Обновлённый Debian 9: выпуск 9.12

08 Февраля 2020

Проект Debian с радостью сообщает о двенадцатом обновлении своего предыдущего стабильного выпуска Debian 9 (кодовое имя stretch). Это обновление в основном содержит исправления проблем безопасности, а также несколько корректировок серьёзных проблем. Рекомендации по безопасности опубликованы отдельно и указываются при необходимости.

Заметьте, что это обновление не является новой версией Debian 9, а лишь обновлением некоторых включённых в выпуск пакетов. Нет необходимости выбрасывать старые носители с выпуском stretch. После установки пакеты можно обновить до текущих версий, используя актуальное зеркало Debian.

Тем, кто часто устанавливает обновления с security.debian.org, не придётся обновлять много пакетов, большинство обновлений с security.debian.org включены в данное обновление.

Новые установочные образы будут доступны позже в обычном месте.

Обновление существующих систем до этой редакции можно выполнить с помощью системы управления пакетами, используя одно из множества HTTP-зеркал Debian. Исчерпывающий список зеркал доступен на странице:

https://www.debian.org/mirror/list

Исправления различных ошибок

Данное обновление предыдущего стабильного выпуска вносит несколько важных исправлений для следующих пакетов:

Пакет Причина
base-files Обновление для текущей редакции
cargo Новый выпуск основной версии разработки для поддержки обратного переноса Firefox ESR; исправление начальной загрузки для armhf
clamav Новый выпуск основной версии разработки; исправление отказа в обслуживании [CVE-2019-15961]; удаление опции ScanOnAccess, заменённой на clamonacc
cups Исправление проверки языка по умолчанию в ippSetValuetag [CVE-2019-2228]
debian-installer Повторная сборка с учётом пакетов из oldstable-proposed-updates; установка gfxpayload=keep в подменю, что исправляет нечитаемые шрифты на дисплеях с высоким значением dpi при использовании образов сетевой загрузки с EFI; обновление значения USE_UDEBS_FROM по умолчанию с unstable на stretch, чтобы помочь пользователям выполнять локальные сборки
debian-installer-netboot-images Повторная сборка с учётом пакетов из stretch-proposed-updates
debian-security-support Обновление статуса поддержки безопасности некоторых пакетов
dehydrated Новый выпуск основной ветки разработки; использование API ACMEv2 по умолчанию
dispmua Новый выпуск основной ветки разработки, совместимый с Thunderbird 68
dpdk Новый стабильный выпуск основной ветки разработки; исправление регрессии vhost, возникшей из-за исправления для CVE-2019-14818
fence-agents Исправление неполного удаления fence_amt_ws
fig2dev Разрешение текстовым строкам Fig v2 заканчиваться на несколько символов ^A [CVE-2019-19555]
flightcrew Исправления безопасности [CVE-2019-13032 CVE-2019-13241]
freetype Правильная обработка дельт в шрифтах TrueType GX, что исправляет отрисовку шрифтов с изменяемым хинтингом в Chromium и Firefox
glib2.0 Проверка, чтобы клиенты libdbus могли аутентифицироваться с GDBusServer как и в ibus
gnustep-base Исправление UDP-увеличения
italc Исправления безопасности [CVE-2018-15126 CVE-2018-15127 CVE-2018-20019 CVE-2018-20020 CVE-2018-20021 CVE-2018-20022 CVE-2018-20023 CVE-2018-20024 CVE-2018-20748 CVE-2018-20749 CVE-2018-20750 CVE-2018-6307 CVE-2018-7225 CVE-2019-15681]
libdate-holidays-de-perl Пометка Международного дня детей (20 сентября) как выходного в Тюрингии с 2019 года и далее
libdatetime-timezone-perl Обновление поставляемых данных
libidn Исправление отказа в обслуживании в коде обработки Punycode [CVE-2017-14062]
libjaxen-java Исправление ошибки сборки путём разрешения ошибок тестирования
libofx Исправление разыменования NULL-указателя [CVE-2019-9656]
libole-storage-lite-perl Исправление интерпретации годов с 2020 и далее
libparse-win32registry-perl Исправление интерпретации годов с 2020 и далее
libperl4-corelibs-perl Исправление интерпретации годов с 2020 и далее
libpst Исправление определения get_current_dir_name и возврат досрочного завершения вычислений
libsixel Исправление нескольких проблем безопасности [CVE-2018-19756 CVE-2018-19757 CVE-2018-19759 CVE-2018-19761 CVE-2018-19762 CVE-2018-19763 CVE-2019-3573 CVE-2019-3574]
