Vulnerabilita` dei kernel attuali

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
d4z_c0nf
Packager
Packager
Messaggi: 1296
Iscritto il: mar 14 mar 2006, 18:07
Nome Cognome: Rocco Aliberti
Slackware: 14.2-current64
Kernel: 4.14.73
Desktop: awesomeWM
Località: Pinerolo

Re: Vulnerabilita` dei kernel attuali

Messaggio da d4z_c0nf »

raffaele181188 ha scritto:Io uso solo kernel standard :D e niente RHEL o derivate
Anyway, alla luce di queste vulnerabilità (che poi, sinceramente, mi sembrano vulnerabilità fino a un certo punto.. mah) che saltan fuori, non ritenete che il sorgente aperto sia fondamentalmente un rischio e non già un vantaggio per la sicurezza??? Tempo fa fu defaced la home delle poste... Ora, immaginiamo se le poste ammettessero pubblicamente di usare il framework XXX opensource: si scatenerebbe una corsa tra gli hacker disonesti a cercare le vulnerabilità, e poichè il software perfetto non può esistere queste sarebbero facilmente trovate e sfruttate... o no? Io mi sono sempre interrogato su questo punto.
Lessi sul tutorial di PHP (a proposito dell'estensione .php per questi script) "Security by obscurity is not such a good idea": un software vulnerabile resta vulnerabile pure se non si conosce il sorgente, ma a quel punto trovare le falle diventa molto più difficile, se non impossibile.
Offtopic: Spesso saltano fuori bug critici di kernel, Firefox, Flash... Ma che voi sappiate è mai esistito qualche baco sfruttato??? Perchè tutti rilasciano queste patch ma io non riesco a documentarmi sulle incursioni effettuate con successo. E' una ricerca che ho iniziato tanto tempo fa, ai tempi di "non usare l'account root". Se qualcuno ha dei link interessanti gliene sarei grato
Cioè pensi che sia più facile trovare un bug leggendo righe e righe di codice piuttosto che attaccare un processo in esecuzione?
rock

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Re: Vulnerabilita` dei kernel attuali

Messaggio da phobos3576 »

Mario Vanoni ha scritto:Sono in due ad aver allarmato il mondo Linux kernel!

Ed il Linux security program Grsecurity ha una certa fama.
Tempo fa avevo letto una discussione in proposito tra kernel hackers e, tra essi, Linus Torvalds si era mostrato parecchio seccato definendo esagerato il termine vulnerabilità; in effetti, proprio come dice raffaele181188, si sente continuamente parlare di queste "gravi falle" che però nessuno riesce a sfruttare.

Comunque, precauzionalmente, già da parecchi mesi sto usando mmap_min_addr=4096.

Mario Vanoni
Iper Master
Iper Master
Messaggi: 3174
Iscritto il: lun 3 set 2007, 21:20
Nome Cognome: Mario Vanoni
Slackware: 12.2
Kernel: 3.0.4 statico
Desktop: fluxbox/seamonkey
Località: Cuasso al Monte (VA)

Re: Vulnerabilita` dei kernel attuali

Messaggio da Mario Vanoni »

phobos3576 ha scritto:
Mario Vanoni ha scritto:Sono in due ad aver allarmato il mondo Linux kernel!

Ed il Linux security program Grsecurity ha una certa fama.
Tempo fa avevo letto una discussione in proposito tra kernel hackers e, tra essi, Linus Torvalds si era mostrato parecchio seccato definendo esagerato il termine vulnerabilità; in effetti, proprio come dice raffaele181188, si sente continuamente parlare di queste "gravi falle" che però nessuno riesce a sfruttare.

Comunque, precauzionalmente, già da parecchi mesi sto usando mmap_min_addr=4096.
Dall'articolo citato:
... discovered that there was a possible null pointer error that could, in theory, enable non-root users grab administrator privileges.

Esagerato forse, ma prevedendo gente capace e pronta a sfruttare la lacuna,
preferisco premunirmi, se 4096 o 65536 al posto di 0 serve ...

