neprihlásený Sobota, 20. apríla 2024, dnes má meniny Marcel
Viacero distribúcií Linuxu je možné infikovať bez súčinnosti užívateľa

Značky: LinuxbezpečnosťDebianUbuntu

DSL.sk, 20.12.2016


V jednej zo základných funkčností viacerých populárnych linuxových distribúcií sa nachádza bezpečnostná chyba, vďaka ktorej je tieto v závislosti na konfigurácii možné infikovať úplne bez súčinnosti užívateľa alebo pri bežnej činnosti užívateľa.

Táto chyba sa totiž nachádza v nástroji pre správu a aktualizáciu balíčkov apt, ktorú používa distribúcia Debian a množstvo z nej odvodených distribúcií vrátane napríklad Ubuntu a Linux Mint.

Chyba sa konkrétne nachádza v overovaní kryptografického podpisu repozitára a umožňuje podvrhnúť falošný zoznam balíčkov. Ak je tak systém nastavený na automatickú aktualizáciu alebo nainštalovanie dostupných aktualizácií uskutoční užívateľ, útočník môže na aktualizujúci sa systém dostať ním podvrhnutú aktualizáciu balíčka a tým na systéme spustiť ním zvolený kód s oprávneniami roota.

Ešte presnejšie sa chyba nachádza v spracovaní súborov formátu InRelease popisujúceho zoznam aktuálne dostupných verzií softvéru, ktorý zahŕňa kryptografický podpis. Útočník môže do súboru vložiť ďalšie falošné dáta, ktoré v prvej fáze nie sú zvažované kvôli uvedeniu mimo podpísanú časť a apt korektne overí originálny podpis. Kvôli chybe v ďalšej fáze pri samotnom použití týchto dát už apt môže považovať súbor za súbor iného formátu s oddeleným podpisom a ako platné brať aj pridané falošné dáta.

Chybu je možné vyvolať vyčerpaním pamäte procesu. V prípade 32-bitových verzií s aktívnou ochranou ASLR sa dá navodiť podľa objaviteľa pomerne jednoducho a aj priamočiara implementácia má úspešnosť do 25%. Na 64-bitových verziách je už potrebné reálne vyčerpať pamäť systému, čo môže byť výrazne komplikovanejšie a zároveň vzbudiť v užívateľovi podozrenie.

V každom prípade keďže repozitáre sú kvôli efektivite často šírené cez nezabezpečený protokol HTTP, útočník môže falošný súbor podvrhnúť niekoľkými spôsobmi. Okrem infikovania napríklad zrkadiel distribučných serverov môže uskutočniť aj man-in-the-middle útok na pripojenie užívateľa napríklad pri jeho využívaní verejnej WiFi a podobne.

Chybu objavil Jann Horn z Google, Debianu ju nahlásil 5. alebo 6. decembra. Aktualizácia apt opravujúca chybu bola Debianom vydaná 13. decembra, tvorcami Ubuntu v rovnaký deň.


      Zdieľaj na Twitteri



Najnovšie články:

NASA otestuje nový vesmírny pohon v podobe solárnej plachty
V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka


Diskusia:
                               
 

install arch
Odpovedať Známka: 1.7 Hodnotiť:
 

idz do riti s tvojim archom, kua!
Odpovedať Známka: -2.6 Hodnotiť:
 

az na to, ze arch nepouziva apt ale pacman a je odolny voci tejto zranitelnosti :)
Odpovedať Známka: 8.0 Hodnotiť:
 

pacman ?? ja pouzivam trizen
Odpovedať Známka: -10.0 Hodnotiť:
 

lunex mam rad s rozkom
Odpovedať Známka: -5.2 Hodnotiť:
 

Kurzy varenia pre začiatočníkov sú o dve poschodia nižšie, na konci chodby vľavo.
Odpovedať Známka: 10.0 Hodnotiť:
 

Trizen je len wrapper nad pacmanom, a nie zrovna udrziavany(ma to jedneho vyvojara) a nevie to ani pracovat s gitom.
Odpovedať Známka: 10.0 Hodnotiť:
 