libsolv Исправление переполнения буфера [CVE-2019-20387]
libtest-mocktime-perl Исправление интерпретации годов с 2020 и далее
libtimedate-perl Исправление интерпретации годов с 2020 и далее
libvncserver RFBserver: не раскрывать стековую память удалённой системе [CVE-2019-15681]; разрешение заморозки во время закрытия соединения и ошибки сегментирования на многопоточных VNC-серверах; исправление проблемы подключения к серверам VMWare; исправление аварийной остановки x11vnc при подключении vncviewer
libxslt Исправление висячего указателя в xsltCopyText [CVE-2019-18197]
limnoria Исправление удалённого раскрытия информации и возможного удалённого выполнения кода в дополнении Math [CVE-2019-19010]
linux Новый стабильный выпуск основной ветки разработки
linux-latest Обновление с учётом ABI ядра Linux версии 4.9.0-12
llvm-toolchain-7 Отключение компоновщика gold на s390x; начальная загрузка с -fno-addrsig, binutils в stretch не работает с этой опцией на mips64el
mariadb-10.1 Новый стабильный выпуск основной ветки разработки [CVE-2019-2974 CVE-2020-2574]
monit Реализация независящего от позиции значения CSRF-куки
node-fstream Стирание ссылки, если она находится на пути файла [CVE-2019-13173]
node-mixin-deep Исправление загрязнения прототипа [CVE-2018-3719 CVE-2019-10746]
nodejs-mozilla Новый пакет для поддержки обратного переноса Firefox ESR
nvidia-graphics-drivers-legacy-340xx Новый стабильный выпуск основной ветки разработки
nyancat Повторная сборка в чистом окружении, чтобы добавить юнит systemd для nyancat-server
openjpeg2 Исправление переполнения кучи [CVE-2018-21010], переполнения целых чисел [CVE-2018-20847] и деления на ноль [CVE-2016-9112]
perl Исправление интерпретации годов с 2020 и далее
php-horde Исправление межсайтового скриптинга в Horde Cloud Block [CVE-2019-12095]
postfix Новый стабильный выпуск основной ветки разработки; обход плохой производительности TCP-интерфейса обратной петли
postgresql-9.6 Новый выпуск основной ветки разработки
proftpd-dfsg Исправление разыменования NULL-указателя в проверках CRL [CVE-2019-19269]
pykaraoke Исправление пути к шрифтам
python-acme Переход на протокол POST-as-GET
python-cryptography Исправление ошибок тестирования при сборке с новыми версиями OpenSSL
python-flask-rdf Исправление отсутствующих зависимостей в python3-flask-rdf
python-pgmagick Обработка определения версии обновлений безопасности graphicsmagick, которые определяют себя как версию 1.4
python-werkzeug Проверка того, чтобы контейнеры Docker имени уникальные отладочные PIN [CVE-2019-14806]
ros-ros-comm Исправление переполнения буфера [CVE-2019-13566]; исправление переполнения целых чисел [CVE-2019-13445]
ruby-encryptor Игнорирование ошибок тестирования, что исправляет ошибки сборки
rust-cbindgen Новый пакет для поддержки обратных переносов Firefox ESR
rustc Новая версия основной ветки разработки для поддержки обратных переносов Firefox ESR
safe-rm Предотвращение установки в (и поломки) окружения с объединённым каталогом /usr
sorl-thumbnail Обход исключения pgmagick
sssd sysdb: очистка входных данных поискового фильтра [CVE-2017-12173]
tigervnc Обновления безопасности [CVE-2019-15691 CVE-2019-15692 CVE-2019-15693 CVE-2019-15694 CVE-2019-15695]
tightvnc Исправления безопасности [CVE-2014-6053 CVE-2018-20021 CVE-2018-20022 CVE-2018-20748 CVE-2018-7225 CVE-2019-8287 CVE-2019-15678 CVE-2019-15679 CVE-2019-15680 CVE-2019-15681]
tmpreaper Добавление --protect '/tmp/systemd-private*/*' к cron-задаче для предотвращения поломки служб systemd, имеющих директиву PrivateTmp=true
tzdata Новый выпуск основной ветки разработки
ublock-origin Новая версия основной ветки разработки, совместимая с Firefox ESR68
unhide Исправление исчерпания стека
x2goclient Удаление ~/, ~user{,/}, ${HOME}{,/} и $HOME{,/} из целевых путей в режиме SCP; исправление регрессии, возникающей с новыми версиями libssh и исправлениями для CVE-2019-14889
xml-security-c Исправление ошибки Проверка DSA аварийно завершает OpenSSL при некорректной комбинации содержимого ключа

