Post by RogerPost by Paul van der VlisPost by RogerPost by Paul van der VlisHallo,
Een klant krijgt meldingen van een applicatie dat MariaDB 10.1 "end
of life" status heeft op een Centos systeem.
Niet alleen op een CentOS systeem.
Post by Paul van der VlisVolgens mij heeft Centos7 echter security support tot juni 2024, en
daar zal MariaDB ook wel onder vallen.
CentOS 7 mag dan nog tot juni 2024 security patches krijgen, maar voor MariaDB zouden
dat upstream patches zijn en die zijn er voor 10.1 al meer dan 2 jaar niet meer.
Waarom denk je dat dat upstream patches zouden moeten zijn?
Redhat/Centos zorgt toch zelf voor security patches?
Nee. Patches worden gemaakt door de upstream. Dat geldt in elk geval voor het
productinhoudelijke deel, en meestal ook voor de packages zelf (zo werkt
het in elk geval bij Debian). Je kunt van een distro niet verwachten dat ze
daar > de diepgaande inhoudelijke kennis van alle packages hebben die nodig
is om
Post by Rogerzonder ongelukken security patches te maken,
Je vergist je. Redhat/Centos ken ik niet zo goed, maar met Debian werk
ik al ruim 20 jaar. Uiteraard maken ze gebruik van upstream patches als
die er zijn, maar in principe doen ze het zelf. Vaak maakt upstream
namelijk alleen een nieuwe versie, en is er helemaal geen support voor
oude versies.
Wat wel zo is, is dat ze bij voorkeur versies nemen van software met
langere support. Die support hoeft overigens niet van upstream te komen,
soms komt die ook van een andere partij.
Post by Rogernog even afgezien van de vraag
hoe ze te weten zouden moeten komen dat er ergens een security probleem is.
De bug databases worden immers beheerd door de upstream.
Naast de bug databases van upstream zijn er nog verschillende andere
plaatsen waar bugs gemeld worden, bijvoorbeeld bij CVE, of bij de distro
zelf. Er zijn ook verschillende niet-openbare mailinglijsten.
Groet,
Paul
--
Paul van der Vlis Linux systeembeheer Groningen
https://vandervlis.nl