Nouvelle faille du kernel

Nouvelle faille du kernel - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 01-12-2003 à 22:38:08    

La faille du noyau Linux qui a permit de compromettre les serveurs Debian vient d'etre identifiee.
 
Il y a en effet une erreur arithmetique dans l'appel systeme brk() qui permet a n'importe quel utilisateur d'avoir accès à toute la mémoire du noyau et de prendre le controle du système.
 
Upgradez au plus vite en version 2.4.23.
 
Pour ceux qui sont en 2.6, le bogue a été corrigé depuis la 2.6.0-test6.

Reply

Marsh Posté le 01-12-2003 à 22:38:08   

Reply

Marsh Posté le 01-12-2003 à 22:42:06    

il corrige des bugs dans le 2.6 et ils sont pas backporté dans le 2.4 ??
parce que le test6 ça fait un petit moment qu'il est sorti quand même non ? :/
ce que je comprends pas c'est qu'ils aient eu tant de mal à identifier une faille connue


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 01-12-2003 à 22:46:39    

udok a écrit :

il corrige des bugs dans le 2.6 et ils sont pas backporté dans le 2.4 ??
parce que le test6 ça fait un petit moment qu'il est sorti quand même non ? :/
ce que je comprends pas c'est qu'ils aient eu tant de mal à identifier une faille connue


 
[mode _je_cours_vite_]
atends faut pas se plaindre, y a une certaines sociétés d'info dont je ne donnerai pas les noms qui trainent des bugs connus sur des mois, voire des années :o
[/mode _je_suis_déjà_loin_]


Message édité par BMOTheKiller le 01-12-2003 à 22:46:59
Reply

Marsh Posté le 01-12-2003 à 22:47:31    

merde :/

Reply

Marsh Posté le 01-12-2003 à 22:50:07    

Il arrive de corriger un bogue sans pour autant réaliser immédiatement qu'il s'agissait d'une faille de sécurité.

Reply

Marsh Posté le 01-12-2003 à 23:04:30    

hum , moi qui voulait rester avec mon 2.4.22 <_<


Message édité par mikala le 01-12-2003 à 23:04:39

---------------
Intermittent du GNU
Reply

Marsh Posté le 01-12-2003 à 23:05:18    

et comment qu'on fait quand le driver du sagem fast 800 compile pas avec le 2.4.23 ?

Reply

Marsh Posté le 01-12-2003 à 23:07:57    

on cherche les erreurs et on modifie from scratch [:spamafote]

Reply

Marsh Posté le 01-12-2003 à 23:15:20    

tain c la periode en ce moment :/


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-12-2003 à 23:15:20   

Reply

Marsh Posté le 01-12-2003 à 23:19:17    

Yep, c'est une sale période pour le logiciel libre... Entre les OS qui forkent, les vendeurs qui ne supportent plus les versions libres, ceux qui se font racheter, ceux qui font la manche, les tentatives d'insertions de backdoor dans le noyau, SCO qui attaque tout le monde, etc. il y a de quoi décourager quelqu'un qui n'est pas encore familier avec le logiciel libre.

Reply

Marsh Posté le 01-12-2003 à 23:21:45    

axey a écrit :

Yep, c'est une sale période pour le logiciel libre... Entre les OS qui forkent, les vendeurs qui ne supportent plus les versions libres, ceux qui se font racheter, ceux qui font la manche, les tentatives d'insertions de backdoor dans le noyau, SCO qui attaque tout le monde, etc. il y a de quoi décourager quelqu'un qui n'est pas encore familier avec le logiciel libre.

de koi ki forke ??


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-12-2003 à 23:38:27    

JoWiLe a écrit :

et la conclusion slashdot, last but not least:
 

Citation :

Thus, the Linux kernel compromise was not Debian specific.


 
ouaaaaaaais :)

:lol:


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-12-2003 à 23:38:57    

tomate77 a écrit :

de koi ki forke ??


 
Gentoo => J'ai oublié le nom du fork
FreeBSD => Dragonfly
OpenBSD => MirBSD, EkkoBSD, ISOS
XFree => Freedesktop
 

Reply

Marsh Posté le 01-12-2003 à 23:39:26    

Mince, mais merci pour l'info.

