falla su Debian

Postate qui per tutte le discussioni legate alla sicurezza di Linux/Slackware

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Specificare se discussione/suggerimento o richiesta d'aiuto.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
Avatar utente
lucif3r0
Linux 3.x
Linux 3.x
Messaggi: 617
Iscritto il: mer 11 mag 2005, 0:00
Slackware: 13.1
Kernel: 2.6.33.4
Desktop: KDE 4.3

falla su Debian

Messaggio da lucif3r0 »

http://lists.debian.org/debian-security ... 00152.html
annuncio per chi usa Debian, preciso che la falla
non colpisce le Debian based.

sir_alex
Linux 3.x
Linux 3.x
Messaggi: 735
Iscritto il: lun 21 mar 2005, 0:00
Kernel: 2.6.35-22
Desktop: KDE4
Distribuzione: Ubuntu
Località: Milano - Corbola (RO)
Contatta:

Re: falla su Debian

Messaggio da sir_alex »

lucif3r0 ha scritto:http://lists.debian.org/debian-security ... 00152.html
annuncio per chi usa Debian, preciso che la falla
non colpisce le Debian based.
Mica vero, Ubuntu è stata colpita.

birg81
Linux 3.x
Linux 3.x
Messaggi: 760
Iscritto il: lun 16 gen 2006, 10:57
Nome Cognome: Biagio
Slackware: 12.2
Kernel: 3.4.7
Desktop: LxDE
Distribuzione: ArchLinux
Località: Castellammare di Stabia (NA)
Contatta:

falla su Debian

Messaggio da birg81 »

:evil: :badgrin: =D>

Avatar utente
lucif3r0
Linux 3.x
Linux 3.x
Messaggi: 617
Iscritto il: mer 11 mag 2005, 0:00
Slackware: 13.1
Kernel: 2.6.33.4
Desktop: KDE 4.3

Re: falla su Debian

Messaggio da lucif3r0 »

non sapevo di Ubuntu, anche perchè il
comunicato Debian diceva il contrario
...
bugiardi :D

Avatar utente
gioco
Packager
Packager
Messaggi: 900
Iscritto il: dom 19 giu 2005, 0:00
Slackware: last stable
Località: in the court of the Wesnoth king
Contatta:

Re: falla su Debian

Messaggio da gioco »

This is a Debian-specific vulnerability which does not affect other
operating systems which are not based on Debian.
Questa è una vulnerabilità specifica di Debian che non colpisce altri sistemi operativi che non sono basati su Debian.

Coinvolge cioè anche le Debain-based. Le *buntu sono colpite dato che prendono i pacchetti di Debian ramo unstable, patch incluse.

Avatar utente
sid77
Linux 3.x
Linux 3.x
Messaggi: 568
Iscritto il: mer 1 giu 2005, 0:00
Slackware: 12.0/12.1/curr (ppc)
Località: PowerPC
Contatta:

Re: falla su Debian

Messaggio da sid77 »

...e tutte le altre macchine su cui sono state caricate chiavi o certificati creati da una macchina debian o derivate affetta dal problema.
siete proprio sicuri di non volervi fare un check con i tool e i db rilasciati da debian o metasploit sui vostri server?

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Re: falla su Debian

Messaggio da phobos3576 »

In ogni caso questa faccenda è veramente imbarazzante per tutto il mondo Linux notoriamente conosciuto per la meticolosa attenzione rivolta alla sicurezza; è vero che la falla è stata tappata dopo appena un pomeriggio di attesa ma, a quanto sembra, la cosa andava avanti da almeno due anni!!!
Un generatore di numeri casuali che genera numeri prevedibilissimi è una roba da dilettanti che ci riporta indietro, sino ai tempi di MS-DOS, quando si usavano algoritmi piuttosto grossolani.

Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni; suppongo allora che anche quelli di Debian abbiano il brutto vizio di usare dei package patchati da loro forse con troppa supponenza.
Qualche anno fa quelli di Mandrake (prima che diventasse Mandriva) patcharono il kernel con il risultato di gravi malfunzionamenti hardware su alcuni PC!

