28 Backspace és egy Enter
Back to 28: Grub2 Authentication 0-Day
http://hmarco.org/bugs/CVE-2015-8370-Grub2-authentication-bypass.html
- 3394 megtekintés
Hozzászólások
Érdekes probléma, bár nem tudom milyen security-ről beszélünk, ha valaki már fizikailag hozzáfér a gépünkhöz és azon billentyűket nyomogathat.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Először én is erre gondoltam, de mi van ha mondjuk szereztél remote konzol hozzáférést (ipmi/ip kvm/ilo stb)? Szerintem ha a bios/efi le van védve, illetve nyilván a konzol is, akkor sokat nem tudsz csinálni, de itt rést találhatsz.
Ezzel csak azt akartam mondani, hogy a grub hozzáférés még nem feltétlenül jelent teljes körű fizikai hozzáférést, és talán számíthat ez. De mondjuk a gyakorlati jelentőségét nem sokra értékelem.
- A hozzászóláshoz be kell jelentkezni
Kétségtelen, hogy lassíthatja a GRUB jelszó a hozzáférést, de szerintem aki GRUB jelszóra bízza a védelmet, az sikeres ember nem lehet.
Egy jó "BIOS" boot jelszóval többre lehet menni, bár az sem sokkal jobb.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ha vki már fizikailag ott van egy gépnél, akkor teljesen mindegy.
- A hozzászóláshoz be kell jelentkezni
Azert ha lehet keruljuk el az ilyen takaritoneni altal vegrehajthato hekkeleseket.
Bezzeg ha windows alatt jelenne meg egy ilyen ott jonne a milyen szar gagyi mar ez a rendszer...
A nemtorodomseg az elso lepes a vegzetes hibahoz vezeto uton.
- A hozzászóláshoz be kell jelentkezni
Winhez vagy egy zsák remote exploit, a lokál ott már fel sem tűnik ;)
- A hozzászóláshoz be kell jelentkezni
Persze hogy kerüljük el. Például legyen titkosítva a HDD. Rögtön tökmindegy lesz, hogy hozzáfér-e a grubhoz, vagy sem :)
- A hozzászóláshoz be kell jelentkezni
Na gyere akkor, odaültetlek egy gép elé :D
- A hozzászóláshoz be kell jelentkezni
Sztem. az ügynökök felkészítésére nincs mindig elég idő, főleg a gép-"hekkelés"-tanfolyamok maradnak el. (Meg drága is, az "Etikus-hekkelés"-tanfolyam.) Ilyen egyszerű módszereket viszont könnyű bárkinek megjegyezni, sőt fejben tartani is. Nem kell esetleg nagy távolságra, bonyolult HowTo-kat eljuttatni nekik, ezzel is növelve a lebuktatás veszélyét. (28-ig számolni egy ideje már mindenki tud.)
:)
- A hozzászóláshoz be kell jelentkezni
Igen pont ezert fontos ,hogy az ilyen tipusu lyukakat befoltozzuk es ne csak vallrangatas legyen hogy hst pffff passzeg hatakko ma mindegy...
- A hozzászóláshoz be kell jelentkezni
Embert nem ismerek, aki Grub password-öt használ. Biztosan azért, mert "sok" értelme van. Te ismersz? Szavaztassuk meg?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
én már láttam.
De kibasztam, és kapott helyette valami encrypt fs-t :D
- A hozzászóláshoz be kell jelentkezni
Nalunk kotelezo, fs titkositas szinten.
- A hozzászóláshoz be kell jelentkezni
Ha a gép képes bootolni diszken kívül bárhonnan, akkor bebootol egy CD-vel, USB-vel és felbaszta a rendszert. Sokkal többre megy, ha megakadályozza a rendszer elindulását addig, hogy az bootoljon. Gyakorlatilag egy értelmetlen funkció hibájáról beszélünk. Egy értelmetlen és ráadásul szarul implementált funkcióéról. Ez így csak fals biztonságérzetet ad.
