neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Viacero distribúcií Linuxu je možné infikovať bez súčinnosti užívateľa

Značky: LinuxbezpečnosťDebianUbuntu

DSL.sk, 20.12.2016


V jednej zo základných funkčností viacerých populárnych linuxových distribúcií sa nachádza bezpečnostná chyba, vďaka ktorej je tieto v závislosti na konfigurácii možné infikovať úplne bez súčinnosti užívateľa alebo pri bežnej činnosti užívateľa.

Táto chyba sa totiž nachádza v nástroji pre správu a aktualizáciu balíčkov apt, ktorú používa distribúcia Debian a množstvo z nej odvodených distribúcií vrátane napríklad Ubuntu a Linux Mint.

Chyba sa konkrétne nachádza v overovaní kryptografického podpisu repozitára a umožňuje podvrhnúť falošný zoznam balíčkov. Ak je tak systém nastavený na automatickú aktualizáciu alebo nainštalovanie dostupných aktualizácií uskutoční užívateľ, útočník môže na aktualizujúci sa systém dostať ním podvrhnutú aktualizáciu balíčka a tým na systéme spustiť ním zvolený kód s oprávneniami roota.

Ešte presnejšie sa chyba nachádza v spracovaní súborov formátu InRelease popisujúceho zoznam aktuálne dostupných verzií softvéru, ktorý zahŕňa kryptografický podpis. Útočník môže do súboru vložiť ďalšie falošné dáta, ktoré v prvej fáze nie sú zvažované kvôli uvedeniu mimo podpísanú časť a apt korektne overí originálny podpis. Kvôli chybe v ďalšej fáze pri samotnom použití týchto dát už apt môže považovať súbor za súbor iného formátu s oddeleným podpisom a ako platné brať aj pridané falošné dáta.

Chybu je možné vyvolať vyčerpaním pamäte procesu. V prípade 32-bitových verzií s aktívnou ochranou ASLR sa dá navodiť podľa objaviteľa pomerne jednoducho a aj priamočiara implementácia má úspešnosť do 25%. Na 64-bitových verziách je už potrebné reálne vyčerpať pamäť systému, čo môže byť výrazne komplikovanejšie a zároveň vzbudiť v užívateľovi podozrenie.

V každom prípade keďže repozitáre sú kvôli efektivite často šírené cez nezabezpečený protokol HTTP, útočník môže falošný súbor podvrhnúť niekoľkými spôsobmi. Okrem infikovania napríklad zrkadiel distribučných serverov môže uskutočniť aj man-in-the-middle útok na pripojenie užívateľa napríklad pri jeho využívaní verejnej WiFi a podobne.

Chybu objavil Jann Horn z Google, Debianu ju nahlásil 5. alebo 6. decembra. Aktualizácia apt opravujúca chybu bola Debianom vydaná 13. decembra, tvorcami Ubuntu v rovnaký deň.


      Zdieľaj na Twitteri



Najnovšie články:

Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov


Diskusia:
                               
 

install arch
Odpovedať Známka: 1.7 Hodnotiť:
 

idz do riti s tvojim archom, kua!
Odpovedať Známka: -2.6 Hodnotiť:
 

az na to, ze arch nepouziva apt ale pacman a je odolny voci tejto zranitelnosti :)
Odpovedať Známka: 8.0 Hodnotiť:
 

pacman ?? ja pouzivam trizen
Odpovedať Známka: -10.0 Hodnotiť:
 

lunex mam rad s rozkom
Odpovedať Známka: -5.2 Hodnotiť:
 

Kurzy varenia pre začiatočníkov sú o dve poschodia nižšie, na konci chodby vľavo.
Odpovedať Známka: 10.0 Hodnotiť:
 

Trizen je len wrapper nad pacmanom, a nie zrovna udrziavany(ma to jedneho vyvojara) a nevie to ani pracovat s gitom.
Odpovedať Známka: 10.0 Hodnotiť:
 

SigLevel=Never, vsak?
Odpovedať Hodnotiť:
 