Avatar utente
conraid
Staff
Staff
Messaggi: 13630
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: falla su Debian

Messaggio da conraid »

phobos3576 ha scritto: Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni; suppongo allora che anche quelli di Debian abbiano il brutto vizio di usare dei package patchati da loro forse con troppa supponenza.
supponenza o no è notorio che il team di sviluppatori Debian applica patch ai programmi. Alcune patch riprese anche altrove, anche Pat a volte le prende.
Più che altro, essendo visibili e conosciute a molti, che non se ne sia accorto nessuno è "preoccupante". Sembra quasi che anche nel mondo open source prendiamo i programmi come nel mondo closed, senza controllare cosa effettivamente fanno

Avatar utente
sid77
Linux 3.x
Linux 3.x
Messaggi: 568
Iscritto il: mer 1 giu 2005, 0:00
Slackware: 12.0/12.1/curr (ppc)
Località: PowerPC
Contatta:

Re: falla su Debian

Messaggio da sid77 »

phobos3576 ha scritto:Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni
patch incriminata: http://ftp.de.debian.org/debian/pool/ma ... -4.diff.gz
alla riga 627 si legge:

Codice: Seleziona tutto

--- openssl-0.9.8c.orig/crypto/rand/md_rand.c
+++ openssl-0.9.8c/crypto/rand/md_rand.c
@@ -271,7 +271,10 @@

...

+/*
+ * Don't add uninitialised data.
MD_Update(&m,buf,j);
+*/

...

+#if 0 /* Don't add uninitialised data. */
MD_Update(&m,buf,j); /* purify complains */
#endif
+#endif
hanno commentato le chiamate a "MD_Update(&m,buf,j);" perchè Valgrind si lamentava dell'utilizzo di memoria non inizializzata. Peccato che quelle due chiamate servissero a randomizzare il seed del generatore. Risultato? il seed era pari esclusivamente al PID del processo :|

Lezione che ci hanno insegnato? Mai mettere le mani dove non ne sai nulla [-X

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Re: falla su Debian

Messaggio da phobos3576 »

sid77 ha scritto:Lezione che ci hanno insegnato? Mai mettere le mani dove non ne sai nulla [-X
Questo fatto è a dir poco inquietante!
Praticamente non si sono presi la briga nemmeno di andare ad analizzare le conseguenze delle modifiche da loro apportate; segno evidente che chi ha fatto una cosa del genere non aveva la minima competenza in materia!

... e intanto, dobbiamo sorbirci le prese per il c ....

Immagine

Avatar utente
lucif3r0
Linux 3.x
Linux 3.x
Messaggi: 617
Iscritto il: mer 11 mag 2005, 0:00
Slackware: 13.1
Kernel: 2.6.33.4
Desktop: KDE 4.3

Re: falla su Debian

Messaggio da lucif3r0 »

cavolo avevo letto male... perdono, ultimamente
sono eccessivamente (avevo scritto esseccivamente,
nda) sotto sforzo... a proposito di prese per il c...
avevo trovato anche il fumetto nel sitino nerd ma
non trovo più l'indirizzo :cry:

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Re: falla su Debian

Messaggio da phobos3576 »

lucif3r0 ha scritto:... a proposito di prese per il c...
avevo trovato anche il fumetto nel sitino nerd ma
non trovo più l'indirizzo :cry:
Nel mentre che lo stai cercando, eccone un altro tratto da Zeus News:

Immagine

Avatar utente
Vito
Staff
Staff
Messaggi: 4182
Iscritto il: mar 5 dic 2006, 17:28
Nome Cognome: Vito
Desktop: MacOS
Località: Monaco (DE)
Contatta:

Re: falla su Debian

Messaggio da Vito »

non l'hanno ancora riparate questa falla ? nessuna nuova patch?
"Stat rosa pristina nomina, nomina nuda tenemus." [ Umberto Eco - Il nome della rosa]

"Faber est suae quisque fortunae ." [ Appio Claudio Cieco]

sir_alex
Linux 3.x
Linux 3.x
Messaggi: 735
Iscritto il: lun 21 mar 2005, 0:00
Kernel: 2.6.35-22
Desktop: KDE4
Distribuzione: Ubuntu
Località: Milano - Corbola (RO)
Contatta:

Re: falla su Debian

Messaggio da sir_alex »

Come già scritto, il pomeriggio stesso c'erano le patch, se seguite apt-get upgrade (sui repository security) quotidianamente allora vi sono stati sicuramente aggiornati... occhio alle chiavi ssh, che ovviamente sono state rigenerate e quelle esistenti sono state messe in blacklist, se vi connettete a pc con ssh potreste avere problemi!

Rispondi