No chance ai male intenzionati, Linux non e` il mondo M$,
il codice sorgente e` aperto, se si trova una debolezza,
si allarma il mondo, prima che lo scoprano i cracker!

Avatar utente
raffaele181188
Packager
Packager
Messaggi: 789
Iscritto il: ven 7 set 2007, 21:40
Nome Cognome: Raffaele
Slackware: current
Kernel: 2.6.29.6
Desktop: KDE 4.3
Distribuzione: Ubuntu
Località: DearSkin (FG)

Re: Vulnerabilita` dei kernel attuali

Messaggio da raffaele181188 »

No, non penso niente :D ecco perchè chiedevo lumi
Non ho idea di come si possa trovare una vulnerabilità in un processo in esecuzione. Se qualcuno mi ordinasse di trovare un bug nel kernel io non saprei da dove partire. Credo che inizierei a leggere il codice, sì... Ma è proprio per sapere se esistono altre vie che ho postato

Avatar utente
d4z_c0nf
Packager
Packager
Messaggi: 1296
Iscritto il: mar 14 mar 2006, 18:07
Nome Cognome: Rocco Aliberti
Slackware: 14.2-current64
Kernel: 4.14.73
Desktop: awesomeWM
Località: Pinerolo

Re: Vulnerabilita` dei kernel attuali

Messaggio da d4z_c0nf »

raffaele181188 ha scritto:No, non penso niente :D ecco perchè chiedevo lumi
Non ho idea di come si possa trovare una vulnerabilità in un processo in esecuzione. Se qualcuno mi ordinasse di trovare un bug nel kernel io non saprei da dove partire. Credo che inizierei a leggere il codice, sì... Ma è proprio per sapere se esistono altre vie che ho postato
Ah ok scusa. Pensavo che stessi dicendo quello.
Non ho esperienze di questo tipo.
Ma ad esempio, se faccio un programma, lo testo per trovare i bug, capito che intendevo?!
rock

Avatar utente
raffaele181188
Packager
Packager
Messaggi: 789
Iscritto il: ven 7 set 2007, 21:40
Nome Cognome: Raffaele
Slackware: current
Kernel: 2.6.29.6
Desktop: KDE 4.3
Distribuzione: Ubuntu
Località: DearSkin (FG)

Re: Vulnerabilita` dei kernel attuali

Messaggio da raffaele181188 »

Beh sì questo sì, però vedi... Tu che conosci il codice sai "a fiuto", per così dire, quali possono essere i punti deboli. Chi non ha idea si trova più in difficoltà. Ora io non so se, per esempio, con un debugger è sempre possibile risalire a tutto lo stack trace. Tu sai che c'è il patch tuesday per Windows: lì che il codice non è noto come si trovano le vulnerabilità?? Certo, magari tu, per caso, puoi incappare in una funziona bacata dell'API di Win32, alchè segnali la cosa e i developer si mettono all'opera e vedono cosa c'è che non va. Ma loro hanno accesso al codice, tu no! Anche il bug di cui si parla qui.. In fondo si tratta di un valore non valido per quella variabile: ma senza sapere nè che esiste quella variabile, nè chi e come la usa, come si può scoprire una cosa del genere??? La mia ricerca continua... È per questo, comunque, che mi chiedevo se davvero aprire il sorgente può essere una cosa buona per la sicurezza

Offtopic: Ovviamente non voglio crackare niente, ma sapere come avvengono gli exploit è un modo per migliorare il proprio codice

Mario Vanoni
Iper Master
Iper Master
Messaggi: 3174
Iscritto il: lun 3 set 2007, 21:20
Nome Cognome: Mario Vanoni
Slackware: 12.2
Kernel: 3.0.4 statico
Desktop: fluxbox/seamonkey
Località: Cuasso al Monte (VA)

