Joh*_*ten 5 sql-server patching sql-server-2017
微软昨天发布了SQL Server 2017 CU10 KB4342123 (14.0.3037.1)。我尝试查看包含的修补程序列表,但没有看到任何对最近发布的远程代码执行漏洞修补程序KB4293805 CVE-2018-8273 (14.0.3035.2)安全更新的引用。
我们如何确定 SQL Server 2017 CU10 是否包含安全修补程序 KB4293805 CVE-2018-8273?
CU10 的更高版本号是否足以确定这一点?
注意:我已经在 CU9 上安装了 CVE-2018-8273 修复程序。
是的,安全修复程序在 CU 中。来自 Microsoft 内部可靠来源的直接但私密的评论:
安全修复总是汇总到任何后续 CU。多年来一直如此。
来自微软的另一位同事:
给定基准的所有 CU 服务版本是迄今为止针对该基准(RTM 或 SP)发布的所有先前安全更新、CU 和按需修补程序的 100% 累积。这是因为我们使用相同的物理 CU 源存储库,我们没有任何特定于修复的发布存储库,并且一旦发布修复,我们不会删除这些修复。
除了极少数历史例外,累积更新总是包含来自同一分支、安全性或其他方面的较低版本中的修复。在 SQL Server 2017 之前,这可能会有所不同,因为 Service Pack 的版本控制方式(例如,Service Pack 2 RTM 具有比 sp1 cu28 更高的内部版本号,即使后者更新了 6 个月)。但这只是一个装饰性的东西 - 它仍然适用于 branch,但如果您忽略服务包级别并且只比较@@VERSION数字,它并不总是适用。
Microsoft 是否明确记录了 CU10 中包含安全修复程序的任何地方?我希望能够向管理层证明修复程序就在那里。
我曾多次要求更透明地了解特定 CU 中包含(或不包含)哪些修复程序,尤其是在发生此类情况时——在 CU 之间发布了具有其自身问题集的安全修补程序。他们已经接受了反馈,我确实希望至少在宣布每个新版本的发布服务团队博客文章中看到一些官方文档。
我只能说那不是一台快速移动的机器,自动化流程和律师有时都会妨碍自动生成的内容(如 CU KB 文章)中可以披露的内容。现在你将不得不接受我(和他们)的话。
| 归档时间: |
|
| 查看次数: |
691 次 |
| 最近记录: |