Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Du hast Probleme mit Deinem eMail-Programm, Webbrowser oder Textprogramm? Dein Lieblingsprogramm streikt?
Antworten
Benutzeravatar
Floki
Beiträge: 44
Registriert: 18.04.2017 11:27:38
Wohnort: Tosche Station

Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von Floki » 20.10.2017 08:06:24

Hallo,

ich war immer von Debians Reputation im Hinblick auf die zeitnahe Bereitstellung von Sicherheitsaktualisierungen überrascht.
Nun stieß ich auf einen Fall, der mich etwas stutzig mach. Thunderbird 52.4.0 wurde am 9.10.17 veröffentlicht. Unter Debian Stretch ist derzeit aktuell:
thunderbird -v
Thunderbird 52.3.0

Eine Aktualisierung wird in den Repos nicht angeboten. Andere Mitbewerber wie Ubuntu oder Mint haben zeitnah reagiert und die Aktualisierung ausgerollt. Für den Kranken ist noch nichts verfügbar. Nun denke ich, daß Thunderbird keine Nieschenanwendung im Linuxumfeld ist und hätte vermutet, daß auch für Debian Stable rasch die Aktualisierung angeboten wird. Irrtum.

War mein Eindruck mit der schnellen Bereitstellung von Sicherheitsaktualisierungen falsch oder klemmt es derzeit wo anders im Debianumfeld? Ich bin erst vor etwas mehr als einem halben Jahr von einer anderen Distro auf Debian umgestiegen... Aus dem Grund dachte ich es kann nicht schaden mal die alten Debian-Hasen um Rat zu fragen :) Vielleicht ist der Zeitabstand ja ganz normal und meine Erwartungshaltung ehr ein Zerrbild.
Danke für Infos :THX:

Benutzeravatar
TRex
Moderator
Beiträge: 8070
Registriert: 23.11.2006 12:23:54
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: KA

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von TRex » 20.10.2017 08:55:25

Hast du mal ein CVE für mich?

Edit: hab mir einen aus den Changelogs rausgepickt: https://security-tracker.debian.org/tra ... -2017-7793

Noch nicht gefixt, aber du wirst keinen 52.4.0 finden, sondern nur den zurückportieren security patch.

Edit2: auch hier zu sehen: https://security-tracker.debian.org/tra ... ge/icedove
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

Benutzeravatar
Floki
Beiträge: 44
Registriert: 18.04.2017 11:27:38
Wohnort: Tosche Station

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von Floki » 20.10.2017 10:03:56

Hallo TRex,

danke für die Infos. Daraus geht zwar hervor, was zu erwarten ist aber natürlich nicht wann. Sind solche Zeitfenster bei Sicherheitssachen normal? Ubuntu hat ja auch zeitnah einen Patch bereitgestellt... leider ist wohl nichts davon in den Upstream eingefloßen.
Ich frage nicht provokativ, sondern will einfach nur einen Eindruck gewinnen.

Benutzeravatar
TRex
Moderator
Beiträge: 8070
Registriert: 23.11.2006 12:23:54
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: KA

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von TRex » 20.10.2017 10:10:24

Keine Ahnung, wie genau das von wievielen Leuten bearbeitet wird. Hat Ubuntu zeitnah einen Patch bereitgestellt oder einfach die neue Upstream-Version genommen? Da ist noch ein großer Unterschied, falls du das nun irgendwie bewerten willst. Bei so Paketen wie Thunderbird mag das den Leuten ja völlig Schnuppe sein, aber "keine neue Softwareversion in stable" gibt einige Garantien, die es überhaupt erst lohnenswert machen, debian stable einzusetzen. Wenn du die nicht brauchst/willst, ist debian stable die falsche Wahl.

tl;dr: vermutlich genießt Thunderbird nicht die gleiche Priorität wie z. B. wpa_supplicant.
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

cronoik
Beiträge: 2049
Registriert: 18.03.2012 21:13:42
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von cronoik » 20.10.2017 11:25:33

TRex hat geschrieben: ↑ zum Beitrag ↑
20.10.2017 08:55:25
...Noch nicht gefixt, aber du wirst keinen 52.4.0 finden, sondern nur den zurückportieren security patch....
TRex hat geschrieben: ↑ zum Beitrag ↑
20.10.2017 10:10:24
...keine neue Softwareversion in stable" gibt einige Garantien, die es überhaupt erst lohnenswert machen, debian stable einzusetzen....
Nur als Anmerkung, dass gilt seit Wheezy nicht mehr fuer Firefox, Thunderbird und Seamonkey. Diese werden entsprechend den veroeffentlichten ESR-Versionen auch in Debian in den Versionnummern angehoben. [1]
Ich vermute mal das es schlichtweg an Manpower fehlt um die neuen Updates zeitnah zu paketieren.

https://lists.debian.org/debian-securit ... 00107.html
Hilf mit unser Wiki zu verbessern!

