Problema concreto: o pacote Oneiric nginx está na versão 1.0.5-1, lançada em julho de 2011, de acordo com o changelog .
A recente vulnerabilidade de divulgação de memória ( página de aviso , CVE-2012-1180 , DSA-2434-1 ) não foi corrigida na 1.0.5-1. Se não estou interpretando mal a página do Ubuntu CVE, todas as versões do Ubuntu parecem enviar um nginx vulnerável.
Isso é verdade?
Se assim for: eu pensei que havia uma equipe de segurança na Canonical trabalhando ativamente em questões como essa, então eu esperava obter uma atualização de segurança dentro de um curto período de tempo (horas ou dias)
apt-get update
.Essa expectativa - que manter meus pacotes atualizados é suficiente para impedir que meu servidor tenha vulnerabilidades conhecidas - geralmente está errada?
Se sim: O que devo fazer para mantê-lo seguro? Ler os avisos de segurança do Ubuntu não teria ajudado nesse caso, pois a vulnerabilidade nginx nunca foi postada lá.