DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#1 2008-02-11 21:28:48

Mogui
D'honneur de membre
Lieu: 92 et 67
Date d'inscription: 2006-05-28
Messages: 1631
Site web

Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Salut,

Juste pour vous mettre au courant, ce soir avant de partir du boulot, un collègue m'a montré qu'il pouvait devenir root depuis un simple user en 2 commandes !

Il s'agit d'une faille très importante dans tous les noyaux 2.6 jusqu'au 2.6.24.2 !

Pour devenir root, il suffit de lancer un executable et de faire ctrl+c, et hop root@machinchose# !!
Mettez à jour au plus vite vos serveurs !

A noter que ce script peut être utilisé depuis php et cgi (lu sur le forum ovh)

Voyez ci-dessous la simplicité d'utilisation :
http://www.archive-host2.com/membres/images/1441045533/Capture_40.png

Dernière modification par Mogui (2008-02-11 21:31:43)


Les gens normaux... croient que si ça marche, c'est qu'il n'y a rien à réparer.
Les ingénieurs croient que si ça marche, c'est que ça ne fait pas encore assez de choses.

Hors ligne

 

#2 2008-02-11 23:08:05

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

"./5092", rofl, il a garder le numero de l'exploit milw0rm big_smile j'vais aller tester ca moi smile et recompiler un kernel just in case smile thx de la news smile

Edit: bon, pas drole mais chez moi ca fait planter la box /o/

Dernière modification par olod (2008-02-11 23:21:26)

Hors ligne

 

#3 2008-02-12 02:07:40

HostOfSeraphim
Jeidi
Date d'inscription: 2008-01-14
Messages: 106

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Je viens de mettre mon noyau à jour :

Linux *** 2.6.24dedibox-r8-c7 #1 Tue Feb 5 15:54:29 CET 2008 i686 GNU/Linux

Par contre, il y a un noyau 2.6.24 r8-1 en date du 11 février (6 février pour le r8) sur le FTP Dédibox ; est-ce possible que le R8 ne corrige pas la faille et que le R8-1 la corrige ? ou est-ce que la R8-1 ne serait qu'une version beta, voire alpha ?

Edit : je viens d'ouvrir un ticket au support Dedibox pour savoir si la r8 corrige bien la faille, si la r8-1 est une version installable ou non. Je rajouterais un message sur cette file dès que mon ticket aura reçu une réponse.

Dernière modification par HostOfSeraphim (2008-02-12 02:15:40)

Hors ligne

 

#4 2008-02-12 11:49:35

sendell
Je débarque
Lieu: Lyon
Date d'inscription: 2006-09-06
Messages: 6
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

HostOfSeraphim a écrit:

Edit : je viens d'ouvrir un ticket au support Dedibox pour savoir si la r8 corrige bien la faille, si la r8-1 est une version installable ou non. Je rajouterais un message sur cette file dès que mon ticket aura reçu une réponse.

J'ai demandé sur IRC, la r8-1 est "vmsplice-proof". Je pense que la r8 ne l'est pas, la faille ayant été corrigée le 10 février dans le noyau 2.6.24.2


Serge "Sendell" G.
"Commencez pas a noyer la peau de l’ours avant d’avoir vendu le poisson."

Hors ligne

 

#5 2008-02-12 12:14:45

Gansta93
Membre
Lieu: Neuilly Plaisance (93)
Date d'inscription: 2007-10-29
Messages: 23
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Bonjour,

Quelqu'un peut m'expliquer comment mettre à jours le noyeau svp ?
J'ai des trucs par-ci par-là, mais rien de précis...

Dernière modification par Gansta93 (2008-02-12 12:16:27)

Hors ligne

 

#6 2008-02-12 14:29:07

Aimache
Je débarque
Date d'inscription: 2008-02-12
Messages: 3

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Dommage que l'information ne soit pas poussée vers les clients, parce que certains risquent d'avoir l'information après que leur serveur soit tombé ... Ou alors il y a une newsletter "sécurité" qui est vachement bien cachée smile

Hors ligne

 

#7 2008-02-12 14:32:58

Gansta93
Membre
Lieu: Neuilly Plaisance (93)
Date d'inscription: 2007-10-29
Messages: 23
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

En effet, c'est bien domage. On m'en a parlé hier, mais personne que je connais qui a une dedibox ne m'a répondu quand j'en ai parlé.

Sinon j'ai trouvé comment mettre le noyeau à jours, mais j'ai debian Etch, et dans la documentation ils ne parlent que de Debian Sarge... Comment puis-je faire ?

Hors ligne

 

#8 2008-02-12 15:01:55

HostOfSeraphim
Jeidi
Date d'inscription: 2008-01-14
Messages: 106

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Gansta93 a écrit:

En effet, c'est bien domage. On m'en a parlé hier, mais personne que je connais qui a une dedibox ne m'a répondu quand j'en ai parlé.

Sinon j'ai trouvé comment mettre le noyeau à jours, mais j'ai debian Etch, et dans la documentation ils ne parlent que de Debian Sarge... Comment puis-je faire ?

