CVEs, patches, Support: unzufrieden

OK, ich habe eine Liste von CVEs erhalten, die ich für meine Systeme fixen soll.
Leider stellte sich heraus, dass es dafür noch keine Patches (SLES15 SP7) gibt.
(OpenSSH, ClamAV, Kernel)
Also habe ich jeweils einen Support Case mit der Priorität “hoch” erstellt (wir haben einen “24x7” Vertrag). Beim Zweiten kam die Meinung, dass das nicht “Prio hoch” sei gemäß https://www.suse.com/support/handbook/severity-types/.
Beim dritten Case wurde dieser als angeblicher Duplicate (ohne Nennung der Nummer!) geschlossen, ohne dass ich reagieren konnte.
Für jemand bei SUSE, der da reinschauen kann: #02018685 (Linux kernel vulnerabilities with no patches yet).
Was mich vor allem stört: Auf der SCC Support Seite fehlt mit der Kontakt zum “Support Delivery Manager”, dem man Probleme mit dem Support melden kann. Leider ist so etwas in letzter Zeit wohl nötig.
Zu Zeiten der Cyberangriffe ist das leider ein Thema, mit dem man sich beschäftigen muss.

Es könnte sein, dass die CVEs nicht auf den konkreten SUSE Kernel zutreffen, aber so kann man doch keinen professionellen Support betreiben!

1 Like

Wen’s sonst noch interessiert: Ein Beispiel:
image

Hier sind die openSUSE Forums.
Bist du nicht Falsch hier?

1 Like

Sag mir einen besseren Kontakt :wink:
Außerdem: Natürlich ist openSUSE nicht von Linux Problemen betroffen ; wer hätte denn was anderes gedacht? :wink:

Wenn du etwas sauer bist ist das gut, aber wir sind daran nicht schuld.

Also du solltest besser wissen wo deine SLES Kontakte sind als wir, Weil wir die nicht benutzen und du anscheinend SLES angeschaft hast mitsamt einige Unterstützung.

Und du kannst uns ruhig unsere Linux openSUSE Probleme überlassen. Dagegen wissen wir nicht wie deine SLES Unterstützung laufen soll oder was deine Rechte (wofür du anscheinend gezahlt hast) sind und wo die zu holen.

1 Like

Den Kontakt bekommt man mit entsprechenden Premium Supportverträgen…

1 Like

Bevor man sich mit dem hundslausigen und sauteuren Hotline-Support von SUSE herumschlägt, wäre bei bekannten Sicherheitslücken das Konsultieren dieser SUSE-Webseite:
https://www.suse.com/security/cve/index.html
angebracht.

1 Like

Puha, ich weiß gerade nicht, was mich hier mehr “vor allem stört”, sich auf dem offenen Forum der freien Variante zu beschweren, statt den zuständigen, kostenpflichtigen Support zu kontaktieren oder solche Kommentare. Der Link war ja immerhin wohl passend, aber ich denke, das kann hier bald mal geschlossen werden.

3 Likes

Und du kannst uns ruhig unsere Linux openSUSE Probleme überlassen.

Wenn im Linux-Kernel von SLES eine bekannte Sicherheitslücke drin ist und SUSE diese Sicherheitslücke nicht schliesst, dann betrifft dies auch OpenSUSE Leap-Nutzer:innen, wenn Sie den offiziellen Linux-Kernel aus den offiziellen Leap-Paketdepots (Repositories) verwenden.

Schliesslich wird für OpenSUSE Leap ein grosser Teil an Software 1:1 von SUSE übernommen.

Malcom Lewis hat es unter:
https://forums.opensuse.org/t/leap-16-0-firefox-and-libreoffice-updates/194543/30
schön aufgezeigt:

  • Ein Softwarepaket (RPM) mit der Versionsbezeichnung “-bp15” oder “-bp16” kommt von der OpenSUSE-Community.
  • Ein Softwarepaket (RPM) mit der Versionsbezeichnung “-15xxyy” oder “-16xxyy” kommt von der Firma SUSE.

Zum Beispiel kommt dieser Kernel:

# rpm -q kernel-default |grep -i 73
kernel-default-6.4.0-150700.53.73.2.x86_64

von SUSE. Dieses Softwarepaket entstammt der OpenSUSE-Community:

# rpm -q cppcheck 
cppcheck-2.12.1-bp157.1.6.x86_64

Und die unter:
https://download.opensuse.org/distribution/leap/16.0/repo/oss/x86_64/
bereit gestellten Softwarepakete für OpenSSH, ClamAV und Linux-Kernel (kernel-default) tragen alle die Versionsbezeichnung “-16xxyy”!

