Vulnerabilita` dei kernel attuali
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
-
Mario Vanoni
- Iper Master

- Messaggi: 3174
- Iscritto il: lun 3 set 2007, 21:20
- Nome Cognome: Mario Vanoni
- Slackware: 12.2
- Kernel: 3.0.4 statico
- Desktop: fluxbox/seamonkey
- Località: Cuasso al Monte (VA)
Vulnerabilita` dei kernel attuali
http://www.itworld.com/security/83917/a ... -linux-fix
Sulle mie tre macchine
cat /proc/sys/vm/mmap_min_addr
risponde
65536
Quindi secondo l'articolo kernel sicuro.
Chi usa un kernel diverso, che risposta ha?
Se nessun valore oppure 0 (zero) e` vulnerabile.
Sulle mie tre macchine
cat /proc/sys/vm/mmap_min_addr
risponde
65536
Quindi secondo l'articolo kernel sicuro.
Chi usa un kernel diverso, che risposta ha?
Se nessun valore oppure 0 (zero) e` vulnerabile.
-
Jibbo
- Linux 0.x

- Messaggi: 52
- Iscritto il: mer 28 ott 2009, 19:16
- Nome Cognome: Carlo
- Slackware: current
- Kernel: 2.6.37.6-smp
- Desktop: KDE 4.5.5
- Contatta:
Re: Vulnerabilita` dei kernel attuali
il mio kernel è:2.6.29.6
risposta al comando:4096
è sicuro? l'articolo non riesco a visualizzarlo....
risposta al comando:4096
è sicuro? l'articolo non riesco a visualizzarlo....
-
Mario Vanoni
- Iper Master

- Messaggi: 3174
- Iscritto il: lun 3 set 2007, 21:20
- Nome Cognome: Mario Vanoni
- Slackware: 12.2
- Kernel: 3.0.4 statico
- Desktop: fluxbox/seamonkey
- Località: Cuasso al Monte (VA)
Re: Vulnerabilita` dei kernel attuali
Si! Zero (0) o nessuna risposta No.Jibbo ha scritto:il mio kernel è:2.6.29.6
risposta al comando:4096
è sicuro? l'articolo non riesco a visualizzarlo....
- andy-x
- Linux 1.x

- Messaggi: 139
- Iscritto il: lun 13 lug 2009, 11:19
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: kde
Re: Vulnerabilita` dei kernel attuali
Il mio kernel 2.6.27.7 mi sputa fuori zero!!!!!
L'articolo pero' non si legge..... che dice in sintesi?
-
sixjan
- Linux 2.x

- Messaggi: 413
- Iscritto il: dom 6 gen 2008, 11:46
- Slackware: 14.1
- Kernel: 3.10.17-smp
- Desktop: Xfce 4.10
Re: Vulnerabilita` dei kernel attuali
A suo tempo Pat rilasciò dei kernel aggiornati e una patch per chi non vuole aggiornare il kernel:andy-x ha scritto:![]()
![]()
![]()
![]()
![]()
Il mio kernel 2.6.27.7 mi sputa fuori zero!!!!!
L'articolo pero' non si legge..... che dice in sintesi?
ftp://elektroni.phys.tut.fi/slackware-1 ... arch-1.tgz
Installa questo pacchetto e riavvia. Se rifai il test ti darà 4096.
-
Mario Vanoni
- Iper Master

