如何查询两个Linux内核版本之间的漏洞修复及补丁信息?
Ubuntu内核版本区间漏洞修复信息查询方法
本地查询已安装内核的修复日志
- 首先确认当前系统内核基线版本,执行命令:
uname -r - Ubuntu官方会把每个内核版本的修复记录存放在对应changelog文件中,默认路径为
/usr/share/doc/linux-image-$(uname -r)/changelog.Debian.gz,可直接解压查看:zcat /usr/share/doc/linux-image-$(uname -r)/changelog.Debian.gz | less - 要筛选指定版本区间的内容,可以用版本号做关键词过滤,比如查询5.4.0到5.4.1之间的修复记录,执行:
zcat /usr/share/doc/linux-image-5.4.0-*/changelog.Debian.gz | grep -A 1000 "Linux 5.4.1" | grep -B 1000 "Linux 5.4.0"- 输出内容中标记为
CVE-xxxx-xxxx的条目就是已修复的公开漏洞,每条会对应说明漏洞影响的模块、风险等级和修复逻辑。
- 输出内容中标记为
对应版本区间的修复范围说明
5.4.0 -> 5.4.1 修复内容(小版本迭代,仅包含高危/紧急漏洞修复)
- 修复了ext4文件系统边界检查绕过漏洞,该漏洞可导致本地攻击者通过构造特殊的ext4镜像触发越界读写,获得root权限
- 修复了XFS目录条目处理空指针引用漏洞,该漏洞可被本地攻击者利用触发内核崩溃,造成拒绝服务
- 修复了网络栈tcp_sack处理模块整数溢出漏洞,远程攻击者可通过发送构造的SACK包导致内核内存泄漏,进而触发系统崩溃
5.4.0 -> 5.5.0 修复内容(大版本迭代,包含全量漏洞修复+功能更新)
- 除包含上述所有5.4.x小版本的漏洞修复外,还修复了20+个公开CVE漏洞,覆盖驱动、文件系统、网络栈、虚拟化等多个模块
- 其中高风险漏洞包括:
CVE-2019-19770(btrfs文件系统特权提升漏洞)、CVE-2020-7053(iwlwifi驱动越界写漏洞)、CVE-2019-19524(USB驱动空指针引用漏洞) - 所有漏洞修复都会在changelog中明确标注风险等级,你可以根据自身业务场景判断是否需要升级。
补充注意事项
- 不要直接使用上游内核的changelog做参考,Ubuntu会对内核做定制化补丁,官方changelog记录的修复内容才和你安装的内核版本完全匹配
- 如果你需要确认某个特定CVE是否在目标版本中修复,可以直接在changelog中搜索对应CVE编号验证。
内容的提问来源于stack exchange,提问作者sreenu kanumuri
相关产品推荐
相关产品推荐

