Question re: debsecan
Chris Moody <[email protected]>
| Newsgroups | gmane.linux.debian.user |
|---|---|
| Message-ID | <[email protected]> |
Hello all. I could use some enlightenment on debsecan as I am not quite understanding it's results recently. Things were reporting as I expected (via my having read the MAN page and other discussions of the tool) until just a couple weeks ago when this behavior seems to have changed. I run periodic healthchecks via the check_debsecan wrapper/healthcheck on a collection of nodes running trixie. Despite having apt update && apt upgrade'd all packages on these systems (just prior to drafting this message), I continue receiving output from debsecan reporting vulnerabilities despite having what I believe are the fixed versions upgraded/installed. ex> ===[ debsecan --suite trixie --only-fixed --format detail | less ]======= CVE-2025-11468 (*fixed*) When folding a long comment in an email header containing exclusively ... *installed*: libpython3.13 *3.13.5-2+deb13u4* (built from python3.13 3.13.5-2+deb13u4) fixed in unstable: python3.13 3.13.12-1 (source package) fixed on branch: python3.13 3.13.5-2+deb13u1 (source package) fixed on branch: python3.13 3.13.5-2+deb13u2 (source package) fixed on branch: python3.13 3.13.5-2+deb13u3 (source package) * fix is available for the selected suite (trixie)* ========== Debsecan is flagging this package as having a CVE assigned and that a fix is potentially available. I have read the related CVE page as well. [ https://security-tracker.debian.org/tracker/CVE-2025-11468 ] The CVE page also states that for trixie, python3.13 has the fix applied in the version: ===== *3.13.5-2+deb13u3** * When I query what is currently installed, I see the following: ===[ apt list --installed | fgrep python3.13 ]======= WARNING: apt does not have a stable CLI interface. Use with caution in scripts. libpython3.13-minimal/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic] libpython3.13-stdlib/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic] libpython3.13/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic] python3.13-minimal/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic] python3.13/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic] ========== Should I not be assuming/understanding that *u4* is newer than *u3* and thus has the fix implemented/included? or are the reported 'fixed' version explicitly ONLY the listed *u3* version? Has this behavior recently changed? Up until a couple weeks ago, when I would upgrade packages reporting fixes to the newest version available, debsecan would stop complaining about the package having a fix available that I still needed to install. Thank you in advance for any $CLUE++ anyone can provide. Cheers, -Chris -- Node-Nine, Inc. [email protected] 619.354.6463
OpenPGP_0xE3B7ECCE88761F0D.asc
(application/pgp-keys, 2.6 KB)
