Liens connexes

Dépêche modérée par

: Savannah et Gentoo attaqués également

Posté par Damien Raude-Morvan (Jabber id, page perso, ). Modéré le 05 décembre 2003.
0
Savannah, le système de developpement "sourceforge-like" proposé par le projet GNU, a été compromis, et cela depuis le 2 novembre.

Il semble que la faille utilisée pour accéder au système soit la même que celle utilisée pour accéder aux serveurs de Debian le 20 novembre dernier.
- Utilisation de la même faille de sécurité dans le kernel do_brk()
- Installation du même rootkit (Suckit)

Les serveurs de Savannah ne seront remis en route qu'au mieux pour le 5 décembre.

Le 2 décembre, c'est un serveur Gentoo qui a été compromis, mais aucun fichier n'a été affecté.

Update : le serveur rsync a été compromis en utilisant une faille de rsync lui-même (heap overflow). Toutes les versions <= 2.5.6 sont vulnérables à cette faille qui a été corrigée dans la version 2.5.7 sortie hier. Seuls les rsync fonctionnant en mode serveur sont affectés. Merci à Baptiste Simon pour cette information.

> Lire la suite (119 commentaires, moyenne: 3,5).   [dépêche : 401 caractères]

Il est conseillé de passer immédiatement ses serveurs rsync en 2.5.7 et de combiner cette migration avec la migration (si ce n'est déjà fait) vers des noyaux 2.4.23 ou > au 2.6.0-test6. De même, l'équipe de développement de rsync souhaite voir rapidement des mises à jour disponibles chez les distributeurs.

De même, il est déconseillé de mettre la variable use chroot à no dans le /etc/rsync.conf.

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

[+] Et les autres ?

Posté par Emmanuel Blindauer (page perso, ) le 04/12/2003 à 08:00. (lien). Évalué à -1.

Et HURD ils vont se faire compromettre aussi ? :)
-> []

Un aspect positif

Posté par gnap gnap (page perso, ) le 04/12/2003 à 08:04. (lien). Évalué à 21.

Il y'aura au moins un aspect positif à l'affaire : cela a acceleré la mise en place d'une nouvelle machine. Nous avions un PIII bi-proc, nous avons maintenant un Xeon bi-proc.

Pour le reste, je préciserais ce que j'ai déjà dit dans un commentaire dans un journal : oui, un mois c'est long. Il est clair qu'à l'avenir, les tests contre les rootkits seront effectués de manière systématique et régulière, car autant le cas de Debian que le notre montre qu'il ne suffit pas d'attendre qu'un phénomène étrange se produise (kernel oops dans le cas de Debian).

Sans avoir aucune preuve de rien, je trouve que c'est un hasard bien trop important que, de manière subite, de nombreuses machines aient été attaquées en exploitant une faille qui apparaissait dans le ChangeLog du noyau comme un problème trivial. En d'autres termes, l'hypothèse que tout ceci ne soit pas une action d'un malin isolé mais une opération financée par un groupe ayant un intérêt à réaliser ce type d'opérations marketing, me parait tout à fait plausible.

Mais il est clair que même si cette hypothèse est exacte, le problème n'est pas là. Ce n'est pas une excuse d'avoir des « ennemis », le problème est de parvenir à gérer toute opération offensive.


J'ajouterais que même si ce n'est pas précisé dans le message annonçant la faille, il est conseillé à quiquonque ayant téléchargé un logiciel sur Savannah de s'en méfier.
Un point positif est le fait qu'il est peu évident de modifier un fichier sur un arbre CVS sans que cela se voie.
Par contre, pour ce qui est de paquets à télécharger, c'est plus douteux.
Je précise que les paquets des projets GNU sont sur ftp.gnu.org, donc pas concernés par le problème.

Re: Savannah et Gentoo attaqués également

Posté par ArnY (Jabber id, page perso, ) le 04/12/2003 à 08:10. (lien). Évalué à 8.

À la même date, c'est un serveur Gentoo qui a été compromis, mais aucun fichier n'a été affecté.

c'est pas ce que je lis dans l'alerte gentoo:

"On December 2nd at approximately 03:45 UTC, one of the servers that makes up
the rsync.gentoo.org rotation was compromised via a remote exploit."

02/11 pour savannah (soit un mois entre la compromission et sa découverte)
02/12 pour gentoo (soit 1 jour entre la compromission et sa découverte)

[+] Re: Savannah et Gentoo attaqués également

Posté par Sébastien Lardière (Jabber id, page perso, ) le 04/12/2003 à 08:25. (lien). Évalué à -3.

Quelqu'un leur à dit chez Microsoft, que quand on faisait des tests, il ne fallait pas les faire sur des vrais serveurs, mais installer des serveurs de tests ?

