Хтось може видади статистику про кількість незакритих вразливостей у останньому стабільному ярі цієї чи іншої системи?
всі помилки, вразливості, то їх усувають, хоч в Windows, Linux, *BSD.
Друге питання, як усунути вразливості які зараз не відомі, ярий тому приклад BIND і вразливість глобальну хакери знайшли 2001 року, а розробники її дізнались через декілька років. Є такі що на руткітах заробляють гроші.
Яб не сказав, що в дістрібутівах лінукса швидше виправляють помилки, в ядрі виправлять, але чи увійде патч в ваш дистрибутив і коли ? Чи є там людина яка займається безпекою дистрибутиву ?
От для прикладу, В ядрі лінукс 0-day вразливість переведу і коротко процитую
Проблему ускладнює те, що помилка існувала впродовж останніх 2-3 років і присутній у всіх ядрах, починаючи з 2.6.37 і включає 3.8.8 (ядра 3.9.x проблемі не схильні).
...
Патч з усуненням проблеми був прийнятий до складу ядра 3.8.9 в квітні, без повідомлення про те, що він пов'язаний з усуненням уразливості. У дистрибутивах вразливість поки залишається невиправленої. Статус виходу виправлень для популярних систем можна відстежити на наступних сторінках: Gentoo, Mandriva, openSUSE, CentOS, Fedora, RHEL, Ubuntu, Debian.
От ще приклад про вразливість в лінуксі
Уразливість виявив Juri Aedla, який в приватному порядку повідомив розробників ядра Linux. На жаль, зміни в Git-репозиторії ядра були внесені поспіхом, що дозволило створити експлоїти на основі аналізу змін ще до появи оновлень з виправленням проблеми в дистрибутивах. На момент публікації цієї новини уразливість була виправлена в дистрибутивах ALT Linux. За неофіційною інформацією, оновлення для Red Hat і Ubuntu планувалося випустити завтра, але в ситуації появи експлоїта в публічному доступі, процес випуску оновлень буде форсований і, можливо, вони вийдуть вже сьогодні.
декілька дистрибутивів зробили патч, а інші ?
Зазвичай про вразливість ніхто не пишу відкрито, такі питання обговорюються таємно, випускають патч і а ж тоді оголошують, а буває, уже пропатчено як декілька місяців, і а ж тоді новину пишуть.
Якщо зайти на сайт FreeBSD то там є бюлетені безпеки, можна підписатися на RSS, далі як в системах з відкритим кодом можна дивитись зміни в коді, чи був виправлений файл, чи ні.
Як я уже писав, ОС з сепер безпекою не існує, це міф, навіть що б там не говорили "Я користуюсь своїм дистрибутивом і він не має вразливостей, все захищено"