Liens connexes

Dépêche modérée par

: Des vulnérabilités des Linux 2.4 permettent un DoS distant

Posté par Brice Arnould ( un_brice ) (page perso, ). Modéré le 21 mai 2003.
0
Le problème se situerait dans la manière dont le noyau gère les tables de routage.
Il semble qu'il soit possible, en forgeant des paquets émis par des adresses bien choisies, de paralyser un système Linux (même sans outils GNU) avec seulement 400 paquets par seconde.

Une faille de sécurité locale semble également avoir été detectée. Elle permet à un utilisateur normal d'utiliser tous les ports d'entrées/sorties sans restrictions.

Note : cette faille date du 15 mai.

> Lire la suite (84 commentaires, moyenne: 3,2).   [dépêche : 1455 caractères]

La faille a été (semble t'il) révélée par un audit du code du noyau demandé par Oracle, IBM et Redhat pour permettre à (une version particulière de) celui-ci d'être certifié EAL 2.

#Traduction de l'alerte sur Secunia

Une vulnérabilité a été identifiée dans les noyaux de la série 2.4. Elle peut être exploitée par des personnes malveillantes pour causer un déni de service.

Le problème réside dans la manière qu'utilise le noyau Linux pour gèrer le cache des informations de routage. En floodant un système Linux avec des paquets aux adresses sources falsifiées, le gestionnaire du cache va consommer de grandes quantités de temps processeur. Cela permet de mettre hors-ligne un système Linux avec un débit de seulement 400 paquets par seconde, en utilisant des adresses IP sources soigneusement choisies pour provoquer des collisions dans la table de hachage.
Cela est également possible avec des paquets aléatoires, à condition seulement que le débit soit plus élevé.

#Fin de la traduction

Redhat à déjà patché son kernel.
Selon Secunia on peut également le contourner en filtrant dans la table de PREROUTING qui intervient avant la section incriminée.
Ils ne disent pas sur quelle machine 400 paquets suffisent (ou du moins je l'ai pas vu).

De plus, il semble que la mise à jour de RedHat corrige une autre faille (dans la fonction système "ioperm") permettant à tout utilisateur d'accèder en lecture/ecriture aux entrées/sorties.

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Re: Des vulnérabilités des Linux 2.4 permettent un DoS distant

Posté par Cédric Foll (page perso, ) le 21/05/2003 à 14:32. (lien). Évalué à 10.

C'est sympa mais ça date du 15 mai.
Ce serai cool de l'ajouter sur la page.
Je viens de hurler ça dans mon bureau et maintenant j'ai l'air con. Ca fait 5 jour que tous nos serveurs sont patchés.

Re: Des vulnérabilités des Linux 2.4 permettent un DoS distant

Posté par Alan_T () le 21/05/2003 à 14:37. (lien). Évalué à 7.

A propos de vulnerabilités du noyau 2.4. Dernièrement, j'ai vu un truc bizarre.

Avec un collègue on fait des tests de performances sur un petit réseau gigabit ethernet qui passe à travers une machine qui est censée contenir un firewall. Pour l'instant on faisait des tests de calibrage, donc la machine avait été configurée juste pour router les paquets d'un réseau à l'autre.

On utilise un traffic "pire cas", c'est à dire que l'on forge des paquets et qu'on les envoi d'un réseau à l'autre à travers cette machine. Il est possible que la façon dont on forge les paquets soit mauvaise. Je ne peux rien garantir.

Donc, à un moment lors d'une expérience, plus rien ne passait à travers le machine Linux montée en routeur... Pourtant, on pouvait faire tout ce qu'on voulait via un accès direct (clavier et moniteur marchait, tous les logiciels non réseau marchaient...). Sinon, du coté réseau, pas de ping, rien... J'ai eu l'impression que l'on avait planté la pile TCP/IP. Le problème, c'est qu'en essayant de le reproduire, on a pas réussi (du moins pas pour l'instant). Donc, je ne sais pas du tout d'où cela pouvait venir.

Est-ce que quelqu'un a déjà rencontré ce genre de problème ????

(Au fait, pour le noyau, c'est un 2.4.20)

Re: Des vulnérabilités des Linux 2.4 permettent un DoS distant

Posté par Aurelien () le 21/05/2003 à 14:44. (lien). Évalué à 11.

Si quelqu'un peut expliquer ce qu'est la certification EAL ( 2 et les autres) pour les non initiés comme moi.
Merci d'avance.

[+] Re: Des vulnérabilités des Linux 2.4 permettent un DoS distant

Posté par BdherVil () le 21/05/2003 à 16:33. (lien). Évalué à -1.

Ca c'est de la bad news. N'empêche, notre cher Bugnon de M$ va se jeter sur cette news comme là bête du Gevaudan sur la pucelle se promenant dans les bois. Mais il faut souligner une chose. C'est que cette faille à été decouverte par un audit du code procédé par un organisme extérieur. L'avantage est que cela permet d'avoir un audit impartial voir désinteressé. Est-ce que Microsoft fait des audit de son code par des organismes extérieurs ?

Et sur Debian ?

Posté par jigso () le 21/05/2003 à 17:52. (lien). Évalué à 3.

Je n'ai rien vu concernant les 2.4 des Debian ? ils seraient epargnes ? Pas encore de patch ?

So qqu'un a des infos...

Dans la serie moins critique (car locale), celle ci est sortie hier

Posté par FRLinux (page perso, ) le 22/05/2003 à 09:25. (lien). Évalué à 0.

http://www.secunia.com/advisories/8823/(...)

Steph

Revenir en haut de page