是的,像VMware之类的产品有时应该打补丁(更新是累积性的),但是补丁的发布频率不及主线操作系统,并且潜在的攻击媒介更小- 虚拟机管理程序不应公开访问。
我将以VMware ESXi版本5.0(而非5.1)为例...
ESXi 5.0具有以下更新计划:
从9/2011到现在,ESXi 5.0产品已进行了十次更新。其中,SIX是注重安全性的更新,并包含在更新包中,描述如下:
“ESXi的NFS流量分析漏洞” - CVE-2012至2448年。
这些安全漏洞是真实的,因为它们有时会反映一般的Linux安全漏洞,但是我认为大多数组织都不太容易受到这种风险的影响。不过,由工程师来评估这种风险。您的用户是否希望大量停机来修复以下漏洞?
“ ncpmount和mount.cifs使用的GNU C库(aka glibc或libc6)2.11.1及更早版本中misc / mntent_r.c中的encode_name宏不能正确处理安装点名称中的换行符,从而允许本地用户通过精心制作的安装请求导致拒绝服务(mtab损坏),或可能修改安装选项并获得特权。”
也许?也许不吧。
我运行VMware的Update Manager,但只有在受到错误影响或需要功能增强时才倾向于更新。在群集设置中运行时,修补很容易,而且不会中断正在运行的VM。如果没有其他紧迫的原因,我将努力每季度更新一次。单个主机将要求完全重新启动,因为这些修补程序以整体映像的形式提供。
附带说明一下,每当我继承VMware ESXi设置或在我通常不管理的系统上工作时,我经常会看到运行的主机从未应用过任何VMware补丁程序。那是错的!!但是我可以看到,一旦系统启动并运行,管理员将如何犯该错误。