-----BEGIN PGP PUBLIC KEY BLOCK----- xsBNBFUxXD4BCACkIfP/zjxR22aH8aIYGVTFbAX2CqmZ6vcj3Z2+bYWa47od6diO 2O1osCE4pntb6T++5yVsUWbTP9tmH48JKkmQVwqEUsQ1Qr1MaLsgZt7d8bpZ3yp3 ZmN/o/Txwyio1VujeI5bYXmmj1KxOdJTe5XJ/dYu+DljHkKeHTaW7U84D1HGdarJ lcQl1bl2FdtkLXc428GjrVgTLNHCHS0Z3jJHBbfLarRVv/YGOpxh5xxK0DNVvMRO oEw35dXGkU3enSLR9PSQdxpJjGCDDKaj6dFOOxZqvf04t40PpkZEyN33B17Mbs0Z y3kNABu62ChdL5BLjuQ7Pu0zllWWfy1QitIrABEBAAHNIUNocmlzIE1vb2R5IDxj aHJpc0Bub2RlLW5pbmUuY29tPsLAlAQTAQoAPgIbAwULCQgHAwUVCgkICwUWAgMB AAIeAQIXgBYhBAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJlJaeEBQkZXD6yAAoJEOO3 7M6Idh8ND+cH/3g9fhH7NpIa/9zSDvQhzbjzIgp0IW0s/VX6JoqSVUabAlgzfpmL hAG8wv1BelhC8YNPziOf5SOE4KREuqnSPWcztF4P+hdLDf53iavi5J1jTxSAYktA a9PdjQWhNaF/l+KSEnPaMNpewNpxFwlUrTBpRq06fA12ndTBG0rgy+dspcOhpJTL JK5EWING64TwkLfvJSg0Y//pOQe0y5cFV9ZrVnhJ3l3fb18mExp3MDnE8EMNVjw3 7bkgjAf1t7HZQ7RWU4CX19Q5/iGIqRrHc9vTnBZ0ximrhbM7EAbXNXGwciRS0sFU PvpvLfNxA7uaWZ8UwLoGUfyKcgNJBFnOYDXCwH0EEwEKACcFAlUxXD4CGwMFCQeG H4AFCwkIBwMFFQoJCAsFFgIDAQACHgECF4AACgkQ47fszoh2Hw3tXQgAm1A83N4L h92j4N4QTdNXwI7VyE6xNJOzEYXEJzptQ0p1tJ81cyNhBW6DwXDzhm2OfTJPB2SY h0Vk4FYm1tfxzgFZv6IbZhWB/b4dR1GVI+z4xH1a1lVOLUZPKV00HkQWUpifSOiI D9GyP90ryGKp79VWFviAauf3FgZcaQ/IoJwgdF+k322Xoj8cHT5VyBEkEDFOXJRM zcr7VdRDPCr7MSToiD/64bUocaKdm8j56lGOuz37mcavGYjU5T/3wyOkwpKw0+VI olbUxkJXnnwcovCq5cna/p9Dthajj9AFv7BT227ZSSFHLRTAC0xzA0KzgL4nIthk kvGNqqlzVGT8LcLAlAQTAQoAPgIbAwULCQgHAwUVCgkICwUWAgMBAAIeAQIXgBYh BAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJcvhsrBQkLTsN9AAoJEOO37M6Idh8NcYAH +wQLpu0JSUuTpcA4MOlF1/afVbkcNX7NfZ5Yf8dpkdD9I9kn8TWVqQIAt336zs0I TpzwwhwEyyds/jEP+0qQoT0hcoYgi7FH4WW8hWtwB3K3BFKFGU764LiRsEHFdDnV Z1jrY27v+q/jdR1/TiDLm7T8NbYcTH84LIdl9V5E0Ol9CUhZK4ZdNe+l2JQmM2hJ /c5zjyBnL8VfxfKTTjWPyKs8XdrjVJ9sk4Ih/9fRKHV96PdBPw0aQIDJDJOTOhpd Ox/Ax21JX6CcPknAy9Snm6A4XsdzVsEYfgG4AV79wfYjx8StyFaxJ69pCcLIlfeS iSe33hBEPTdCPj5Y1RtzMK7OwE0EVTFcPgEIAMlFr2vTRyhTtl11WpU7BIjXaKSL T34J8OaG/t/zLVnewklcgKre56CytSBRJ2LfOlN0sjAKjDwL1er4Lr0cNrfcew1T ReKJC8WTmF2FFstW1XPkNhCKZXafMt/6EW2VCvCVdEvvc8RwAfuZEECcrhNHsIuY 5ZsgWA596ldQHtKcXqS0L9nnTh1iC0nyMc/XHAB3wpLRm/MTabq2OQg+O41fe0DQ GquwOpx3mXgb5vI5zgMSERYHmVrdENhm+QVwD4xqB/G2f1NAqg3zrc5lJieEGYuX lq8Kj8k3dO03oZrB+svmrRMTyoO8W5rNR5XiVQxyNkKSa1jMNMMdOA+JpU8AEQEA AcLAhgQYAQoAJgIbDBYhBAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJlJaeEBQkZXD6y ABQJEOO37M6Idh8NCRDjt+zOiHYfDRabCACgWoRDfrFGbuOi+Dzqa3AxHbJuC9wk zyDuoLCbShDzVhFlM3LYKV9tpYht4+5H8GDzYmxOW4kXRL5giRVHzM+s8KmcnDlr vvZsmPS9pzmt6t0m7mYzzJ9QaitILTLVhFRaczDt2CKzhPLVoc9y3HtwmUYrgYwB arBxVuYdVNLBvXaFqYMnKgfhLubwz8eSHwb71YoKEwQ2NH/4dW29QkWCOH+ShMJ4 qs8QjHd41DwI2DMcmjMZXdHTGsyEvUyyERWXJ8+xG37oesPqEoBtEonUXzM/HmHD 4JA2dE2GFdLUilDez7bO0J4x2demCsugUCQDv2OP3I/4Psf4xdcicY35 =65Ce -----END PGP PUBLIC KEY BLOCK-----
OpenPGP_signature.asc
(application/pgp-signature, 495 B)
-----BEGIN PGP SIGNATURE----- wsB5BAABCAAjFiEEBknRFVpdnl2cAsKg47fszoh2Hw0FAmqM1ooFAwAAAAAACgkQ47fszoh2Hw2E mwf/YKnbv8wKgKdoGWS7x1dWxuM6dgmiQepRKrxTl080b/Jy0wFvyESunj55LaRV2HYY7wycHYO5 oAJmD7O/L+0rrM/cAeK/YulX+aru9qXFz5oiWZRRCRj9F7u00kUpsX3UXJF2ISa5Oe06WmAtG7cG 6YdEA84x3apex1DtFX+Ei978Fyr6YxnIlkxQUcPx0ctd6GuQoh0w8EEly5CmwioZyaYMpbzhTKPc z4x1xhh1D8kF9lnHe0dinqya8fDSt8pojoPKAZvtFBAr0oCecu+ac9uwZ00T/4glNJgYaa/yt42m N6QUF4wC3LylcVJzODpfAdtfed16VnqGnwwWU5PF6Q== =aDD9 -----END PGP SIGNATURE-----