- Messaggi: 3174
- Iscritto il: lun 3 set 2007, 21:20
- Nome Cognome: Mario Vanoni
- Slackware: 12.2
- Kernel: 3.0.4 statico
- Desktop: fluxbox/seamonkey
- Località: Cuasso al Monte (VA)
Re: Vulnerabilita` dei kernel attuali
http://www.itworld.com/security/83917/a ... -linux-fix
In sintesi, se cat /proc/sys/vm/mmap_min_addr
If this gives you a zero or no value, then you're potentially vulnerable. If it gives you any other number, life is good and you don't need to worry with it.
Se vi da zero o nessun valore, siete vulnerabili. Se da qualunque cifra non zero (0), nessun timore.
Codice: Seleziona tutto
An important Linux fix
It's not often that Linux needs to be fixed, but a recently discovered security problem does deserve your attention.
November 6, 2009, 02:43 PM —
Most of the time you can go for months, years, without patching your Linux distribution and not be in any real danger. A recently uncovered security hole in the Linux kernel does deserve your attention.
Specifically, Earl Chew, a Linux developer, and, at about the same time, Brad Spengler, creator of the Linux security program Grsecurity, discovered that there was a possible null pointer error that could, in theory, enable non-root users grab administrator privileges. You don't want that to happen.
This particular bug, known in developer circles as CVE-2009-3547, hits all modern versions of the Linux 2.6 kernel It's been fixed in the upcoming 2.6.32 RC (release candidate), but unless you're running on Linux's bleeding edge, you're not running that version of the kernel.
So chances are you might have this problem. I say might because for this security hole to be open the value to the mmap_min_addr pointer has to be zero. If it's not, you're safe.
Most distributions give this pointer a value. But, there are claims that to enable Wine, the popular program that lets you run Windows programs on Linux, its value must be set to zero. That's not true though. On my own Linux systems, I often run Wine, and its commercial big brother, CrossOver Linux, and on my PCs, mmap_min_addr is not set to zero.
That aside, there are some Linux distributions, such as Red Hat Enterprise Linux and Novell's SUSE Linux where the pointer is set by default to zero, which makes them vulnerable to attack. In Red Hat's case, the fix is already available. With SUSE, the permanent patch, as of November 6th, is still on its way.
That doesn't mean, however, you have to sit and wait for your upstream provider to come up with a fix. You can reset the pointer yourself while holding out for the permanent fix.
To see if you need to bother, head over to a shell and run the following command:
cat /proc/sys/vm/mmap_min_addr
If this gives you a zero or no value, then you're potentially vulnerable. If it gives you any other number, life is good and you don't need to worry with it.
But, if the news is bad, just run this command:
sysctl -w vm.mmap_min_addr="1024"
Or, you can use any other numeric value up to 65535 and your system will be safe until it's rebooted again.
There are ways to permanently set it to a new value, but since, like most Linux users, I tend to re-boot my systems once every blue moon, I'm not going to bother with these.
The way I figure it, all the Linux vendors will have this hole patched long, long before I reboot my systems again. Your usage may vary.
In any case, if you're running Red Hat, patch now. If you're running a Red Hat variant, like CentOS or Oracle Unbreakable Linux or a SUSE Linux, you'll want to run the sysctl fix. Debian and Ubuntu users seem to be safe, but if you want to make doubly sure, just run the cat command and you'll know for sure.
If this gives you a zero or no value, then you're potentially vulnerable. If it gives you any other number, life is good and you don't need to worry with it.
Se vi da zero o nessun valore, siete vulnerabili. Se da qualunque cifra non zero (0), nessun timore.
- ponce
- Iper Master

- Messaggi: 3123
- Iscritto il: mer 5 mar 2008, 16:45
- Nome Cognome: Matteo Bernardini
- Slackware: slackware64-current
- Kernel: 7.0.12
- Desktop: lxde
- Località: Pisa
- Contatta:
Re: Vulnerabilita` dei kernel attuali
come soluzione alternativa si puo' anche mettere questa riga dentro /etc/rc.d/rc.local
(penso sia quello che piu' o meno fa la patch di Pat)
Codice: Seleziona tutto
echo "4096" > /proc/sys/vm/mmap_min_addr
Ultima modifica di ponce il lun 9 nov 2009, 18:02, modificato 2 volte in totale.
- andy-x
- Linux 1.x

- Messaggi: 139
- Iscritto il: lun 13 lug 2009, 11:19
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: kde
Re: Vulnerabilita` dei kernel attuali
Ok Ponce.... ma in questo modo si sta' tranquilli veramente o e' solo per vedere un valore diverso da zero e credere di essere invulnerabili?
- ponce
- Iper Master

