Liens connexes

Dépêche modérée par

Dépêche éditée par

: Important bug de sécurité sur noyau 2.6.17 à 2.6.24

Posté par Guillaume Estival (). Modéré le 13 février 2008.
0
Une importante faille de sécurité a été mise en évidence ce week-end sur l'ensemble des noyaux Linux 2.6 récents (2.6.17-2.6.24.1). Elle permet à un utilisateur local d'obtenir les priviléges root. Le code d'exploitation est disponible publiquement depuis la fin du week-end.
Une mise à jour rapide du noyau Linux est donc nécessaire.
Le dernier noyau en date (2.6.24.2) règle définitivement le problème. Certaines distributions ont déjà rétropropagé le correctif. Les autres distributions ne devraient pas tarder.
Si vous utilisez un serveur dédié, pensez à regarder les forums de votre hébergeur pour obtenir la marche à suivre pour la mise à jour. Un lien sur le fil de discussion correspondant au sujet chez OVH a été mis en lien ci dessous, avec la marche à suivre pour leurs serveurs dédiés.
Les noyaux durcis (Grsec) sont affectés.

NdM: Merci à inico et à Victor Stinner pour leurs journaux sur le sujet.

> Lire les commentaires (57 commentaires, moyenne: 2).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Fixé sous Gentoo

Posté par air1ontheweb () le 13/02/2008 à 15:01. (lien). Évalué à 1.

Cette faille est corrigée sous Gentoo avec les packages gentoo-sources-2.6.23-r8 (stable) et gentoo-sources-2.6.24-r2 (~x86/amd64).

Dedimaniacs:

Posté par Julien Banchet (Jabber id, page perso, ) le 13/02/2008 à 15:09. (lien). Évalué à 1.

Et pour les Dediboxés avec un noyau 'made-in-dedi', y'a une 2.6.24.2 là, sauf gourrage de ma part:

ftp://ftp.dedibox.fr/pub/dedibox/kernel/r8-1/

Fixé depuis hier (12/2) sur Mandriva

Posté par Serge Rossi (page perso, ) le 13/02/2008 à 15:25. (lien). Évalué à 1.

http://wwwnew.mandriva.com/en/security/advisories?name=MDVSA(...)

Les noyaux durcis (Grsec) SONT affectés.

Posté par Guillaume Plessis (Jabber id, page perso, ) le 13/02/2008 à 15:26. (lien). Évalué à 4.

Grsec n'empêche pas l'exploit sur les noyaux 2.6 récents. Il est impératif de les mettre à jour eux aussi.

Le patch pour 2.6.24.2 n'est pas encore sorti, mais il y a moyen de bricoler des 2.6.22.18 ou 2.6.23.14 corrigés. On en parle sur plusieurs threads des forums Grsec :

http://forums.grsecurity.net/viewtopic.php?f=1&t=1889
http://forums.grsecurity.net/viewtopic.php?f=1&t=1892
http://forums.grsecurity.net/viewtopic.php?f=3&t=1888

Bon courage

Je vais faire mon chieur...

Posté par plic () le 13/02/2008 à 15:27. (lien). Évalué à 4.

noyaux Linux récents.

privilèges rootadministrateur.

week-end et ci-dessous (trait d'union)

backporté rétropropagé le correctif.

thread fil de discussion

Ce commentaire pourra ensuite être effacé pour donner lieu à un débat plus constructif :-)

--
«La faculté de citer est un substitut commode à l'intelligence» — Sommerset Maugham

Exemple du'tilisation de la faille

Posté par pti-seb (page perso, ) le 13/02/2008 à 16:39. (lien). Évalué à 0.

Histoire de se cultiver et de bien comprendre que mettre à jour son système est primordiale ::
http://www.tux-planet.fr/blog/?2008/02/12/224-local-root-exp(...)

Délai ?

Posté par Nicolas BOUTHORS (page perso, ) le 14/02/2008 à 12:51. (lien). Évalué à 2.

Je trouve que linuxfr à mis longtemps à sortir l'info. C'est passé sur slashdot il y a plus d'une semaine et sur les sites de sécu encore plus tot.

Je sais bien que ça n'est pas la vocation de Linuxfr mais je vois aujourd'hui plein de gens qui "découvrent" le problème alors qu'il est connu depuis trop longtemps.

--
NBI -- Solutions & Développement -- http://nbi.fr

Fonctionnalité

Posté par kowalsky () le 14/02/2008 à 14:23. (lien). Évalué à 4.

Moi je trouvais ça pas mal comme commande...!
Mieux que sudo en tout cas, parce qu'au moins, ça
ne demandait pas de password, password que la
plupart du temps les admins ne communiquent jamais !

Dommage que ce genre d'outil ne soit pas disponible
sous NetBSD ! :)

--
You got the money, I got the soul.

Revenir en haut de page