SigLevel=Never, vsak?
Odpovedať Hodnotiť:
 

Profici si instaluju aktualizacie rucne cez dpkg ;-)
Inak len amater pouziva automaticke aktualizacie...
Odpovedať Známka: -6.3 Hodnotiť:
 

Ani tak nie amater, ako samovrah.
Odpovedať Známka: -5.7 Hodnotiť:
 

Len amater si neskotroluje a neodladi zdrojovy kod novych updatov a neskompiluje si to sam!
Odpovedať Známka: 6.8 Hodnotiť:
 

Presne tak. Najma je, vzhladom k potencialnemu rootkitu vyrobcu hardveru ci dokonca vertikalne integracnym dohodam viacerych dodavatelov, dolezite kontrolne sumy prepocitavat priamo z hlavy alebo aspon rucne.
Odpovedať Známka: 7.9 Hodnotiť:
 

Ale kde ze, profici si aktualizacie pisu sami na vlastnom operacnom systeme.
Odpovedať Známka: 7.8 Hodnotiť:
 

... a s Jankou Hospodárovou na kolenách... (... teda kľačiacou Jankou ... :-D )
Odpovedať Známka: 3.9 Hodnotiť:
 

JJ, ja osobne pisem aktualizacie na pisacom stroji. Je to dost bezpecne.
Odpovedať Známka: 10.0 Hodnotiť:
 

Akurat ze debata je o profikoch a skutocny profik nema dovod aktualizovat vlastny operacny system.
Odpovedať Známka: 8.6 Hodnotiť:
 

Skutocny profik si pise kod sam a ma aj svoj vlastny OS.
Odpovedať Známka: 10.0 Hodnotiť:
 

Skutocny profik si este aj navrhuje a vyraba vlastny hardware a robi sam sebe poskytovatela internetu.
Odpovedať Známka: 10.0 Hodnotiť:
 

A skutočný profík si dokonca aj ide von nazbierať kremičitý piesok. Prestuje si monokryštále kremíku a vyrába si sám čipy ožarovaním vo svojej vlastnej malej dielničke.

Tiež máte problémy ako ja prejsť konečne na 250 nanometrov?
Odpovedať Známka: 10.0 Hodnotiť:
 

moja manzelka pouziva 21cm a zatial sa nestazovala ze by mala problemi
Odpovedať Známka: 6.0 Hodnotiť:
 

A keby tvoja manželka bola slovenčinárka, ani ty by si nemal "problemi".
Odpovedať Známka: 8.6 Hodnotiť:
 

Zrejme nezverejnuje vsetky informacie o parametroch konkurencie.
Odpovedať Známka: 10.0 Hodnotiť:
 

skutocny profik sa este nenalodil (kazdy z nas je na tej istej lodi...TEAM)
Odpovedať Hodnotiť:
 

iba armatura hihihihi
Odpovedať Známka: -3.3 Hodnotiť:
 

Ukuu kernel update utility ruleezzz psensor tooo
Odpovedať Známka: -7.1 Hodnotiť:
 

Superbezpecny Linux ... a vyzera deravy jak emental ked uz Misko s Jozkom ho dokazu uplne jednoducho infikovat. Toto sa vam na MacOS aktualizacii nikdy nestane kedze je to digitalne Applom podpisany spustitelny kod. Kde spravili inzinieri z Linuxu chybu?
Odpovedať Známka: -7.1 Hodnotiť:
 

Ja si radsej pockam na odborne vyjadrenie experta Ondreja Macka k tejto problematike a az potom urobim dalsie kroky.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ondrej Macko nema na taketo hluposti cas, pretoze prave sleduje posledne dni vysielania Markizy pri kuchynskom dreze na tablete ...
Odpovedať Známka: 10.0 Hodnotiť:
 

asi upratuje ten bordel... :))
Odpovedať Známka: 10.0 Hodnotiť:
 

:D alebo otaca na stole interierovou antenou a je smutny ze mu vypadava obraz.
btw presne pre toto mam rad satelit. ked vnutri na stole otacam parabolou, nic nevypadava a vzdy mam rovnaky obraz - cierny...
Odpovedať Známka: 2.5 Hodnotiť:
 