Was mich am meisten stört, ist die Tatsache, das nur “irgendwelche” Bugs erwähnt werden, aber nicht genauer bezeichnet.
Denn dann könnte man ja mal suchen…

Damit wird man beim SUSE Support auch nicht weit kommen.

1 Like

Hatte ich auch so gedacht…

Bei der random hingeworfenen Clamav Schwachstelle konnte man anhand der CVEs nachvollziehen, dass für jeden einzelnen ein SUSE Bugreport erstellt wurde. Am Tag des Erscheinens. Dann ist es auch nur logisch, dass vom Support unnötige Duplikate geschlossen werden.

Auch von zahlenden Kunden sollte man erwarten können, dass sie mal im Bugzilla vorbeischauen, um unnötige Mehrarbeit beim Support und Duplikate zu vermeiden….

1 Like

Aber alle Leap 16.0 RPM tragen doch sicher nicht die Versionsbezeichnung -bp157 bzw -150700 oder gibt es da ein Gegenbeispiel ?
Ich sehe die Frage ob ein RPM nun SLES oder Leap oder sonst was ist eigentlich pragmatisch aber für SLES 15 SP7 wird es halt nicht so viel Überschneidungen mit aktuellen openSUSE Versionen geben.
Es gibt ja keine Informationen um welches Kernel Problem es nun konkret geht aber Backports für den älteren Kernel von SLES 15 können halt schnell sehr aufwändig werden. Und die bemängelte Behandlung von Duplicates ist meiner Meinung nach schon sinnvoll. Das bedeutet ja nicht das es dann keinen Fix für das Problem geben wird.
Ich verwende kein SUSE Produkt sondern Leap 16.0 und ich fand den Start dieser Version zwar nicht ganz optimal aber beim Beheben von Security Problemen insbesondere beim Kernel habe ich nichts wesentliches zu bemängeln.

Normalerweise wird ein Patch für alle laufenden Kernel SLE 15.4 bis SLE 15.7, Leap und Tumbleweed entwickelt und angewendet.

Das Problem ist, das nicht gesagt wird, was für ein bug noch nicht gefixed ist.

Oder ist hier eine Aufgabe für einen Praktikanten/Lehrling gestellt worden der so versucht, diese zu lösen???

Na ja vielleicht gibt es ja forensische Linguisten im Forum die das anhand des Texts feststellen können. Das ist auch nicht viel unwahrscheinlicher als eine Problemlösung für ein Layer 7 Problem mit dem SUSE Support von diesem Forum zu erwarten.

Ich verwende kein SUSE Produkt sondern Leap 16.0 und ich fand den Start dieser Version zwar nicht ganz optimal aber beim Beheben von Security Problemen insbesondere beim Kernel habe ich nichts wesentliches zu bemängeln.

Dann wäre es wohl höchste Zeit die Wohlstandsblase durchzustechen und zu realisieren, dass die OpenSUSE Community offensichtlich mangels Manpower nicht in der Lage ist, bekannte Sicherheitslücken (zeitgerecht) in OpenSUSE Leap 16.x zu schliessen. Insbesondere in LibreOffice klaffen schon seit Monaten bekannte Sicherheitslücken. Siehe:
https://forums.opensuse.org/t/leap-16-0-firefox-and-libreoffice-updates/194543

https://www.libreoffice.org/security/

Wann kommt (endlich) das LibreOffice-Update auf Version 26.2.4 oder höher in den offiziellen Paketdepots (Repositories) von OpenSUSE Leap 16.0? Gemäss:
https://download.opensuse.org/distribution/leap/16.0/repo/oss/x86_64/
trägt die aktuellste LibreOffice-Version aus den offiziellen Paketdepots für OpenSUSE Leap 16.0 die Versionsnummer 25.2.5.2-bp160.1.2 und trägt einen Zeitstempel vom September 2025.

Diese bekannten und offenen Sicherheitslücken in den OpenSUSE Leap 16.x-Softwarepaketen sollten von OpenSCAP aufgelistet werden. Siehe dazu meine Beiträge vom 23.02.2025 unter:
https://forums.opensuse.org/t/measures-to-harden-an-opensuse-install-and-to-run-an-opensuse-system-securely/180953/17

1 Like

Ich schätze mal gar nicht.

Es gibt bei Leap normalerweise kein Upgrade auf einen neuere Version.

2 Likes

Konsistent? Ja. Aber auch falsch. openSUSE ist ein ™ und soll geschrieben werden wie den ™. Genau so wie “Coca Cola” und kein "Coca-Cola, Cocacola usw.

1 Like

Ach so, über die Qualität des Supports kann man sich nur beschweren, wenn man einen Premium Support Vertrag hat? Aus meiner Erfahrung braucht man das gerade dann nicht, weil das Gegenüber da zuhört.