Re: Vulnerabilita` dei kernel attuali

Messaggio da Mario Vanoni »

raffaele181188 ha scritto:Beh sì questo sì, però vedi... Tu che conosci il codice sai "a fiuto", per così dire, quali possono essere i punti deboli. Chi non ha idea si trova più in difficoltà. Ora io non so se, per esempio, con un debugger è sempre possibile risalire a tutto lo stack trace. Tu sai che c'è il patch tuesday per Windows: lì che il codice non è noto come si trovano le vulnerabilità?? Certo, magari tu, per caso, puoi incappare in una funziona bacata dell'API di Win32, alchè segnali la cosa e i developer si mettono all'opera e vedono cosa c'è che non va. Ma loro hanno accesso al codice, tu no! Anche il bug di cui si parla qui.. In fondo si tratta di un valore non valido per quella variabile: ma senza sapere nè che esiste quella variabile, nè chi e come la usa, come si può scoprire una cosa del genere??? La mia ricerca continua... È per questo, comunque, che mi chiedevo se davvero aprire il sorgente può essere una cosa buona per la sicurezza

Offtopic: Ovviamente non voglio crackare niente, ma sapere come avvengono gli exploit è un modo per migliorare il proprio codice
Raffaele
se una debolezza del kernel Linux viene notata,
mettono un workaround subito, no chance ai malintenzionati.

Nell'altro mondo si tengono le debolezze segrete,
ma essendo il mondo utente ad oltre il 95% loro,
come per Linux basta cambiare un numero in un file /proc,
anche li non sara` molto diverso.
I cracker esperimentano, trovata la cifra giusta,
provano ed inventano un virus, una malware ecc.

Quale soluzione preferisci, aperta o closed?

Avatar utente
raffaele181188
Packager
Packager
Messaggi: 789
Iscritto il: ven 7 set 2007, 21:40
Nome Cognome: Raffaele
Slackware: current
Kernel: 2.6.29.6
Desktop: KDE 4.3
Distribuzione: Ubuntu
Località: DearSkin (FG)

Re: Vulnerabilita` dei kernel attuali

Messaggio da raffaele181188 »

Ma io vorrei sapere da gente navigata in C/programmazione di sistema come è possibile scoprire le vulnerabilità di un programma (compilato evidentemente senza i simboli di debug) senza conoscere assolutamente NIENTE se non l'API pubblica
In via del tutto teorica quando viene fuori una falla nella sicurezza tutte le macchine che non patchano immediatamente sono potenzialmente a rischio. Quindi un attaccante, mettiamo, si fa l'abbonamento a tutti i feed dei blog degli hacker del kernel e, appena viene fuori una vulnerabilità, modifica un qualche programma di uso comune e lo mette in giro. In un programma closed le vulnerabilità vengono per lo più scoperte dai tester stessi (credo) che ovviamente nè le dichiarano nè le sfruttano! A naso mi pare un sistema più sicuro, ma siccome è meglio affidarsi al cervello che non al naso io chiedo qui.
Da un codice macchina si può risalire al linguaggio di alto livello, ma penso che in casi di software closed si perdano i commenti e i nomi dei simboli, giusto? Sfruttando solo il codice disassemblato e l'API pubblica come trovereste voi una vulnerabilità??? Senza poter leggere il sorgente, dico.. Che poi, anche a voler leggere il sorgente, ci vorrebbe una vita per leggere e capire il sorgente di Linux, figuriamoci di Windows. E poi sul fare le mille prove.. Insomma, non mi sembra questa la strada che un cracker può percorrere

Avatar utente
Toni
Linux 3.x
Linux 3.x
Messaggi: 999
Iscritto il: lun 30 gen 2006, 22:08
Slackware: slackware-14
Kernel: 3.10.5
Desktop: i3
Località: milano

Re: Vulnerabilita` dei kernel attuali

Messaggio da Toni »

Ma io vorrei sapere da gente navigata in C/programmazione di sistema come è possibile scoprire le vulnerabilità di un programma (compilato evidentemente senza i simboli di debug) senza conoscere assolutamente NIENTE se non l'API pubblica
Dal codice macchina .

Tanto per rendere l'idea , in giro c'è gente ,che dando uno sguardo al codice macchina , capisce con quale compilatore è stato compilato :D
In un programma closed le vulnerabilità vengono per lo più scoperte dai tester stessi (credo) che ovviamente nè le dichiarano nè le sfruttano! A naso mi pare un sistema più sicuro, ma siccome è meglio affidarsi al cervello che non al naso io chiedo qui.
Sistema più sicuro ??????

