Go to main content

Oracle® Solaris 11.4 发行说明

退出打印视图

更新时间: 2018 年 8 月
 
 

安全问题

本节介绍了 Oracle Solaris 11.4 发行版中的安全软件问题。

sxadm 可能需要进行 SPARC 固件更新才能正确地报告 HW_BTI (28150745)

Oracle Solaris 11.4 中的 sxadm 命令使用 HW_BTI 安全扩展为 SPARC 固件中的 CVE-2017-5715(分支目标注入,Spectre 变体 2)提供基于硬件的缓解状态。有关更多信息,请参见 sxadm(8) 手册页。

为了让 sxadm 确定是否启用了此缓解,必须将固件更新到与操作系统沟通此状态的版本。如果未更新固件,sxadm 将报告 HW_BTI 不受支持,即使 HW_BTI 处于启用状态也是如此。

下表显示了支持 HW_BTI 安全扩展的最低固件版本。对于给定的平台,请确保运行指定的固件版本或更高版本。

SPARC M8、T8、M7、T7、S7
SPARC 固件 9.8.6
SPARC M6、M5、T5
SPARC 固件 9.6.23
SPARC T4
SPARC 固件 8.9.11

有关 CVE-2017-5715 的 SPARC 缓解的更多信息,请参见 support.oracle.com 上的“Oracle Solaris on SPARC-CVE-2017-5753 (Spectre v1)、CVE-2017-5715 (Spectre v2) 和 CVE-2017-5754 (Meltdown) 漏洞(文档 ID 2349278.1)”。

ktkt_warn 服务缺省情况下被禁用 (15774352)

用于续订用户的 Kerberos 凭据以及警告凭据到期的 ktkt_warn 服务现在缺省被禁用。将显示以下错误消息:

kinit:  no ktkt_warnd warning possible

解决方法:选择以下解决方法之一启用该服务:

  • 如果系统已经配置了 Kerberos,可使用 svcadm 命令启用该服务。

    # svcadm enable ktkt_warn
  • 如果尚未配置 Kerberos,则可运行 kclient 实用程序配置 Kerberos,这将同时启用 ktkt_warn 服务。

    有关 kclient 实用程序的更多信息,请参见 kclient(8) 手册页。

OpenLDAP 软件包更新问题 (21577683)

如果对 LDAP 配置文件 /etc/openldap/ldap.conf/etc/openldap/slapd.conf 进行了手动修改,则有关 TLS 加密套件的安全设置可能会不正确。

解决方法:如果您维护您自己的 LDAP 配置文件,请进行以下修改以维护一个安全系统:

  • /etc/openldap/ldap.conf 文件中,设置 TLS_PROTOCOL_MINTLS_CIPHER_SUITE 值,如下所示:

    TLS_PROTOCOL_MIN   3.2
    TLS_CIPHER_SUITE   TLSv1.2:!aNULL:!eNULL:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA:DHE-RSA-AES256-SHA:DHE-DSS-AES256-SHA:DHE-RSA-DES-CBC3-SHA:DHE-DSS-DES-CBC3-SHA:AES128-SHA:AES256-SHA:DES-CBC3-SHA
  • /etc/openldap/slapd.conf 中,设置 TLSProtocolMinTLSCipherSuite 值,如下所示:

    TLSProtocolMin  770
    TLSCipherSuite  TLSv1.2:!aNULL:!eNULL:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA:DHE-RSA-AES256-SHA:DHE-DSS-AES256-SHA:DHE-RSA-DES-CBC3-SHA:DHE-DSS-DES-CBC3-SHA:AES128-SHA:AES256-SHA:DES-CBC3-SHA
    

在 OpenSSH 中禁用了不安全的算法

缺省情况下,ssh-dss 密钥处于禁用状态。您必须从 authorized_keys 文件中删除现有的 ssh-dss 密钥并配置新的 ssh-rsa 密钥。否则,在将服务器升级到 Oracle Solaris 11.4 之后,可能无法连接到服务器。

缺省情况下,diffie-hellman-group1-sha1 密钥交换方法处于禁用状态。为了支持安全的密钥交换方法,只应当升级支持此方法的对等服务器。


注 -  SSH 协议版本 1 不再受支持。