質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

Q&A

解決済

2回答

2131閲覧

rpmforge パッケージを使い続ける危険性について

question-server

総合スコア30

CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

0グッド

1クリップ

投稿2017/01/31 01:52

CentOSの公式サイトでrpmforge リポジトリを使うなと書かれていました。

RPMForge/RepoForge - This is a dead project. Not maintained. DO NOT USE.

この影響で今まで--enablerepo=rpmforge などして使用していたパッケージは今後一切更新されないという認識です。

そこで質問です。
既ににシステムではrpmforgeからインストールしたパッケージを幾つか使用しています。

  • このままこのパッケージを使い続けるのはセキュリティ的に危険でしょうか?できれば削除したほうがよいのでしょうか?
  • 他に危惧しなければいけない点あれば教えてください

以上宜しくお願いします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

RPMForge (RepoForge) 終了のお知らせ」にまとめていますが、2014年7月10日に一部のパッケージが更新されたのを最後に更新されていません。
そのため、その後に発覚したバグや脆弱性は対応されていないことになり、セキュリティ上はどちらかと言えば危険かと思います。

万が一 RepoForge リポジトリのパッケージを利用しているものに脆弱性が含まれていた場合、セキュリティの面では完全にアウトですし、脆弱性が深刻な内容の場合はサーバーに深刻なダメージを受けるかもしれません。また、サーバーの用途によってはサーバーの利用者にも損害を与える可能性も考えられます。

また、パッケージによってはパフォーマンスが改善している場合もありますので、そういうポジティブな意味でも最新のパッケージに更新されるリポジトリの方が有利です。

EPEL リポジトリなどで概ね代替可能なので、早急に変更されるのが望ましいかと思います。

現在有効になっているリポジトリの一覧
yum repolist
パッケージの情報(どのリポジトリからインストールしたか)
yum info httpd
インストール済みパッケージ 名前 : httpd アーキテクチャー : x86_64 バージョン : 2.4.6 リリース : 45.el7.centos 容量 : 9.4 M リポジトリー : installed 提供元リポジトリー : base ←ここで分かります 要約 : Apache HTTP Server URL : http://httpd.apache.org/ ライセンス : ASL 2.0 説明 : The Apache HTTP Server is a powerful, efficient, and extensible : web server.
公開リポジトリの一覧

投稿2017/02/01 01:13

編集2017/02/01 23:48
bezeklik

総合スコア580

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

question-server

2017/02/01 23:30

ご回答ありがとうございます! やはり更新されないので今後脆弱性が発見された場合、危険なんですね。 ありがとうございます。 2つ質問があります。 * 一つ目 インストールしている各パッケージがどこのリポジトリから取得してきたかを知りたいです。rpmのオプションなど試したが分かりませんでした。わかる方法ありますでしょうか? * 二つ目 >EPEL リポジトリなどで概ね代替可能 RepoForgeリポジトリにあったパッケージがEpelで代替可能と判断するためにはどうしたらよいでしょうか? ↓のEPELのURLに該当のパッケージがなければ代替不可能ということでよいのでしょうか? https://dl.fedoraproject.org/pub/epel/6/x86_64/ 以上、よろしくお願いします。
bezeklik

2017/02/01 23:41

リポジトリの確認については、コメント欄では Markdown が効かないので回答欄を更新しました。 コメント欄提示の URL に該当パッケージがなければ EPEL リポジトリで代替できないということで相違ありません。 以下で各種リポジトリをまとめているので必要に応じて参照してください。 http://qiita.com/bezeklik/items/9766003c19f9664602fe
question-server

2017/02/01 23:55

丁寧にご回答して頂き大変ありがとうございます!! 記載して頂いたURLもすごく勉強になります。参考にさせて頂きます。 この度はありがとうございました。 今後共よろしくお願い致します。
guest

0

このままこのパッケージを使い続けるのはセキュリティ的に危険でしょうか?できれば削除したほうがよいのでしょうか?

パッケージにより異なりますが、各パッケージのリリースノートを確認し利用しているバージョンについて、利用環境でセキュリティ的に問題があれば削除するのではなく、他の生きているリポジトリのパッケージのものに移行していくのが良いと思います。
前提として、利用しているもののみインストールしていると認識しています。利用しないものは削除しましょう。

投稿2017/01/31 05:48

moonphase

総合スコア6621

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

question-server

2017/02/01 23:58

ご回答ありがとうございます! * 生きているリポジトリのパッケージのものに移行していくのが良い * 利用しないものは削除する * 利用しているもののみインストール 貴重なご意見ありがとうございます。頂いたご意見参考にさせて頂きます。ありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問