Scoperta vulnerabilità locale in Linux 2.6

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da conraid »

samiel ha scritto:Scusate l'ignoranza, ma una volta scaricato il workaround
che mi pare un file .c come lo uso? Va aggiunto semplicemnte
nella dir dei sorgenti prima di ricompilare? Ma in quale sub/sub/dir?
Non è una patch, ma un programma che impedisce l'uso della system call incriminata. Credo che vada avviato ad ogni riavvio.
Ma qui http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=464953 parlano di strani freeze del sistema.
IMHO meglio aggiornare il kernel, tra l'altro se non si vuole passare al 2.6.24.2 è uscito anche il 2.6.23.16 per correggere tale bug

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da conraid »

JohnnyMnemonic ha scritto:samiel, posto che il file si chiami bug.c ti basta compilarlo con

Codice: Seleziona tutto

gcc bug.c
e poi eseguirlo con

Codice: Seleziona tutto

./a.out
A questo punto si dovrebbe aprire una shell di root

OPS scusa avevo letto male il messaggio #-o
Lui parla del workaround, cioè della soluzione temporanea, non dell'exploit, o ho capito male io?

samiel
Staff
Staff
Messaggi: 5511
Iscritto il: ven 16 gen 2004, 0:00
Nome Cognome: Mauro Sacchetto
Slackware: 13.0
Kernel: 2.26
Desktop: KDE
Distribuzione: anche Debian
Località: Venezia

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da samiel »

Io mi riferivo all'utilizzo corretto del workaround.
Pensavo, come in altri casi, che si dovesse aggiungere
in una dir dei sorgenti del kernel e poi ricompilarlo.
Ma, almeno dal sito da cui lo ho scaricato, non si capisce
dove andrebbe messo. DIci che ogni volta andrebbe
lanciato? Certo, a questo punto diventa "obbligatorio"
passare al 2.6.24.2...

M.

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da sixjan »

conraid ha scritto:
samiel ha scritto:Scusate l'ignoranza, ma una volta scaricato il workaround
che mi pare un file .c come lo uso? Va aggiunto semplicemnte
nella dir dei sorgenti prima di ricompilare? Ma in quale sub/sub/dir?
Non è una patch, ma un programma che impedisce l'uso della system call incriminata. Credo che vada avviato ad ogni riavvio.
Ma qui http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=464953 parlano di strani freeze del sistema.
IMHO meglio aggiornare il kernel, tra l'altro se non si vuole passare al 2.6.24.2 è uscito anche il 2.6.23.16 per correggere tale bug
Segnalo anche il rilascio di 2.6.22.18 per risolvere lo stesso bug (testato con successo), per chi usa il ramo 2.6.22.

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da navajo »

su debian è stato fissato il problema.
ricevo questa emeil che dice:
---------------------------------------------------------------------
Debian Security Advisory DSA-1494-1 security@debian.org
http://www.debian.org/security/ Florian Weimer
February 11, 2008 http://www.debian.org/security/faq
----------------------------------------------------------------------

Package : linux-2.6
Vulnerability : missing access checks
Problem type : local
Debian-specific: no
CVE Id(s) : CVE-2008-0010 CVE-2008-0163 CVE-2008-0600

The vmsplice system call did not properly verify address arguments
passed by user space processes, which allowed local attackers to
overwrite arbitrary kernel memory, gaining root privileges
(CVE-2008-0010, CVE-2008-0600).

In the vserver-enabled kernels, a missing access check on certain
symlinks in /proc enabled local attackers to access resources in other
vservers (CVE-2008-0163).

For the stable distribution (etch), this problem has been fixed in version
2.6.18.dfsg.1-18etch1.

In addition to these fixes, this update also incorporates changes from the
upcoming point release of the stable distribution.

The old stable distribution (sarge) is not affected by this problem.

The unstable (sid) and testing distributions will be fixed soon.

We recommend that you upgrade your linux-2.6 package.

Upgrade instructions
--------------------

wget url
will fetch the file for you
dpkg -i file.deb
will install the referenced file.

If you are using the apt-get package manager, use the line for
sources.list as given below:

apt-get update
will update the internal database
apt-get upgrade
will install corrected packages

You may use an automated update by adding the resources from the
footer to the proper configuration.


Debian GNU/Linux 4.0 alias etch
-------------------------------

Stable updates are available for alpha, amd64, i386, ia64 and s390.
The remaining updates will follow.