Reply

Marsh Posté le 01-12-2003 à 23:39:50    

axey a écrit :


 
Gentoo => J'ai oublié le nom du fork
FreeBSD => Dragonfly
OpenBSD => MirBSD, EkkoBSD, ISOS
XFree => Freedesktop
 
 

ah oui oki :D


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-12-2003 à 23:42:30    

JoWiLe a écrit :

et la conclusion slashdot, last but not least:
 

Citation :

Thus, the Linux kernel compromise was not Debian specific.


 
ouaaaaaaais :)


 
[:udok]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
Reply

Marsh Posté le 02-12-2003 à 00:15:16    

axey a écrit :

La faille du noyau Linux qui a permit de compromettre les serveurs Debian vient d'etre identifiee.
 
Il y a en effet une erreur arithmetique dans l'appel systeme brk() qui permet a n'importe quel utilisateur d'avoir accès à toute la mémoire du noyau et de prendre le controle du système.
 
Upgradez au plus vite en version 2.4.23.
 
Pour ceux qui sont en 2.6, le bogue a été corrigé depuis la 2.6.0-test6.


 
Personnellement, j'espère qu'ils trouveront rapidement un maximum de failles des sécurité de ce genre dans les mois à venir. Car c'est ainsi que l'on pourra progressivement atteindre un système fiable et bien sécurisé. Il vaut mieux trouver ces failles maintenant que dans quelques années, lorsque le nombre d'utilisateurs Linux sera bien plus élevé. Les conséquences de telles failles pourraient alors être plus graves (avec des utilisateurs moins au fait des processus de mise à jour...)
En tout cas, je trouve que la communauté a rapidement réagit sur ce coup, vous ne pensez pas?
Sinon, sous Debian, il n'est pas nécessaire de passer au 2.4.23. Dans la version stable, il faut passer au 2.4.18-12

Reply

Marsh Posté le 02-12-2003 à 00:19:48    

j'ai pas suivi: c'est une faille locale ? faut quoi pour l'exploiter ? faut que je patche le 2.4.21pre7 de ma passerelle :/ ?

Reply

Marsh Posté le 02-12-2003 à 00:22:17    

911GT3 a écrit :

j'ai pas suivi: c'est une faille locale ? faut quoi pour l'exploiter ? faut que je patche le 2.4.21pre7 de ma passerelle :/ ?

pour l exploiter il te suffit d etre user :/


---------------
:: Light is Right ::
Reply

Marsh Posté le 02-12-2003 à 00:24:40    

arf....  
(ça attendra le déménagement :/, en attendant je fais confiance à pure-ftpd :whistle: et à apache )

Reply

Marsh Posté le 02-12-2003 à 00:36:56    

911GT3 a écrit :

arf....  
(ça attendra le déménagement :/, en attendant je fais confiance à pure-ftpd :whistle: et à apache )

:D


---------------
:: Light is Right ::
Reply

Marsh Posté le 02-12-2003 à 02:35:59    

Les correctifs st dispos pour Mandrake 9.1 (2.4.21-0.26mdk), et Gentoo (Emerge/Portage roulez). (Les autres je ne connais pas :D )


Message édité par j_c_p le 02-12-2003 à 04:37:45
Reply

Marsh Posté le 02-12-2003 à 06:44:00    

faille locale uniquement ?
 
 
faites péter l'exploit !


---------------
Bitcoin, Magical Thinking, and Political Ideology
Reply

Marsh Posté le 02-12-2003 à 07:25:53    

Faille locale puisque les attaquants avaient besoin d'un login/pass pour claquer les serveurs deb. Maintenant, je me demande pourquoi cette faille n'a pas bénéficié d'un peu plus de mediatisation, même si a priori aucun exploit n'était dispo lorsqu'elle a été découverte. ptrace avait son patch pour les derniers 2.4 qui n'obligait pas à upgrader ...


Message édité par - Fred - le 02-12-2003 à 07:26:16
Reply

Marsh Posté le 02-12-2003 à 10:16:27    

J'ai l'impression de passer mon temps à updater mon kernel :/

Reply

Marsh Posté le 02-12-2003 à 11:38:33    

nouvelle -> ancienne. avant le rapporter une news, il faut la lire en entier

Reply

Marsh Posté le 02-12-2003 à 15:30:44    

On se croirait vraiment sur slashdot là :D

Reply

Marsh Posté le 02-12-2003 à 15:44:50    

Salut.
 
 
j ai un serveur RedHat 9 avec kernel  2.4.20. il est buggé aussi ?  
est ce kil fo appliker un patche kkonke ?