Benutzeravatar
Floki
Beiträge: 44
Registriert: 18.04.2017 11:27:38
Wohnort: Tosche Station

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von Floki » 20.10.2017 12:01:51

cronoik hat geschrieben: ↑ zum Beitrag ↑
20.10.2017 11:25:33
Ich vermute mal das es schlichtweg an Manpower fehlt um die neuen Updates zeitnah zu paketieren.
Genau das ist auch meine Befürchtung und genau das hatte ich gedacht, hätte bei Stable Priorität :roll:

Benutzeravatar
TRex
Moderator
Beiträge: 8070
Registriert: 23.11.2006 12:23:54
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: KA

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von TRex » 20.10.2017 13:59:27

Danke, ich dachte, das wäre nur in den pointreleases passiert...
Jesus saves. Buddha does incremental backups.
Windows ist doof, Linux funktioniert nichtDon't break debian!Wie man widerspricht

tijuca
Beiträge: 297
Registriert: 22.06.2017 22:12:20

Re: Wo ist eigentlich Thunderbird 52.4.0 für Stable (Stretch)?

Beitrag von tijuca » 22.10.2017 10:20:49

Hier scheint es reichlich Verwirrung und wohl auch etwas Unkenntnis darüber zu geben wie der übliche Paketflow innerhalb Debians ist.

Natürlich sind Security Aktualisierungen wichtig, es gibt jedoch ein paar Eckpunkte die trotzdem zu bedenken sind. Nur recht wenige Security spezifischen Updates sind extrem zeitkritisch.
Allgemein gesprochen sollte es immer eine Version (rein nummerisch betrachtet) in unstable geben die größer als die Version für *-security ist. Nur in wenigen Ausnahmen wird hiervon abgewichen (da für diesen Zeitraum dann der Upgradepfad gebrochen ist). Damit dies gewährleistet ist kommunizieren die Softwareprojekte entsprechende als "extrem kritisch" eingestufte Sicherheitsupdate vorab über geschlossene Kanäle zu den Distributionen vor den geplanten Release. Nur dadurch haben Distributoren die Möglichkeit Updates innerhalb des Systems vorzubereiten. Da die 52.4.0 für den Thunderbird keine derartigen Updates enthalten hat gab es kein Bedarf etwas vorzubereiten. Hat es übrigens für Icedove und jetzt dem Thunderbird in den letzten Jahren nicht einmal gegeben. Auch sind die CVEs die mit der 52.4.0 geschlossen worden sind nicht kritischer als vorherige CVEs aus früheren Releases.

Das Workflowdiagram der Pakete innerhalb der Veröffentlichungen ist durchaus komplex, vor kurzum wurde die zugehörige Grafik nochmal aktualisiert.

Des weiteren gab es ja den Namenswechsel bei den Binärpaketen zurück zu den Upstreamnamen im Icedove Paket. Als letzter finaler Schritt steht nun der Wechsel des Quell Paketes innerhalb Debians an. Bisher war dies icedove genannt, zukünftig wird dies wieder thunderbird sein. Da es bisher kein Quellpaket mit diesem Namen und den zugehörigen Binärpaketen im Debian Archiv mehr gab musste der Upload hierzu durch die NEW Queue gehen.

Bedingt durch all diese Gründe war es nicht sinnvoll mit aller Gewalt nun primär Updates für Stretch, Jessie und Wheezy als erstes bereitzustellen. Der Upload der 52.4.0-1 nach NEW hätte auch durch inhaltliche Fehler durch die FTP Master zurückgewiesen werden können, dann wird es umso schwieriger danach einen Update und Upgradepfad einzuhalten, ganz besonders für Benutzer von Stable oder Old-Stable. Und hier darf nichts brechen.

Das noch nicht vorhandene Update für *-security hat also nicht unbedingt mit zu wenigen Personen die dies alles leisten können sondern vielmehr mit organisatorischen Abläufen, aber natürlich haben auch Maintainer ein Privatleben und setzten ihre Prioritäten.
Thunderbird 52.4.0-1 ist seit rund 2 Tagen nun in unstable angekommen und sollte an diesem Wochenende fertig für das Security Team vorbereitet sein/werden, Veröffentlichung der 52.4.0 war vor "nur" 14 Tagen. Wann das Security Team nun wiederum die Pakete ins Archiv legt liegt komplett in deren Hand und nicht im Einflussbereich der Paketmaintainer.

Ein allgemeiner Rat für die Zukunft, bevor kontrovers spekuliert wird warum Paket X nicht Update Z erhält oder Fehler nicht gefixt wird und mitunter auch nicht korrekte Aussagen (sicherlich nicht absichtlich) in die Welt gesetzt werden versucht in Kontakt mit dem/die Paketmaintainer zu treten. Sind alles auch nur Menschen und werden meistens auch recht zeitnah eine Antwort schreiben. Ich habe noch keine anderen Erfahrungen bisher gemacht. Und Ihr erfahrt die Infos aus erster Hand! Gerne dürfen Quotes der Konversation dann auch hier im Forum gepostet werden.

Antworten