Обновления безопасности

В данный выпуск внесены следующие обновления безопасности предыдущего стабильного выпуска. Команда безопасности уже выпустила рекомендации для каждого из этих обновлений:

Идентификационный номер рекомендации Пакет
DSA-4474 firefox-esr
DSA-4479 firefox-esr
DSA-4509 apache2
DSA-4509 subversion
DSA-4511 nghttp2
DSA-4516 firefox-esr
DSA-4517 exim4
DSA-4518 ghostscript
DSA-4519 libreoffice
DSA-4522 faad2
DSA-4523 thunderbird
DSA-4525 ibus
DSA-4526 opendmarc
DSA-4528 bird
DSA-4529 php7.0
DSA-4530 expat
DSA-4531 linux
DSA-4532 spip
DSA-4535 e2fsprogs
DSA-4537 file-roller
DSA-4539 openssl
DSA-4540 openssl1.0
DSA-4541 libapreq2
DSA-4542 jackson-databind
DSA-4543 sudo
DSA-4545 mediawiki
DSA-4547 tcpdump
DSA-4548 openjdk-8
DSA-4549 firefox-esr
DSA-4550 file
DSA-4552 php7.0
DSA-4554 ruby-loofah
DSA-4555 pam-python
DSA-4557 libarchive
DSA-4559 proftpd-dfsg
DSA-4560 simplesamlphp
DSA-4564 linux
DSA-4565 intel-microcode
DSA-4567 dpdk
DSA-4568 postgresql-common
DSA-4569 ghostscript
DSA-4571 thunderbird
DSA-4573 symfony
DSA-4574 redmine
DSA-4576 php-imagick
DSA-4578 libvpx
DSA-4580 firefox-esr
DSA-4581 git
DSA-4582 davical
DSA-4584 spamassassin
DSA-4585 thunderbird
DSA-4587 ruby2.3
DSA-4588 python-ecdsa
DSA-4589 debian-edu-config
DSA-4590 cyrus-imapd
DSA-4591 cyrus-sasl2
DSA-4592 mediawiki
DSA-4593 freeimage
DSA-4594 openssl1.0
DSA-4595 debian-lan-config
DSA-4596 tomcat8
DSA-4596 tomcat-native
DSA-4597 netty
DSA-4598 python-django
DSA-4600 firefox-esr
DSA-4601 ldm
DSA-4602 xen
DSA-4603 thunderbird
DSA-4604 cacti
DSA-4607 openconnect
DSA-4609 python-apt
DSA-4611 opensmtpd
DSA-4612 prosody-modules
DSA-4614 sudo
DSA-4615 spamassassin

Удалённые пакеты

Следующие пакеты были удалены из-за обстоятельств, на которые мы не можем повлиять:

Пакет Причина
firetray Не совместим с текущими версиями Thunderbird
koji Проблемы безопасности
python-lamson Сломан из-за изменений в python-daemon
radare2 Проблемы безопасности; основная ветка разработки не предоставляет стабильную поддержку
ruby-simple-form Не используется; проблемы безопасности
trafficserver Не может поддерживаться

Программа установки Debian

Программа установки была обновлена с целью включения исправлений, добавленных в данную редакцию предыдущего стабильного выпуска.

URL

Полный список пакетов, которые были изменены в данной редакции:

http://ftp.debian.org/debian/dists/stretch/ChangeLog

Текущий предыдущий стабильный выпуск:

http://ftp.debian.org/debian/dists/oldstable/

Предлагаемые обновления для предыдущего стабильного выпуска:

http://ftp.debian.org/debian/dists/oldstable-proposed-updates

Информация о предыдущем стабильном выпуске (информация о выпуске, известные ошибки и т. д.):

https://www.debian.org/releases/oldstable/

Анонсы безопасности и информация:

https://www.debian.org/security/

О Debian

Проект Debian — объединение разработчиков свободного программного обеспечения, которые жертвуют своё время и знания для создания абсолютно свободной операционной системы Debian.

Контактная информация

Более подробную информацию вы можете получить на сайте Debian https://www.debian.org/, либо отправив письмо по адресу <press@debian.org>, либо связавшись с командой стабильного выпуска по адресу <debian-release@lists.debian.org>.