Profici si instaluju aktualizacie rucne cez dpkg ;-)
Inak len amater pouziva automaticke aktualizacie...
Odpovedať Známka: -6.3 Hodnotiť:
 

Ani tak nie amater, ako samovrah.
Odpovedať Známka: -5.7 Hodnotiť:
 

Len amater si neskotroluje a neodladi zdrojovy kod novych updatov a neskompiluje si to sam!
Odpovedať Známka: 6.8 Hodnotiť:
 

Presne tak. Najma je, vzhladom k potencialnemu rootkitu vyrobcu hardveru ci dokonca vertikalne integracnym dohodam viacerych dodavatelov, dolezite kontrolne sumy prepocitavat priamo z hlavy alebo aspon rucne.
Odpovedať Známka: 7.9 Hodnotiť:
 

Ale kde ze, profici si aktualizacie pisu sami na vlastnom operacnom systeme.
Odpovedať Známka: 7.8 Hodnotiť:
 

... a s Jankou Hospodárovou na kolenách... (... teda kľačiacou Jankou ... :-D )
Odpovedať Známka: 3.9 Hodnotiť:
 

JJ, ja osobne pisem aktualizacie na pisacom stroji. Je to dost bezpecne.
Odpovedať Známka: 10.0 Hodnotiť:
 

Akurat ze debata je o profikoch a skutocny profik nema dovod aktualizovat vlastny operacny system.
Odpovedať Známka: 8.6 Hodnotiť:
 

Skutocny profik si pise kod sam a ma aj svoj vlastny OS.
Odpovedať Známka: 10.0 Hodnotiť:
 

Skutocny profik si este aj navrhuje a vyraba vlastny hardware a robi sam sebe poskytovatela internetu.
Odpovedať Známka: 10.0 Hodnotiť:
 

A skutočný profík si dokonca aj ide von nazbierať kremičitý piesok. Prestuje si monokryštále kremíku a vyrába si sám čipy ožarovaním vo svojej vlastnej malej dielničke.

Tiež máte problémy ako ja prejsť konečne na 250 nanometrov?
Odpovedať Známka: 10.0 Hodnotiť:
 

moja manzelka pouziva 21cm a zatial sa nestazovala ze by mala problemi
Odpovedať Známka: 6.0 Hodnotiť:
 

A keby tvoja manželka bola slovenčinárka, ani ty by si nemal "problemi".
Odpovedať Známka: 8.6 Hodnotiť:
 

Zrejme nezverejnuje vsetky informacie o parametroch konkurencie.
Odpovedať Známka: 10.0 Hodnotiť:
 

skutocny profik sa este nenalodil (kazdy z nas je na tej istej lodi...TEAM)
Odpovedať Hodnotiť:
 

iba armatura hihihihi
Odpovedať Známka: -3.3 Hodnotiť:
 

Ukuu kernel update utility ruleezzz psensor tooo
Odpovedať Známka: -7.1 Hodnotiť:
 

Superbezpecny Linux ... a vyzera deravy jak emental ked uz Misko s Jozkom ho dokazu uplne jednoducho infikovat. Toto sa vam na MacOS aktualizacii nikdy nestane kedze je to digitalne Applom podpisany spustitelny kod. Kde spravili inzinieri z Linuxu chybu?
Odpovedať Známka: -7.1 Hodnotiť:
 

Ja si radsej pockam na odborne vyjadrenie experta Ondreja Macka k tejto problematike a az potom urobim dalsie kroky.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ondrej Macko nema na taketo hluposti cas, pretoze prave sleduje posledne dni vysielania Markizy pri kuchynskom dreze na tablete ...
Odpovedať Známka: 10.0 Hodnotiť:
 

asi upratuje ten bordel... :))
Odpovedať Známka: 10.0 Hodnotiť:
 

:D alebo otaca na stole interierovou antenou a je smutny ze mu vypadava obraz.
btw presne pre toto mam rad satelit. ked vnutri na stole otacam parabolou, nic nevypadava a vzdy mam rovnaky obraz - cierny...
Odpovedať Známka: 2.5 Hodnotiť:
 

