A kérdéses felhasználó nem volt tagja sem sysadmin jogú, sem kiadásért felelős pozíciót betöltő csoportnak. A felhasználónak a következő jogai voltak:
- SSH to fedorapeople.org (user permissions are very limited on this machine).
- Push access to packages in the Fedora SCM.
- Ability to perform builds and make updates to Fedora packages.
A vizsgálat után a Fedora projekt úgy hiszi, hogy a biztonsági incidens nem érint egy Fedora csomagot sem, illetve, hogy más hozzájáruló fiókja nem sérült.
A részletek itt.
- A hozzászóláshoz be kell jelentkezni
- 3440 megtekintés
Hozzászólások
users...
--
"SzAM-7 -es, tudjátok amivel a Mirage-okat szokták lelőni" - Robi.
- A hozzászóláshoz be kell jelentkezni
"A felhasználó miután maga észlelte a problémát, értesítette a Fedora Infrastructure Team-et"
Ha hibázott is, utána jól reagált.
- A hozzászóláshoz be kell jelentkezni
> más hozzájáruló fiókja nem sérült.
Hacsak valaki le nem ejtett egy asztalt.
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
"Fedora contributors are strongly encouraged to choose a strong FAS password. Contributors should *NOT* use their FAS password on any other websites or user accounts. If you receive an email from FAS notifying you of changes to your account that you did not make, please contact the Fedora Infrastructure team immediately via admin @fedoraproject.org."
Csak nem egy (ma már klasszikusnak mondható) spoofing-nak esett áldozatul?
- A hozzászóláshoz be kell jelentkezni
Hiszik, vagy tudják, hogy nem történt "komolyabb" baj? Ha jól emlékszem, ez már nem az első eset a Fedora háza táján...
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
A másik, amire emlékszel, SZVSZ centos volt.
Csaba
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Nohát, igazad van. Látszik öregszem, és "csak a szépre emlékezem".
Csaba
- A hozzászóláshoz be kell jelentkezni
Az eddigi vizsgalat alapjan ugy velik, hogy nincs gond, de meg nem fejezodott be. A usernek eleg alacsony jogosultsagi szintje volt.
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
hat azert a commitokat/pushokat jo alaposan atnezik gondolom.
ha be tud pakolni valami backdoort, vagy akar csak egy debian-openssl jellegu commentet( http://xkcd.com/424/ ) a forrasba, es abbol release lesz, az eleg sulyos imo.
legalabbis en leszarom, ha nekik ellopjak a user adatbazisukat, vagy rootig torik a szervereket, de ha az o hozzanemertesuk miatt az en rendszerem kompromittalodik, az mar igencsak nem mind1.
persze maga a teny is elegge aggaszto, hogy mar a masodik olyan eset, amikor lehetsegesse valt, hogy fertozott csomagok keruljenek a hivatalos repoba.
Tyrael
- A hozzászóláshoz be kell jelentkezni
"Ability to perform builds and make updates to Fedora packages." - lehet, hogy a rendszeren önmagában alacsony jogosultsága volt, de azért ez itt egyáltalán nem megnyugtató, pláne, ha utána azt mondják, hogy "azt hiszik"...
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
ez már nem az első eset a Fedora háza táján...
Nekem is ez ugrott be elsőnek. Gondolom az igazi cél az lenne, hogy kiskaput tegyenek az RHEL kódjába.
Kíváncsi lennék, hogy más disztróknál milyen gyakran fordulnak elő hasonló esetek. A Fedora-nál ez a 2., amiről tudunk. A Debian-nal is volt egy, amiből ráadásul release is lett. Ubuntu? openSUSE? Gentoo? Slackware? BSD-k? Android?
- A hozzászóláshoz be kell jelentkezni
Máshol is fordulnak elő, max. nem kap nagy visszhangot. Az OpenBSD csapat szervereit is legalább háromszor feltörték már (egyszer az OpenSSH forrásba backdoort is raktak).
Mindenesetre amíg az agyontesztelt csudaenterspájz ilyen és ehhez hasonló, '90-es évek sebezhetőségeit idéző biztonsági hibákkal jön ki, addig nincs szükség kiskapura...
- A hozzászóláshoz be kell jelentkezni
Khm:
- targeted modban vagy, ahol csak bizonyos service-eket ved a policy
- kenheted a hajadra az unconfined modot
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
Korlátozott felhasználóval root lettem, teljes jogkörrel, igen vagy nem?