Ou alors, il n'ont pas réussi à allez au bout d'une installation de Debian ou Gentoo, et du coup, se sont repliés sur des tests en live.

http://www.adullact.org/breve.php3?id_breve=87(...)

http://www.silicon.fr/click.asp?id=2007(...)

D'après vous, combien de temps vont-ils mettre à envoyé un mail aux admins des serveurs de Debian et Gentoo, pour faire le point avec eux sur les correctifs de sécurité à appliqués ?

L'origine du remote exploit ?

Posté par Bruno Hondelatte (page perso, ) le 04/12/2003 à 08:59. (lien). Évalué à 11.

le site de rsync vient de publier un security advisory à propos de la version 2.5.6 de rsync qui contiendrait une vulnérabilité qui permettrait un exploit par débordement de pile. Ceci couplé à l'exploit do_brk() aurait permis un remote exploit comme pour la gentoo. La version 2.5.7 devrait résoudre le problème

Donc pour les utilisateurs de rsync (coté serveur uniquement), à vos updates.

Pour la petite URL : http://rsync.samba.org/(...)
Et l'advisory (repris sur la page principale du site) : http://www.mail-archive.com/rsync@lists.samba.org/msg08782.html(...)

Re: Savannah et Gentoo attaqués également

Posté par Nicolas Tisserand () le 04/12/2003 à 09:16. (lien). Évalué à 8.

Ces deux autres attaques, suite à celle de Debian, bien que facheuses, montrent au moins deux choses :

- c'est le Logiciel Libre en général qui est visé
- celà discrédite l'hypothèse farfelue d'une vengeance de barbu

Parade ?

Posté par Frédéric Massot (page perso, ) le 04/12/2003 à 09:20. (lien). Évalué à 3.

Savez-vous si il existe des parades à ces problèmes comme la faille do_brk() du noyau ?

Est-ce que des solutions comme le chargement aléatoire des librairies, la protection de la pile, etc, aurait pû permettre d'éviter cette attaque ?

Re: Savannah et Gentoo attaqués également

Posté par ramzez () le 04/12/2003 à 10:12. (lien). Évalué à 0.

comment ils ont été aussi rapide à détecter l'attaque chez gentoo ? et comment sont-ils sur qu'aucun fichier n'a été modifié sur le serveur ? c'est que ça contient bcp de fichiers un serveur

Sourceforge ?

Posté par j () le 04/12/2003 à 11:07. (lien). Évalué à 9.

Il ne serait pas impossible que Sourceforge soit la prochaine cible, à moins que ce ne soit déjà trop tard.

Vu que tous les développeurs disposent d'un compte shell sur leur plate-forme, ce n'est sans doute pas hyper complexe :(

Attaque local : telnet/ssh

Posté par locnet () le 05/12/2003 à 08:48. (lien). Évalué à 1.

La faille 'kernel do_brk()' est local.
Il faut déjà être loggué sur la machine pour pouvoir l'exploiter. D'où la nécessité de sniffer un mot de passe comme première étape de l'attaque.
Je croyais qu'il existait des méthodes pour se connecter à distance sans risquer d'être sniffer (ssh?).

Dois-je comprendre qu'il est possible de se logguer sur tous ces serveurs hyper-sensibles (debian, savannah, gentoo) avec une technique pas sécurisée genre telnet ?

--
locnet

Re: Savannah et Gentoo attaqués également

Posté par xsnipe () le 05/12/2003 à 11:10. (lien). Évalué à 3.

Hors-sujet mais ce matin, en téléchargeant des MAJ via Up2date Fedora, il me télécharge le dernier rpm du noyau source et me dit que sa signature GPG est invalide (alors qu'hier soir, j'ai fait cette même MAJ sur un autre poste...)... J'hésite un peu là.

--
Debian ... gentoo moi ça et vite :)

Re: Savannah et Gentoo attaqués également

Posté par Colin Leroy (page perso, ) le 05/12/2003 à 11:43. (lien). Évalué à 4.

Chroot à no !?
De l'advisory, je lis l'inverse. Le serveur a été compromis et ça a marché efficacement parce qu'il avait chroot=no, ce qui n'est jamais une bonne idée...
Mise à jour s'il vous plait :-)

--
Claws Mail - it bites!

Re: Savannah et Gentoo attaqués également

Posté par finss (page perso, ) le 06/12/2003 à 12:51. (lien). Évalué à 6.

Maintenant que c'est avéré qu'il y a une attaque en règle contre les serveurs à base de pingouins, il faut se dire :

tail -n 1000 /var/log/syslog tous les jours

apt-get update ; apt-get upgrade souvent

make config
make dep && make bzImage &&make modules && make modules_install
make install
de temps en temps

et puis bien sur pour ceux qui y arrive un maximum de correction de bugs dès qu'on les voit, les bugs.

--
" 1 fois incompétence
2 fois coincidence
3 fois malveillance" SexCrimes

Revenir en haut de page