---------------
#mais-chut
Reply

Marsh Posté le 02-12-2003 à 15:47:21    

Z_COOL a écrit :

Salut.
 
 
j ai un serveur RedHat 9 avec kernel  2.4.20. il est buggé aussi ?  
est ce kil fo appliker un patche kkonke ?


 
Tous les noyaux compilés avant la sortie du 2.4.22 sont buggés. Le 2.4.22 de base l'est aussi.
 
Si personne d'autre que toi n'a d'accès local sur ta machine tu peux attendre avant de te mettre à jour. Il suffit de faire confiance à Apache, pureftpd etc...

Reply

Marsh Posté le 02-12-2003 à 16:13:56    

ba c est une machine qui sera placé sur Internet avec des acces SSH et SFTP.  
 
Y a des risques ?


---------------
#mais-chut
Reply

Marsh Posté le 02-12-2003 à 16:18:22    

Z_COOL a écrit :

ba c est une machine qui sera placé sur Internet avec des acces SSH et SFTP.  
 
Y a des risques ?


 
C'est une faille locale donc tant que tu es le seul à avoir un accès local et tant que les programmes qui tournent dessus sont surs il n'y a pas de problèmes.
 
Mais ça fait beaucoup d'inconue quand même donc moi je patcherais.

Reply

Marsh Posté le 02-12-2003 à 17:40:10    

axey a écrit :


 
Gentoo => J'ai oublié le nom du fork
FreeBSD => Dragonfly
OpenBSD => MirBSD, EkkoBSD, ISOS
XFree => Freedesktop
 
 


Celui de Gentoo, on n'en entend pas trop parler ?
 
Freedestop n'est pas un fork de XFree mais un espace d'expérimentation pour de futur extensions. Enfin, c'est ce que j'ai compris. D'ailleurs, ce n'est qu'un projet de Freedesktop.
 
 
Les autres, je n'en sais rien... C'est la première fois que je vois leurs noms...

Reply

Marsh Posté le 02-12-2003 à 21:51:26    

> Freedestop n'est pas un fork de XFree
 
  Non ce sont juste deux principaux développeurs de XFree qui se barrent pour divergences d'idées avec les autres... si ça c'est pas du fork...

Reply

Marsh Posté le 02-12-2003 à 22:22:13    

bon c naze y'a pas d'exploit :p


---------------
Bitcoin, Magical Thinking, and Political Ideology
Reply

Marsh Posté le 02-12-2003 à 22:28:14    

farib a écrit :

bon c naze y'a pas d'exploit :p

bah fais le [:mrbrelle]


---------------
:: Light is Right ::
Reply

Marsh Posté le 02-12-2003 à 22:43:04    

tomate77 a écrit :

bah fais le [:mrbrelle]  


cet upgrade fut rude <_<


---------------
Intermittent du GNU
Reply

Marsh Posté le 03-12-2003 à 11:20:35    

Mikala a écrit :


cet upgrade fut rude <_<

[:opus dei]


---------------
:: Light is Right ::
Reply

Marsh Posté le 03-12-2003 à 12:03:59    

en tout cas le vanilla kernel 2.4.23 et grsec 1.9.13 compile bien (reste à  activer le bordel et compiler gradm pour 1.9.13 ou attendre le package debian)


---------------
Two thousand years of misery, of torture in my name, hypocrisy made paramount, paranoia the law, my name is called religion, sadistic, sacred whore.
Reply

Marsh Posté le 03-12-2003 à 12:05:09    

The_Fireball a écrit :

en tout cas le vanilla kernel 2.4.23 et grsec 1.9.13 compile bien (reste à  activer le bordel et compiler gradm pour 1.9.13 ou attendre le package debian)

oue mais moi je suis ni*é car les drivers bewan pci st ne compilent pas avec le 2.4.23 (des .h du kernels ont ete modifies :/) :'(


---------------
:: Light is Right ::
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed