wyrażeń do zweryfikowanych portów TCP lub UDP od 1 do 65535

    Zweryfikowane
  15. P-15

    Wymuszenie HTTPS z weryfikacją certyfikatu i nazwy hosta dla źródeł zdalnych

    Zweryfikowane
  16. P-16

    Kontrola stanu, rozmiaru i formatu pobrań przed atomową podmianą ostatniej dobrej wersji

    Zweryfikowane
  17. P-17

    Propagowanie błędów odtwarzania i zachowanie ostatniego działającego stanu firewalla

    Zweryfikowane
  18. P-18

    Rozpakowywanie list blokad ZIP z twardymi limitami i atomową podmianą

    Zweryfikowane
  19. P-19

    Ograniczenie rekordów logów przed analizą regex i usunięcie wzorców katastroficznych

    Zweryfikowane
  20. P-20

    Uwierzytelnienie, ramkowanie i ograniczenie zasobów całego ruchu klastra

    Zweryfikowane
  21. P-21

    Izolowanie sprawców LF_DIRWATCH i automatyczne przywracanie monitorowania

    Zweryfikowane
  22. P-22

    Stosowanie zmian LF_SCRIPT_PERM wyłącznie do zweryfikowanego otwartego inode

    Zweryfikowane
  23. P-23

    Usunięcie sekretów z argumentów, adresów URL, niebezpiecznych plików i diagnostyki

    Zweryfikowane
  24. P-24

    Użycie jednego ścisłego API do kanonizacji IPv4, IPv6 i CIDR

    Zweryfikowane
  25. P-25

    Walidacja końcowej koperty pocztowej i wywoływanie sendmail bez powłoki

    Zweryfikowane
  26. P-26

    Rozpoznawanie dokładnych nazw użytkowników syslog, także zaczynających się podkreśleniem

    Zweryfikowane
  27. P-27

    Oddzielenie danych DNS do wyświetlania od stanu cache używanego do autoryzacji

    Zweryfikowane
  28. P-28

    Dopasowywanie zaufanych nazw tylko dokładnie lub na granicy etykiety DNS

    Zweryfikowane
  29. P-29

    Kanonizacja danych PTR przed użyciem w cache, logach, poczcie, HTML i konfiguracji

    Zweryfikowane
  30. P-30

    Ograniczenie weryfikacji DNS i cache według czasu, współbieżności, rozmiaru i złożoności

    Zweryfikowane
  31. P-31

    Dopuszczanie uprzywilejowanych zmian CyberPanel wyłącznie przez chronione żądania POST

    Zweryfikowane
  32. P-32

    Usunięcie przewidywalnych plików tymczasowych i podążania za dowiązaniami z instalatorów

    Zweryfikowane
  33. P-33

    Zapobieganie dzieleniu znaków wielobajtowych przez czytniki surowych rekordów

    Zweryfikowane
  34. P-34

    Rejestracja, autoryzacja i ograniczenie każdego trwałego magazynu odczytywanego przez roota

    Zweryfikowane
  35. P-35

    Użycie jednej jednoznacznej i transakcyjnej gramatyki tymczasowych reguł firewalla

    Zweryfikowane
  36. P-36

    Jednokrotne renderowanie szablonów alertów i blokada wstrzykiwania struktury MIME

    Zweryfikowane
  37. P-37

    Nieodwracalne obniżenie uprawnień Messenger v1 i zamknięcie odziedziczonych deskryptorów

    Zweryfikowane
  38. P-38

    Ograniczenie katalogów WWW Messenger v2 i v3 oraz generowanej konfiguracji serwera

    Zweryfikowane
  39. P-39

    Weryfikacja tożsamości Messenger i transakcyjny cykl życia każdej instancji

    Zweryfikowane
  40. P-40

    Budowa i instalacja wydań z zamkniętego, zweryfikowanego wykazu artefaktów

    Zweryfikowane
  41. P-41

    Przekazywanie uwierzytelnionych żądań paneli bez uruchamiania powłoki

    Zweryfikowane
  42. P-42

    Walidacja i instalacja zdalnych baz Geo i ASN jako jednej transakcji ostatniej dobrej wersji

    Zweryfikowane
  43. P-43

    Ograniczenie alokacji rekordu logu przed wczytaniem całej niezaufanej linii do pamięci

    Zweryfikowane
  44. P-44

    Wiązanie działań na procesach z tożsamością jądra zamiast ponownie używalnego PID lub inode gniazda

    Zweryfikowane
  45. P-45

    Zapewnienie, że obsługa fork-bomb nie traktuje identyfikatora sesji jak identyfikatora grupy procesów

    Zweryfikowane
  46. P-46

    Usunięcie tekstu polecenia i własnych regex pignore z roli tożsamości procesu lub podstawy działania

    Zweryfikowane
  47. P-47

    Blokada przesuwania pól tożsamości procfs i ukrywania procesu przez kontrolowane bajty comm

    Zweryfikowane
  48. P-48

    Blokada omijania rozliczania przez wyjątki plików wykonywalnych między UID, usługami i nadzorcami

    Zweryfikowane
  49. P-49

    Ograniczenie skanowania procfs dla obiektu, UID i całego cyklu z uczciwym podziałem między UID

    Zweryfikowane
  50. P-50

    Ograniczenie odzyskiwania po zawieszonej blokadzie bez sygnalizowania celu odczytanego z pliku blokady

    Zweryfikowane
  51. P-51

    Blokada dostępu do DCSF dla dodatkowych kont NodeWorx bez natywnych uprawnień firewalla InterWorx

    Zweryfikowane
DCSF

Trzy zabezpieczenia operacyjne wydania

Poza 51 poprawkami macierz obejmuje instalację, obsługę CC_DENY i zachowanie polityki Dockera. Wszystkie trzy pozycje są zweryfikowane.

O-01

Wymaganie jawnego profilu instalacji testowej lub produkcyjnej oraz wykrywanie trybu testowego przez kontrolę stanu

Zweryfikowane
O-02

Zachowanie odpowiedzi dla połączeń inicjowanych lokalnie przy CC_DENY bez dopuszczania nowego ruchu przychodzącego

Zweryfikowane
O-03

Zachowanie łańcuchów Dockera i polityki DOCKER-USER podczas restartu oraz wycofania zmian firewalla

Zweryfikowane
Wydane

Wszystkie 51 poprawek zostało zweryfikowanych

Pełna macierz DH20.01 przeszła 54 z 54 bramek wydania. Podpisany pakiet DCSF 15.10.4 jest publicznie dostępny.

Pobierz wydanie