Cierny obraz je znakom toho, ze mas dobry signal.
Odpovedať Hodnotiť:
 

Kolko trvala oprava chyby po jej objaveni, a kolko trva MS, ci Apple opravenie takychto chyb?
Odpovedať Známka: 8.8 Hodnotiť:
 

a kolko systemov bude patchnutych?
napr. win10 ma autoupdate, ktory sa neda vypnut a ktory automaticky opravi zranitelne miesta. idealne pre noobov a stare pusky.

a co linux? kolko linux systemov je zranitelnych napr. shellshockom, dirty cow, blargg, bind, rpc fuckup a stovkami dalsich?
Odpovedať Známka: -5.0 Hodnotiť:
 

neda? ako sa to prejavuje?
Odpovedať Známka: 3.3 Hodnotiť:
 

automatickym zapnutim, ak system deteguje, ze boli dlhsie ako pol hodiny vypnute.

nehovoriac o tom, ze sa ta picovina s oknami tvari tak, ako keby mala este iny fail-safe autoupdate nezavisly od toho standardneho. a to uz minimalne od win7, ked sa mi stalo, ze sa mi updatli systemove veci aj napriek zakazanemu autoupdate.
Odpovedať Hodnotiť:
 

A koľko systémov, ktorým v podstate nič nebolo (okrem toho, že mali W10) bolo automaticky dodrbaných napr. s KB3194496 či KB3193479?
Odpovedať Hodnotiť:
 

to je dan za autoupdate. ale tu plati kazdy, nielen windowsaci.
Odpovedať Hodnotiť:
 

"Aktualizácia apt opravujúca chybu bola Debianom vydaná 13. decembra, tvorcami Ubuntu v rovnaký deň." a distribuovaná pomocou automatických aktualizácií apt. :D


Odpovedať Známka: 10.0 Hodnotiť:
 

"neskotroluje"
Netroluj...
Odpovedať Známka: 10.0 Hodnotiť:
 

neskôrtroluje!
Odpovedať Známka: 10.0 Hodnotiť:
 

Moj nazor na opravy chyb:
Win - az po zverejneni
Mac - kopa verejne neznamych
Linux - hned ako ma prvy clovek cas..

Odpovedať Známka: 8.0 Hodnotiť:
 

Este, ze tvoj nazor nikoho nezaujima.
Odpovedať Známka: -8.4 Hodnotiť:
 

dal som ti minusku, lebo prinasas do diskusie maniere tvojej matere.
Odpovedať Známka: 8.5 Hodnotiť:
 

ano, a preto tu mame x rokov, prakticky od prvej verzie, shellshock, napr :)
Odpovedať Známka: -3.3 Hodnotiť:
 

Tak to mozes byt rad, ze trvalo tak dlho najst takuto zranitelnost, hoci kod je komukolvek dostupny. A uz je opravena. Ani len netusis, kolko podobnych chyb je v uzavretych systemoch ako Windows a MacOS. A urcite tam su.

To je ako hladat smeti a neporiadok vo velkej presvetlenej izbe. Aj ked ju vycistis, moze sa stat, ze si na nejaky ten roh a kut zabudol.

Alebo mozes jednoducho zhasnut. Spina sice nezmizne, no aspon neuvidis, kde je.

Co si vyberies ty?
Odpovedať Známka: 8.5 Hodnotiť:
 

v to pripade ale neplati to, co pisal kolega vyssie: ze sa chyby opravuju hned ako ma prvy clovek cas.
vid napr. shellshock, aka zranitelnost, ktora tu bola este pred napisanim prveho linuxoveho riadku...
Odpovedať Známka: -3.3 Hodnotiť:
 

'sudo apt-get update' pre update apt-get :)
Odpovedať Známka: 8.0 Hodnotiť:
 

pri dpkg neni ziadny takyto problem?
Odpovedať Známka: 2.0 Hodnotiť:
 

zypp it!
Odpovedať Hodnotiť:

Pridať komentár