Étape 1 : Examiner le rapport
Tout d'abord, identifiez les numéros CVE répertoriés dans le rapport d'analyse. Les numéros CVE suivent ce format : CVE-2023-44487
Étape 2 : Recherche des solutions disponibles
Après avoir identifié un numéro CVE et le composant affecté, recherchez les correctifs disponibles en utilisant la base de données de sécurité officielle d'Ubuntu:https://ubuntu.com/security/{Numéro CVE}
Example: For CVE-2023-44487, visit https://ubuntu.com/security/CVE-2023-44487

Cette page fournit des informations détaillées sur la vulnérabilité et la réponse officielle d'Ubuntu. Par exemple, si le composant concerné est la bibliothèque nghttp2, recherchez la section correspondante. Recherchez focal (le nom de code d'Ubuntu 20.04) pour trouver la version corrigée. Une version comme 1.40.0-1ubuntu0.2 indique que la mise à jour vers cette version résoudra la vulnérabilité.
Définitions du statut commun
(Référence : Comment lire une CVE)
- Not vulnerable/Not affected: Votre système n'est pas en danger.
- Needs triage: Ubuntu évalue actuellement la vulnérabilité.
- Ignored: Ubuntu a décidé de ne pas traiter le problème car :
- La vulnérabilité ne nécessite pas de correctif (consultez la section Notes pour plus d'explications).
- Le système d'exploitation est en fin de vie et ne reçoit plus de mises à jour.
- Needed/Pending: Un correctif est en cours de développement
- Released: Une mise à jour est disponible pour corriger la vulnérabilité
- Available with Ubuntu Pro: Le correctif n'est accessible qu'aux abonnés Ubuntu Pro ; d'autres stratégies d'atténuation doivent être envisagées.
Étape 3. Trouvez les mesures d'atténuation (si nécessaire)
Vous pouvez visiter le lien ci-dessous pour obtenir les détails de la vulnérabilité.
https://nvd.nist.gov/vuln/detail/{CVE number}
Par exemple : https://nvd.nist.gov/vuln/detail/CVE-2023-44487
Parfois, vous pouvez obtenir une atténuation à partir de votre rapport détaillé.
Et il existe des solutions d'atténuation courantes :
- Retirez le composant concerné s'il n'est pas nécessaire.
- Empêchez l'utilisation du composant concerné :
- Parfois, vous pouvez constater que le composant est vulnérable dans une situation spécifique, et nous suggérons à nos clients d'en être conscients.
- Désactivez le composant si le client ne l'utilise pas.
Liste des CVEs sans correctifs fournis par Ubuntu > 2 ans
| CVE | Rapport officiel d'Ubuntu | Plan d'atténuation de Netskope |
|---|---|---|
| CVE-2021-21240 | https://ubuntu.com/security/CVE-2021-21240 | python3-httplib2 ne fait pas partie des éléments nécessaires à l'éditeur du NPA. Vous pouvez décider de le supprimer manuellement en exécutant la commande sur le système d'exploitation hôte. Cette vulnérabilité ne peut être exploitée que lorsque le code du logiciel python se connecte à un serveur web malveillant. ce qui minimise le risque puisque nous ne l'utilisons pas dans notre solution et que nous ne nous connectons qu'à Netskope et aux dépôts officiels de Docker et d'Ubuntu.
sudo apt-get remove python3-httplib2 |
| CVE-2020-15778 | https://ubuntu.com/security/CVE-2020-15778 | Si scp n'est pas utilisé dans l'environnement de l'utilisateur, le code peut être supprimé de l'hôte en utilisant la méthode ci-dessous. scp est souvent utilisé temporairement pour télécharger des fichiers journaux pour le support de Netskope, mais n'est pas nécessaire autrement.
sudo rm /usr/bin/scp Note Toute mise à jour vers |

