Pagina 1 di 1

falla su Debian

Inviato: gio 15 mag 2008, 18:20
da lucif3r0
http://lists.debian.org/debian-security ... 00152.html
annuncio per chi usa Debian, preciso che la falla
non colpisce le Debian based.

Re: falla su Debian

Inviato: gio 15 mag 2008, 19:42
da sir_alex
lucif3r0 ha scritto:http://lists.debian.org/debian-security ... 00152.html
annuncio per chi usa Debian, preciso che la falla
non colpisce le Debian based.
Mica vero, Ubuntu è stata colpita.

falla su Debian

Inviato: ven 16 mag 2008, 1:26
da birg81
:evil: :badgrin: =D>

Re: falla su Debian

Inviato: ven 16 mag 2008, 11:37
da lucif3r0
non sapevo di Ubuntu, anche perchè il
comunicato Debian diceva il contrario
...
bugiardi :D

Re: falla su Debian

Inviato: ven 16 mag 2008, 12:22
da gioco
This is a Debian-specific vulnerability which does not affect other
operating systems which are not based on Debian.
Questa è una vulnerabilità specifica di Debian che non colpisce altri sistemi operativi che non sono basati su Debian.

Coinvolge cioè anche le Debain-based. Le *buntu sono colpite dato che prendono i pacchetti di Debian ramo unstable, patch incluse.

Re: falla su Debian

Inviato: ven 16 mag 2008, 12:46
da sid77
...e tutte le altre macchine su cui sono state caricate chiavi o certificati creati da una macchina debian o derivate affetta dal problema.
siete proprio sicuri di non volervi fare un check con i tool e i db rilasciati da debian o metasploit sui vostri server?

Re: falla su Debian

Inviato: ven 16 mag 2008, 14:58
da phobos3576
In ogni caso questa faccenda è veramente imbarazzante per tutto il mondo Linux notoriamente conosciuto per la meticolosa attenzione rivolta alla sicurezza; è vero che la falla è stata tappata dopo appena un pomeriggio di attesa ma, a quanto sembra, la cosa andava avanti da almeno due anni!!!
Un generatore di numeri casuali che genera numeri prevedibilissimi è una roba da dilettanti che ci riporta indietro, sino ai tempi di MS-DOS, quando si usavano algoritmi piuttosto grossolani.

Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni; suppongo allora che anche quelli di Debian abbiano il brutto vizio di usare dei package patchati da loro forse con troppa supponenza.
Qualche anno fa quelli di Mandrake (prima che diventasse Mandriva) patcharono il kernel con il risultato di gravi malfunzionamenti hardware su alcuni PC!

Re: falla su Debian

Inviato: ven 16 mag 2008, 15:02
da conraid
phobos3576 ha scritto: Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni; suppongo allora che anche quelli di Debian abbiano il brutto vizio di usare dei package patchati da loro forse con troppa supponenza.
supponenza o no è notorio che il team di sviluppatori Debian applica patch ai programmi. Alcune patch riprese anche altrove, anche Pat a volte le prende.
Più che altro, essendo visibili e conosciute a molti, che non se ne sia accorto nessuno è "preoccupante". Sembra quasi che anche nel mondo open source prendiamo i programmi come nel mondo closed, senza controllare cosa effettivamente fanno

Re: falla su Debian

Inviato: ven 16 mag 2008, 15:14
da sid77
phobos3576 ha scritto:Mi chiedo poi come mai la cosa riguardi solo le distribuzioni Debian based, visto che i sorgenti di OpenSSL dovrebbero essere uguali per tutte le distribuzioni
patch incriminata: http://ftp.de.debian.org/debian/pool/ma ... -4.diff.gz
alla riga 627 si legge:

Codice: Seleziona tutto

--- openssl-0.9.8c.orig/crypto/rand/md_rand.c
+++ openssl-0.9.8c/crypto/rand/md_rand.c
@@ -271,7 +271,10 @@

...

+/*
+ * Don't add uninitialised data.
MD_Update(&m,buf,j);
+*/

...

+#if 0 /* Don't add uninitialised data. */
MD_Update(&m,buf,j); /* purify complains */
#endif
+#endif
hanno commentato le chiamate a "MD_Update(&m,buf,j);" perchè Valgrind si lamentava dell'utilizzo di memoria non inizializzata. Peccato che quelle due chiamate servissero a randomizzare il seed del generatore. Risultato? il seed era pari esclusivamente al PID del processo :|

Lezione che ci hanno insegnato? Mai mettere le mani dove non ne sai nulla [-X

Re: falla su Debian

Inviato: ven 16 mag 2008, 15:55
da phobos3576
sid77 ha scritto:Lezione che ci hanno insegnato? Mai mettere le mani dove non ne sai nulla [-X
Questo fatto è a dir poco inquietante!
Praticamente non si sono presi la briga nemmeno di andare ad analizzare le conseguenze delle modifiche da loro apportate; segno evidente che chi ha fatto una cosa del genere non aveva la minima competenza in materia!

... e intanto, dobbiamo sorbirci le prese per il c ....

Immagine

Re: falla su Debian

Inviato: ven 16 mag 2008, 18:04
da lucif3r0
cavolo avevo letto male... perdono, ultimamente
sono eccessivamente (avevo scritto esseccivamente,
nda) sotto sforzo... a proposito di prese per il c...
avevo trovato anche il fumetto nel sitino nerd ma
non trovo più l'indirizzo :cry:

Re: falla su Debian

Inviato: ven 16 mag 2008, 21:52
da phobos3576
lucif3r0 ha scritto:... a proposito di prese per il c...
avevo trovato anche il fumetto nel sitino nerd ma
non trovo più l'indirizzo :cry:
Nel mentre che lo stai cercando, eccone un altro tratto da Zeus News:

Immagine

Re: falla su Debian

Inviato: ven 16 mag 2008, 23:11
da Vito
non l'hanno ancora riparate questa falla ? nessuna nuova patch?

Re: falla su Debian

Inviato: ven 16 mag 2008, 23:36
da sir_alex
Come già scritto, il pomeriggio stesso c'erano le patch, se seguite apt-get upgrade (sui repository security) quotidianamente allora vi sono stati sicuramente aggiornati... occhio alle chiavi ssh, che ovviamente sono state rigenerate e quelle esistenti sono state messe in blacklist, se vi connettete a pc con ssh potreste avere problemi!