- Messaggi: 3123
- Iscritto il: mer 5 mar 2008, 16:45
- Nome Cognome: Matteo Bernardini
- Slackware: slackware64-current
- Kernel: 7.0.12
- Desktop: lxde
- Località: Pisa
- Contatta:
Re: Vulnerabilita` dei kernel attuali
no, l'importante, se leggi l'articolo che ha messo Mario tre post sopra a questo, e' proprio che ci sia un valore diverso da 0: le patch rilasciate dai vari vendor non fanno altro che cambiare proprio il valore di default di quel valore di /proc da 0 a un altro.
se lo fai a mano ottieni lo stesso identico risultato delle patch.
se lo fai a mano ottieni lo stesso identico risultato delle patch.
- andy-x
- Linux 1.x

- Messaggi: 139
- Iscritto il: lun 13 lug 2009, 11:19
- Slackware: 12.2
- Kernel: 2.6.27.7
- Desktop: kde
Re: Vulnerabilita` dei kernel attuali
Bene. Capito!
Scusate ma oltre ad essere autodidatta dell'informatica lo sono anche della lingua inglese...
Scusate ma oltre ad essere autodidatta dell'informatica lo sono anche della lingua inglese...
- phobos3576
- Staff

- Messaggi: 2980
- Iscritto il: dom 17 apr 2005, 0:00
- Slackware: 13.1
- Kernel: 2.6.37-smp
- Desktop: KDE 4.5.3
Re: Vulnerabilita` dei kernel attuali
In realtà Linus Torvalds ha espresso più volte le sue perplessità su quella che un hacker ha definito grave falla; in pratica, è la classica situazione dove uno sprovveduto lascia la Ferrari incustodita, con la portiera aperta e le chiavi nel cruscotto.
A partire dal 2.6.30, comunque, il valore predefinito per mmap_min_addr è 4096.
Bisogna anche aggiungere che certi programmi (ad esempio, DOSEmu), richiedono mmap_min_addr=0 e quindi non funzionano con valori diversi da zero.
A partire dal 2.6.30, comunque, il valore predefinito per mmap_min_addr è 4096.
Bisogna anche aggiungere che certi programmi (ad esempio, DOSEmu), richiedono mmap_min_addr=0 e quindi non funzionano con valori diversi da zero.
- d4z_c0nf
- Packager

- Messaggi: 1296
- Iscritto il: mar 14 mar 2006, 18:07
- Nome Cognome: Rocco Aliberti
- Slackware: 14.2-current64
- Kernel: 4.14.73
- Desktop: awesomeWM
- Località: Pinerolo
Re: Vulnerabilita` dei kernel attuali
phobos3576 ha scritto:In realtà Linus Torvalds ha espresso più volte le sue perplessità su quella che un hacker ha definito grave falla; in pratica, è la classica situazione dove uno sprovveduto lascia la Ferrari incustodita, con la portiera aperta e le chiavi nel cruscotto.
A partire dal 2.6.30, comunque, il valore predefinito per mmap_min_addr è 4096.
Bisogna anche aggiungere che certi programmi (ad esempio, DOSEmu), richiedono mmap_min_addr=0 e quindi non funzionano con valori diversi da zero.
Codice: Seleziona tutto
root@localhost:/home/rock$ uname -r
2.6.30.1
root@localhost:/home/rock$ cat /proc/sys/vm/mmap_min_addr
0
Patcho.
rock
- phobos3576
- Staff

- Messaggi: 2980
- Iscritto il: dom 17 apr 2005, 0:00
- Slackware: 13.1
- Kernel: 2.6.37-smp
- Desktop: KDE 4.5.3
Re: Vulnerabilita` dei kernel attuali
In effetti, pensandoci bene ero io che qualche tempo fa avevo ricompilato il 2.6.29 portando mmap_min_addr a 4096; poi ho ricompilato il 2.6.30 riciclando il config del 2.6.29 e ciò spiega tutto.
Comunque, guarda che se pure lasci mmap_min_addr=0, non ti succede proprio nulla.
Tra l'altro, lo stesso hacker che ha scoperto quella presunta vulnerabilità, ha affermato che pure mettendo un valore maggiore di zero, non si risolve niente.
Comunque, guarda che se pure lasci mmap_min_addr=0, non ti succede proprio nulla.
Tra l'altro, lo stesso hacker che ha scoperto quella presunta vulnerabilità, ha affermato che pure mettendo un valore maggiore di zero, non si risolve niente.
-
Mario Vanoni
- Iper Master