Source archives:

edit seguono link anche per le altre versioni e architetture, se vi servono ditelo

Avatar utente
Vito
Staff
Staff
Messaggi: 4182
Iscritto il: mar 5 dic 2006, 17:28
Nome Cognome: Vito
Desktop: MacOS
Località: Monaco (DE)
Contatta:

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da Vito »

ma quindi l'upgrade al 2.6.24.2 risolve il problema?
"Stat rosa pristina nomina, nomina nuda tenemus." [ Umberto Eco - Il nome della rosa]

"Faber est suae quisque fortunae ." [ Appio Claudio Cieco]

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da danix »

Vito ha scritto:ma quindi l'upgrade al 2.6.24.2 risolve il problema?
si :)
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
aLvArO
Linux 4.x
Linux 4.x
Messaggi: 1201
Iscritto il: mer 30 mar 2005, 0:00
Nome Cognome: alessio
Slackware: current64
Kernel: 2.6.30-rc8-smp
Desktop: kde 4.2.4
Località: Catanzaro Lido (CZ)

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da aLvArO »

danix85 ha scritto:in effetti anche io non ho troppa voglia di ricompilare il kernel, mi chiedevo piuttosto, come si può sfruttare una vulnerabilità del genere senza presupporre un uso windowsiano (mi sia concesso il termine) del pc??
Voglio dire, non è che si tratta di un .exe che tu rinomini in .gif e lo metti su un sito web, io ci clicco sopra e lo eseguo, no??
Mi domando queste cose non conoscendo totalmente la materia in questione, ma immagino che per poter sfruttare la vulnerabilità serva quantomeno ottenere l'accesso remoto al pc su cui si vogliono ottenere i privilegi di root... questo allora mi fa pensare che serva una connessione tramite ssh o qualcosa del genere, no?? quindi per sfruttare la vulnerabilità bisogna ottenere la password dell'utente semplice, loggarsi in remoto e sfruttare l'exploit... il tutto non avendo sshd attivo è quantomeno difficile, giusto??

Chiaritemi questo punto per favore, perchè almeno vedo cosa posso fare per mettermi un po' più al sicuro...

Grazie mille...
anche nei sistemi con utente singolo è lo stesso.
non serve ne l'utente e ne la pass.
basta che si abbia un exploit che ATTACCA un demone preciso.
se tul tuo pc giara apache, un lamer qualsiasi fa un port scan su range predefiniti sulla porta 80, becca il tuo ip con 80 open, esegue l'exploit ed ottiene una shell, poi da li esegue l'exploit locale e diventa l'amministratore del tuo sistema.
famossimi furono gli exploit per samba che dava direttamente i privilegi di root, come quelli per telnet su SUNOS e Solaris.
quelli hanno infettato milioni di sistemi.
ovviamente un admin attento che mantiene le versioni dei prog che girano sulla sua makkina aggiornata (soprattutto ssh, apache, telnet, ftp, imap, considerato che 22, 80, 23, 21, 25 sono le porte preferite dai lamer da inserire nei portscan visto che restituiscono maggiori ip)sta + tranquillo, ma molte vulnerabilità vengono scoperte in ritardo quando l'exploit privato circola tra i lamer/hackers maggiori,ed a quel punto passa un pò prima che venga reso publico e quindi fixato il bug e rilasciata la patch/aggiornamento.

Mario Vanoni
Iper Master
Iper Master
Messaggi: 3174
Iscritto il: lun 3 set 2007, 21:20
Nome Cognome: Mario Vanoni
Slackware: 12.2
Kernel: 3.0.4 statico
Desktop: fluxbox/seamonkey
Località: Cuasso al Monte (VA)

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da Mario Vanoni »

aLvArO ha scritto:
danix85 ha scritto:in effetti anche io non ho troppa voglia di ricompilare il kernel, mi chiedevo piuttosto, come si può sfruttare una vulnerabilità del genere senza presupporre un uso windowsiano (mi sia concesso il termine) del pc??
Voglio dire, non è che si tratta di un .exe che tu rinomini in .gif e lo metti su un sito web, io ci clicco sopra e lo eseguo, no??
Mi domando queste cose non conoscendo totalmente la materia in questione, ma immagino che per poter sfruttare la vulnerabilità serva quantomeno ottenere l'accesso remoto al pc su cui si vogliono ottenere i privilegi di root... questo allora mi fa pensare che serva una connessione tramite ssh o qualcosa del genere, no?? quindi per sfruttare la vulnerabilità bisogna ottenere la password dell'utente semplice, loggarsi in remoto e sfruttare l'exploit... il tutto non avendo sshd attivo è quantomeno difficile, giusto??

Chiaritemi questo punto per favore, perchè almeno vedo cosa posso fare per mettermi un po' più al sicuro...