Talmente sicuro da necessitare un sistema antivirus :lol: :lol:

Ti invito a documentarti un po perche hai le idee poco chiare

UPDATE:

scusa se non ti dò ulteriori chiarimenti ma l'argomento è troppo vasto ed al momento il tempo è tiranno :thumbright:

Avatar utente
RedSkull92
Linux 3.x
Linux 3.x
Messaggi: 567
Iscritto il: mar 21 apr 2009, 17:25
Slackware: 64bit -current
Kernel: 3.5.4
Desktop: FluxBox
Località: Palermo
Contatta:

Re: Vulnerabilita` dei kernel attuali

Messaggio da RedSkull92 »

per non parlare dei fix, rilasciati dopo MESI E MESI, (esempio IE) mentre se su firefox viene scoperta una vulnerabilità dopo pochi giorni viene rilasciato un update che corregge la falla...

Avatar utente
luka64
Linux 1.x
Linux 1.x
Messaggi: 175
Iscritto il: ven 22 mag 2009, 10:47
Slackware: 12.2,9e
Kernel: 2.6.28.10
Desktop: xfce
Distribuzione: zw6.0

Re: Vulnerabilita` dei kernel attuali

Messaggio da luka64 »

Approfitto di questo thread per porre ai Sysadmins qualche domanda
di aggiornamento personale (che può essere utile a tutti):
-un kernel moderno compilato -Grsec può 'sostanzialmente' essere definito a prova di bomba?
-un buon IDS e gli skills dell'Amministratore possono sostituire degnamente quanto sopra?
ringrazio anticipatamente :D

Avatar utente
twister
Staff
Staff
Messaggi: 1599
Iscritto il: mar 11 nov 2003, 0:00
Slackware: current
Località: Roma
Contatta:

Re: Vulnerabilita` dei kernel attuali

Messaggio da twister »

- In informatica nulla è sicuro a meno che non sia spento, sotto 30 metri di terra dentro una cassaforte.
- In linea di massima si, ma un amministratore non amministra in genere una sola macchina ed è altresì raro avere un ambiente omogeneo, quindi il problema diventa quello di star dietro a tutti i security advisor per tutte le architetture/version/sw installati ecc...

Avatar utente
luka64
Linux 1.x
Linux 1.x
Messaggi: 175
Iscritto il: ven 22 mag 2009, 10:47
Slackware: 12.2,9e
Kernel: 2.6.28.10
Desktop: xfce
Distribuzione: zw6.0

Re: Vulnerabilita` dei kernel attuali

Messaggio da luka64 »

ok, grazie twister, sul punto uno siamo d'accordissimo :p
noto la grande differenza che c'è rispetto ai tempi che furono,
dovuta anche e soprattutto all'utilizzo del free software: (mi correggo, open source)
vulnerabilità----->patch in tempi ristrettissimi
condivisione files tra diversi sistemi operativi
obbligo quotidiano per l'Amministratore di star dietro ai sec advisories.

Avatar utente
twister
Staff
Staff
Messaggi: 1599
Iscritto il: mar 11 nov 2003, 0:00
Slackware: current
Località: Roma
Contatta:

Re: Vulnerabilita` dei kernel attuali

Messaggio da twister »

Beh, mi/ci pagano anche per questo :D

Avatar utente
slucky
Iper Master
Iper Master
Messaggi: 2420
Iscritto il: mar 1 mag 2007, 15:30
Slackware: 15.0
Desktop: xfce4
Distribuzione: FreeBSD

Re: Vulnerabilita` dei kernel attuali

Messaggio da slucky »

allora, non ero a conoscenza di questa vulnerabilità del kernel, comunque il comando sul kernel 2.6.31.5 che sto usando mi restituisce il valore 4096, e comunque in ogni caso, a prescindere da ciò, straquoto in pieno le parole di Twister:
In informatica nulla è sicuro a meno che non sia spento, sotto 30 metri di terra dentro una cassaforte.
sante parole.... :)

Rispondi