- Messaggi: 3174
- Iscritto il: lun 3 set 2007, 21:20
- Nome Cognome: Mario Vanoni
- Slackware: 12.2
- Kernel: 3.0.4 statico
- Desktop: fluxbox/seamonkey
- Località: Cuasso al Monte (VA)
Re: Vulnerabilita` dei kernel attuali
Very sorry, maphobos3576 ha scritto: Tra l'altro, lo stesso hacker che ha scoperto quella presunta vulnerabilità, ha affermato che pure mettendo un valore maggiore di zero, non si risolve niente.
Codice: Seleziona tutto
Specifically, Earl Chew, a Linux developer, and, at about the same time, Brad Spengler, creator of the Linux security program Grsecurity, discovered that there was a possible null pointer error that could, in theory, enable non-root users grab administrator privileges. You don't want that to happen.
Ed il Linux security program Grsecurity ha una certa fama.
- raffaele181188
- Packager

- Messaggi: 789
- Iscritto il: ven 7 set 2007, 21:40
- Nome Cognome: Raffaele
- Slackware: current
- Kernel: 2.6.29.6
- Desktop: KDE 4.3
- Distribuzione: Ubuntu
- Località: DearSkin (FG)
Re: Vulnerabilita` dei kernel attuali
Io uso solo kernel standard
e niente RHEL o derivate
Anyway, alla luce di queste vulnerabilità (che poi, sinceramente, mi sembrano vulnerabilità fino a un certo punto.. mah) che saltan fuori, non ritenete che il sorgente aperto sia fondamentalmente un rischio e non già un vantaggio per la sicurezza??? Tempo fa fu defaced la home delle poste... Ora, immaginiamo se le poste ammettessero pubblicamente di usare il framework XXX opensource: si scatenerebbe una corsa tra gli hacker disonesti a cercare le vulnerabilità, e poichè il software perfetto non può esistere queste sarebbero facilmente trovate e sfruttate... o no? Io mi sono sempre interrogato su questo punto.
Lessi sul tutorial di PHP (a proposito dell'estensione .php per questi script) "Security by obscurity is not such a good idea": un software vulnerabile resta vulnerabile pure se non si conosce il sorgente, ma a quel punto trovare le falle diventa molto più difficile, se non impossibile.
Offtopic: Spesso saltano fuori bug critici di kernel, Firefox, Flash... Ma che voi sappiate è mai esistito qualche baco sfruttato??? Perchè tutti rilasciano queste patch ma io non riesco a documentarmi sulle incursioni effettuate con successo. E' una ricerca che ho iniziato tanto tempo fa, ai tempi di "non usare l'account root". Se qualcuno ha dei link interessanti gliene sarei grato
Anyway, alla luce di queste vulnerabilità (che poi, sinceramente, mi sembrano vulnerabilità fino a un certo punto.. mah) che saltan fuori, non ritenete che il sorgente aperto sia fondamentalmente un rischio e non già un vantaggio per la sicurezza??? Tempo fa fu defaced la home delle poste... Ora, immaginiamo se le poste ammettessero pubblicamente di usare il framework XXX opensource: si scatenerebbe una corsa tra gli hacker disonesti a cercare le vulnerabilità, e poichè il software perfetto non può esistere queste sarebbero facilmente trovate e sfruttate... o no? Io mi sono sempre interrogato su questo punto.
Lessi sul tutorial di PHP (a proposito dell'estensione .php per questi script) "Security by obscurity is not such a good idea": un software vulnerabile resta vulnerabile pure se non si conosce il sorgente, ma a quel punto trovare le falle diventa molto più difficile, se non impossibile.
Offtopic: Spesso saltano fuori bug critici di kernel, Firefox, Flash... Ma che voi sappiate è mai esistito qualche baco sfruttato??? Perchè tutti rilasciano queste patch ma io non riesco a documentarmi sulle incursioni effettuate con successo. E' una ricerca che ho iniziato tanto tempo fa, ai tempi di "non usare l'account root". Se qualcuno ha dei link interessanti gliene sarei grato