Grazie mille...
anche nei sistemi con utente singolo è lo stesso.
non serve ne l'utente e ne la pass.
basta che si abbia un exploit che ATTACCA un demone preciso.
se tul tuo pc giara apache, un lamer qualsiasi fa un port scan su range predefiniti sulla porta 80, becca il tuo ip con 80 open, esegue l'exploit ed ottiene una shell, poi da li esegue l'exploit locale e diventa l'amministratore del tuo sistema.
famossimi furono gli exploit per samba che dava direttamente i privilegi di root, come quelli per telnet su SUNOS e Solaris.
quelli hanno infettato milioni di sistemi.
ovviamente un admin attento che mantiene le versioni dei prog che girano sulla sua makkina aggiornata (soprattutto ssh, apache, telnet, ftp, imap, considerato che 22, 80, 23, 21, 25 sono le porte preferite dai lamer da inserire nei portscan visto che restituiscono maggiori ip)sta + tranquillo, ma molte vulnerabilità vengono scoperte in ritardo quando l'exploit privato circola tra i lamer/hackers maggiori,ed a quel punto passa un pò prima che venga reso publico e quindi fixato il bug e rilasciata la patch/aggiornamento.
Quintessenza: vinci la pigrizia, aggiorna il kernel.

Anche sul 2.6.24.2 sussistono dubbi, il minore dei mali.

Mario Vanoni

samiel
Staff
Staff
Messaggi: 5511
Iscritto il: ven 16 gen 2004, 0:00
Nome Cognome: Mauro Sacchetto
Slackware: 13.0
Kernel: 2.26
Desktop: KDE
Distribuzione: anche Debian
Località: Venezia

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da samiel »

comunque col 2.6.24.2:

Codice: Seleziona tutto

samiel@darkstar:~$ ./a.out
-----------------------------------
 Linux vmsplice Local Root Exploit
 By qaaz
-----------------------------------
[+] mmap: 0x0 .. 0x1000
[+] page: 0x0
[+] page: 0x20
[+] mmap: 0x4000 .. 0x5000
[+] page: 0x4000
[+] page: 0x4020
[+] mmap: 0x1000 .. 0x2000
[+] page: 0x1000
[+] mmap: 0xb7dee000 .. 0xb7e20000
[-] vmsplice: Bad address
Per cui risolve!
M.

Avatar utente
slucky
Iper Master
Iper Master
Messaggi: 2420
Iscritto il: mar 1 mag 2007, 15:30
Slackware: 15.0
Desktop: xfce4
Distribuzione: FreeBSD

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da slucky »

cosa di cui non ero a conoscenza, grazie a tutti per la discussione interessante, piena di info tecniche e suggerimenti, come sempre ragazzi siete preparatissimi e puntuali :) ,la via più breve per fixare il problema? passare al nuovo kernel 2.6.24.2, okay messaggio ricevuto ;)

Avatar utente
algol
Linux 3.x
Linux 3.x
Messaggi: 969
Iscritto il: gio 7 set 2006, 1:19
Slackware: 12.1
Kernel: 2.6.26.1
Desktop: xfce4.4.2

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da algol »

WOO I GOT MY (OWN) ROOT! :o

Ma sto coso è comodissimo!

Codice: Seleziona tutto

mv /bin/su /bin/su_mi_hai_ rotto_le_balle_con_il_tuo_insert_password
ln -s ~/bug /bin/su
:lol: :lol: :lol:

Avatar utente
algol
Linux 3.x
Linux 3.x
Messaggi: 969
Iscritto il: gio 7 set 2006, 1:19
Slackware: 12.1
Kernel: 2.6.26.1
Desktop: xfce4.4.2

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da algol »

beh comunque pure questi sono sfiziosi, giusto un po' stagionati...
Raga, comunque, aparte gli scherzi, ste cose aprono nuovi orizzonti, di voglia di scoprire ma anche di insicurezza profonda... :oops:

Avatar utente
Loris
Admin
Admin
Messaggi: 7731
Iscritto il: lun 31 mar 2003, 0:00
Nome Cognome: Loris Vincenzi
Località: Gradisca D'Isonzo
Contatta:

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da Loris »

"Ho una testa piuttosto balzana e comunque non sono quello che credete" - Roger Keith Barrett

Avatar utente
tgmx
Linux 4.x
Linux 4.x
Messaggi: 1336
Iscritto il: ven 28 apr 2006, 14:40
Slackware: 14.1
Desktop: KDE 4
Località: Ancona

Re: Scoperta vulnerabilità locale in Linux 2.6

Messaggio da tgmx »

Non era male se Pat avesse rilasciato anche l'aggiornamento per la Slack 11... ho un serverino che non ho ancora aggiornato.

Qualcuno ha provato ad installare l'aggiornamento della 12 nella 11 ?

Rispondi