Sokkal többet ér, ha valaki megszervezi a gépe fizikai védelmét. Nem pedig ilyen bohóckodásokra hagyatkozik. Többet árt mint használ.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem csak szupertitkos gépekre kell gondolni. Minket például komolyabban érint a hiba:
Iskolai tantermeket üzemeltetünk, a gépek le vannak zárva, de a billentyűzet/egér/monitorhoz természetesen hozzáférnek. Minden gépen a BIOS-ok "le vannak jelszavazva" módosításra, de a bootolásra nyilván nem. Minden gépen 3-4 operációs rendszer is van, különböző configokkal, toolokkal. A gépek PXE-boot (majd UNDI) segítségével a hálózatról bootolnak, van egy központi (a tanárok álal beállított) adatbázis, ez dönti el hogy "mi bootolhat". Abban az esetben viszont ha nincs hálózat, tartalék megoldásként egy local GRUB indul - ilyenkor a tanár/kezelőszemélyzet (a GRUB jelszó ismeretében) beavatkozik, és elindítja a megfelelő imaget, hibakereső tool-t stb.
Itt már látszik hogy problémás ha a GRUB-jelszót bárki át tudja ugrani, de nézzünk egy való életből vett példát. A dolgozatok, versenyek, érettségik írása természetesen szűz telepítésen történik. Előtte viszont közel sincs annyi idő amíg egy ilyen telepítés felkerülhet a gépekre: Megoldásként 2 azonos operációs rendszer kerül telepítésre, és közvetlenül az esemény kezdete előtt egy újraindítással át vannak kényszerítve a gépek - az addig nem használt - tiszta telepítésre. Ha ezt bypass-elni lehet a felhasználók által, azzal a tiszta környezet megszűntethető.
Ennél is nagyobb gond hogy a versenyek "lemezképét" meg kell őrizni - és természetesen a lementésre sincs elegendő idő azonnal. - Egy GRUB bypass ennek a meghamisítását is lehetővé teheti, mert amíg az hogy valaki darabokra szedi a gépet felügyelő jelenlétében nem igazán reális, addig egy ilyen szinte kockázat nélkül kivitelezhető.
Nyilván ez egy nem kritikus rendszer, és nem túl valószínű hogy bárki is GRUB-on keresztül szeretné támadni, de igazából a GRUB-jelszó átugrása bárhol gondot jelenthet ahol egy hardveren több - különböző megbízhatóságú - operációs rendszer fut, és nem mindenki jogosult akármelyiket futtatni.
- A hozzászóláshoz be kell jelentkezni
Kiveszem a lemezt, beteszem másik gépbe. Hacsak nem volt titkosított, akkor kb ennyi. Vagy bootolok live usb cuccról, a végeredmény ugyanaz. Az adatokhoz hozzáférni.
- A hozzászóláshoz be kell jelentkezni
> Hacsak nem volt titkosított
> 2016 2015
Mi oka lenne (önszántából) _bárkinek_ olyan eszközre _bármilyen_ adatot tenni, ami nincs titkosítva? A 2in1-omon a Windows gyárilag bekapcsolja a device titkosítását. A céges gépen a policy kikényszeríti a FDE-t. Akinek egyik sem válik be, ezerféle FDE megoldás van, ingyen is.
Most csalódtam az IT-ben. ;)
- A hozzászóláshoz be kell jelentkezni
Nálunk semmi sincs titkosítva. Cégnél sem, itthon sem. Nem is ismerek senkit, akinél lenne. Maximum a noti, de az érthető.
- A hozzászóláshoz be kell jelentkezni
A kérdés még mindig áll. :D
Mi oka van ennek?
- A hozzászóláshoz be kell jelentkezni
Fene tudja, sosem gondoltam még rá, h titkosítsam. Itthon felesleges, családi fotókat minek? Cégnél még eszembe sem jutott, fizikailag kellene betörnie oda vkinek, annyit szerintem nem ér meg semmi nálunk.
- A hozzászóláshoz be kell jelentkezni
<öregember>
Van ennek a grub-nak valami előnye a lilohoz képest?
</>
- A hozzászóláshoz be kell jelentkezni
Liloval lehet Tetris-t betölteni?
- A hozzászóláshoz be kell jelentkezni
miert ne lehetne?
azt tolt be, amit akarsz, az is.
- A hozzászóláshoz be kell jelentkezni
Feltehetőleg nincsen benne egy külön if tetris ellen...
- A hozzászóláshoz be kell jelentkezni