Cierny obraz je znakom toho, ze mas dobry signal.
Odpovedať Hodnotiť:
 

Kolko trvala oprava chyby po jej objaveni, a kolko trva MS, ci Apple opravenie takychto chyb?
Odpovedať Známka: 8.8 Hodnotiť:
 

a kolko systemov bude patchnutych?
napr. win10 ma autoupdate, ktory sa neda vypnut a ktory automaticky opravi zranitelne miesta. idealne pre noobov a stare pusky.

a co linux? kolko linux systemov je zranitelnych napr. shellshockom, dirty cow, blargg, bind, rpc fuckup a stovkami dalsich?
Odpovedať Známka: -5.0 Hodnotiť:
 

neda? ako sa to prejavuje?
Odpovedať Známka: 3.3 Hodnotiť:
 

automatickym zapnutim, ak system deteguje, ze boli dlhsie ako pol hodiny vypnute.

nehovoriac o tom, ze sa ta picovina s oknami tvari tak, ako keby mala este iny fail-safe autoupdate nezavisly od toho standardneho. a to uz minimalne od win7, ked sa mi stalo, ze sa mi updatli systemove veci aj napriek zakazanemu autoupdate.
Odpovedať Hodnotiť:
 

A koľko systémov, ktorým v podstate nič nebolo (okrem toho, že mali W10) bolo automaticky dodrbaných napr. s KB3194496 či KB3193479?
Odpovedať Hodnotiť:
 

to je dan za autoupdate. ale tu plati kazdy, nielen windowsaci.
Odpovedať Hodnotiť:
 

"Aktualizácia apt opravujúca chybu bola Debianom vydaná 13. decembra, tvorcami Ubuntu v rovnaký deň." a distribuovaná pomocou automatických aktualizácií apt. :D


Odpovedať Známka: 10.0 Hodnotiť:
 

"neskotroluje"
Netroluj...
Odpovedať Známka: 10.0 Hodnotiť:
 

neskôrtroluje!
Odpovedať Známka: 10.0 Hodnotiť:
 

Moj nazor na opravy chyb:
Win - az po zverejneni
Mac - kopa verejne neznamych
Linux - hned ako ma prvy clovek cas..

Odpovedať Známka: 8.0 Hodnotiť:
 

Este, ze tvoj nazor nikoho nezaujima.
Odpovedať Známka: -8.4 Hodnotiť:
 

dal som ti minusku, lebo prinasas do diskusie maniere tvojej matere.
Odpovedať Známka: 8.5 Hodnotiť:
 

ano, a preto tu mame x rokov, prakticky od prvej verzie, shellshock, napr :)
Odpovedať Známka: -3.3 Hodnotiť:
 

Tak to mozes byt rad, ze trvalo tak dlho najst takuto zranitelnost, hoci kod je komukolvek dostupny. A uz je opravena. Ani len netusis, kolko podobnych chyb je v uzavretych systemoch ako Windows a MacOS. A urcite tam su.

To je ako hladat smeti a neporiadok vo velkej presvetlenej izbe. Aj ked ju vycistis, moze sa stat, ze si na nejaky ten roh a kut zabudol.

Alebo mozes jednoducho zhasnut. Spina sice nezmizne, no aspon neuvidis, kde je.

Co si vyberies ty?
Odpovedať Známka: 8.5 Hodnotiť:
 

v to pripade ale neplati to, co pisal kolega vyssie: ze sa chyby opravuju hned ako ma prvy clovek cas.
vid napr. shellshock, aka zranitelnost, ktora tu bola este pred napisanim prveho linuxoveho riadku...
Odpovedať Známka: -3.3 Hodnotiť:
 

'sudo apt-get update' pre update apt-get :)
Odpovedať Známka: 8.0 Hodnotiť:
 

pri dpkg neni ziadny takyto problem?
Odpovedať Známka: 2.0 Hodnotiť:
 

zypp it!
Odpovedať Hodnotiť:

Pridať komentár