- A hozzászóláshoz be kell jelentkezni
Az SELinux a te konfiguraciodban nem ved az ilyen problemaktol. Ellenben ha az apache-csoddal csinalnal ilyet, akkor megfogna, mint a huzat. Ugyhogy alma-korte.
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
És? Nem csak szerver-oldali támadásokból áll a világ. Kliens-oldalinál pedig ez bőven elég lehet egy megszerzett user shell esetén. Az apache kontextusban meg legrosszabb esetben futtatni kell egy kernel exploitot, ami kompletten kikapcsolja az egész selinux védelmet és csoki.
- A hozzászóláshoz be kell jelentkezni
Hint: "a te konfiguraciodban". Ha ugyanezt megcsinalod strict modban es hasznalhato root shellt kapsz, a vendegem vagy egy vacsorara itt: http://www.figlmueller.at
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
Ez nem az én konfigurációm, hanem az RHEL6 alapértelmezettje. Ergo a felhasználók jelentős részénél ugyanez a helyzet, akik nem kezdtek egyedi SELinux policy gyártásba.
- A hozzászóláshoz be kell jelentkezni
Ehh, nem akarsz te egy jot enni...
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
Nem tudom, milyen körülmények kellenek a hiba kihasználásáhot, de a Secunia szerint ez "less critical".
Szerk: kell hozzá a systemtap csomag, ami alapból nem települ. Nekem sincs fönt (CentOS 5.5).
- A hozzászóláshoz be kell jelentkezni
Secunia besorolására aztán érdemes adni... Systemtap csomag pedig alapból fenn van RHEL6-on.
- A hozzászóláshoz be kell jelentkezni
Ugy latom valakinek nagyon nem tetszett az uj eth szamozasi mod, ha ilyenekre kepes miatta. :)
--
Auto correct can go straight to He'll.
- A hozzászóláshoz be kell jelentkezni
Nekem is ez ugrott be elsore... :-D
- A hozzászóláshoz be kell jelentkezni
Valaki fordítsa már le azt, amit ebből sting kanyarított, és küldje el a Fedora illetékeseinek - mellékelve az aktualice érvényes hazai médiaszabályozást :-) illene, hogy valaki helyrerakja ezt a ferdítófirkászt...
- A hozzászóláshoz be kell jelentkezni
Kár mérgelődni rajta, Linux-fóbiás szegény. Én általában remekül szórakozom a hülyeségein.
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
Viszont amit írt, az túlmegy az újságírói szabadságon, az már a hitelrontás kategória.
- A hozzászóláshoz be kell jelentkezni
Jesszus ereje...
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
Hol van az a cikk?
>>: sys-admin.hu :<<
- A hozzászóláshoz be kell jelentkezni
--
Fedora, RHEL, CentOS, virtualizáció, SELinux: http://sys-admin.hu
- A hozzászóláshoz be kell jelentkezni
Köszi. Hát ez jól kezdődik... feltörték...
Mit? A frigyládát?
>>: sys-admin.hu :<<
- A hozzászóláshoz be kell jelentkezni
Ez a Sting egy f@rock. Kicsit elgurult a gyóygszere ...
Van némi disszonancia a Fedora-s bejelentés, meg ezen szenzáció hajhász betűhalom között. :)
---------------------------------------------------
Talisker Single Malt Scotch Whisky aged 10 years :)
- A hozzászóláshoz be kell jelentkezni
Ha ezt leírja angolul bárhová, a gatyát leperelik róla.
>>: sys-admin.hu :<<
- A hozzászóláshoz be kell jelentkezni
Mondjuk tény hogy elég elfogult a srác, de nekem az ő irományai sem visszatetszőbbek annál, mint amikor egyes Linux-fanok mindenféle ostoba és hazug legendákat terjesztenek szeretett rendszerükről. Gondolok itt pl. a klasszikus "sokkal biztonságosabb mint a Windows" és társai hülyeségekre.
- A hozzászóláshoz be kell jelentkezni
Azért más súlyú egy fórum hozzászólás, meg egy kvázi szakmainak szánt portál cikke.
>>: sys-admin.hu :<<
- A hozzászóláshoz be kell jelentkezni
Nem szükséges, hogy angolul tegye - ugyanis magyar nyelven is pontosan az, ami: rosszindulatúan állít valótlanságot, nagy nyilvánosság előtt. Ezért bizony itthon is perelhető.
- A hozzászóláshoz be kell jelentkezni