Újabb ópenszórsz vs manyeyeballs sikertörténet

Posted by Syzop on June 12, 2010, 5:17 am EDT
Hi all,

This is very embarrassing...

We found out that the Unreal3.2.8.1.tar.gz file on our mirrors has been replaced quite a while ago with a version with a backdoor (trojan) in it.
This backdoor allows a person to execute ANY command with the privileges of the user running the ircd. The backdoor can be executed regardless of any user
restrictions (so even if you have passworded server or hub that doesn't allow any users in).

It appears the replacement of the .tar.gz occurred in November 2009 (at least on some mirrors). It seems nobody noticed it until now.

Obviously, this is a very serious issue, and we're taking precautions so this will never happen again, and if it somehow does that it will be noticed quickly.
We will also re-implement PGP/GPG signing of releases. Even though in practice (very) few people verify files, it will still be useful for those people who do.

Safe versions
==============

The Windows (SSL and non-ssl) versions are NOT affected.

--

http://www.unrealircd.com/

Hozzászólások

Adott disztribúciók közösségi csomagkezelését kihasználva is komoly károkat lehetne okozni azok felhasználóinak.

A desktopra szánt Linux disztribúciók önmagukban sem biztonságosak, a böngészőből hozzáférhetővé tehető minden ami az adott felhasználó számára hozzáférhető, annak adatai nincsenek biztonságban, akár még futtatási jog is szerezhető felhasználói privilégiummal.

A valóságban persze ezekre a Linux disztribúciókra és felhasználóikra senki sem kiváncsi, így semmilyen védelem nem szükséges, senki nem pazarolna időt, erőforrásokat a kompromitálásukra.

Valóban nem, azért volt múltkor backdooros .deb a GNOME-look.org-on is, ugye?

A Linux hibáit és a hülye felhasználóit ugyanúgy ki lehet használni... csak az a kérdés, mikor indul be a lavina. Már vannak rá utaló jelek...

Sőt, amíg vannak akik azt hiszik, a Linux alaphelyzetben sokkal biztonságosabb ("ááá biztos nem támadják" ill. "RMS bácsi is megmondta hogy a csúnyavindóz az a rossz a Linux meg nem!!") és semmire sem figyelnek, a rendszer sokkal sebezhetőbb.

Ez LOL. Na, popcorn bekeszit, varjuk a megmondoembereket :)

Okés, felírjuk az openssl mellé.

<xxx> talaltam egy szervert, amely uid=0-al futtatja az ircd-t es backdooros :)))))

Ezen szerintem a winfanboyok eltapsolnak még egy darabig. :)

-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."


gbor@debian:~$ apt-cache search unreal
libroxen-hubbethrottle - Bandwidth throttle module for the Roxen Challenger web server
qstat - Command-line tool for querying quake (and other) servers
unmass - Extract game archive files
webcpp - configurable utility to convert source code to HTML
xqf - X-based Quake Server Browser
gbor@debian:~$ 

Szóval nem értem hol a probléma :O

Ha valaki gyárt egy vírust, azt az ember letölti/telepíti, akkor igen, vírusos lesz a gépe.

A biztonsági experrtől aki havonta telepíti újra a rendszerét, adblock rule-okat obfuscated kóddal átírogató extensiont hírdet biztonsági tippnek (noscript) ill. mindent letilt a használhatatlaságig, mit vársz?

Tudod, ha nincs ircd az irc serveren, akkor az valóban biztonságos ;)