Etch ou Sarge, la procédure est la même.

Hors ligne

 

#9 2008-02-12 15:10:14

Gansta93
Membre
Lieu: Neuilly Plaisance (93)
Date d'inscription: 2007-10-29
Messages: 23
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

HostOfSeraphim a écrit:

Gansta93 a écrit:

En effet, c'est bien domage. On m'en a parlé hier, mais personne que je connais qui a une dedibox ne m'a répondu quand j'en ai parlé.

Sinon j'ai trouvé comment mettre le noyeau à jours, mais j'ai debian Etch, et dans la documentation ils ne parlent que de Debian Sarge... Comment puis-je faire ?

Etch ou Sarge, la procédure est la même.

Merci beaucoup, je vais pouvoir m'y remettre. big_smile

Hors ligne

 

#10 2008-02-12 15:36:10

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

sendell a écrit:

HostOfSeraphim a écrit:

Edit : je viens d'ouvrir un ticket au support Dedibox pour savoir si la r8 corrige bien la faille, si la r8-1 est une version installable ou non. Je rajouterais un message sur cette file dès que mon ticket aura reçu une réponse.

J'ai demandé sur IRC, la r8-1 est "vmsplice-proof". Je pense que la r8 ne l'est pas, la faille ayant été corrigée le 10 février dans le noyau 2.6.24.2

le vmsplice exploit est fonctionnel (la faille existe) depuis le kernel 2.6.17 ! la faille n'ayant pas été trouvé que récemment, les kernels faillible sont tous ceux depuis le 2.6.17 jusque la correction de la faille (corrigé dans le 2.6.24.2), donc, les kernels allant de 2.6.17 jusqu'a 2.6.24.1 inclus, sont faillible, seul un kernel inférieur au 2.6.17, ou un kernel 2.6.24.2 n'est pas faillible smile
Le r8 est un 2.6.24 (faillible)
dédibox a donc sorti un r8-1 (qui est un 2.6.24.2) qui n'est pas faillible smile

Hors ligne

 

#11 2008-02-12 15:39:12

Pooly
Membre
Date d'inscription: 2007-08-03
Messages: 35
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Et par rapport au r8 qui plante des machines ? Est-ce que le r8-1 corrige cela ?
http://www.dedibox-news.com/sujet-5423-waaou-ipv6

Hors ligne

 

#12 2008-02-12 19:17:42

HostOfSeraphim
Jeidi
Date d'inscription: 2008-01-14
Messages: 106

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Linux *** 2.6.24dedibox-r8-c7 #1 Tue Feb 5 15:54:29 CET 2008 i686 GNU/Linux

Heu... c'est bien un 2.6.24-2 là ?

Hors ligne

 

#13 2008-02-12 19:45:52

Papy
Jeidi
Lieu: Val d'Oise
Date d'inscription: 2006-08-19
Messages: 167
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

hum, quelqu un a le lien pour le noyau a installer ? car je lis 2.6.24 r8-1, mais j ai aucune idée ou aller la prendre hmm


Vive le zouk, le Ragga et les Mangas

Hors ligne

 

#14 2008-02-12 20:09:33

Gansta93
Membre
Lieu: Neuilly Plaisance (93)
Date d'inscription: 2007-10-29
Messages: 23
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Hors ligne

 

#15 2008-02-12 21:58:06

Domrod93
Je débarque
Date d'inscription: 2008-02-06
Messages: 6

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Je viens d'essayer sur ma Dedibox où j'ai installé la distribution Mandriva 2006 proposée par Proxad pour ceux qui voient par autre chose que Debian ou Ubuntu. Et effectivement, il n'y a pas de souci puisque le dernier kernel disponible pour cette maintenant ancienne distribution est le 2.6.12-31 (que j'ai évidemment recompilé pour le processeur Via).

En fait, plus que la distribution, ce qui importe ici c'est que la fonction vmsplice n'est pas implémentée dans le kernel 2.6.12. Si on lance l'exploit, on obtient :

----------------------------------
Linux vmsplice Local Root Exploit
By qaaz
-----------------------------------
[+] mmap: 0x0 .. 0x1000
[+] page: 0x0
[+] page: 0x20
[+] mmap: 0x4000 .. 0x5000
[+] page: 0x4000
[+] page: 0x4020
[+] mmap: 0x1000 .. 0x2000
[+] page: 0x1000
[+] mmap: 0xb7e5f000 .. 0xb7e91000
[-] vmsplice: Function not implemented

... et on ne passe pas root ^^

Donc je pense que pour le moment je vais rester comme ça. Distribution ancienne mais robuste et qui en plus me donne pour le moment entière satisfaction pour assurer simultanément serveur de Jeux, serveur Web et serveur FTP. Je me permets d'ailleurs un petit troll, car j'ai lu dans ce forum que pour faire un serveur il fallait utiliser Debian ou ses dérivés et que Mandriva n'était pas adapté. Ça s'appelle une idée reçue car c'est complètement faux. Mandriva dispose de tous les outils de configuration nécessaires pour optimiser un serveur (c'est proposé à l'installation) et j'en parle en connaissance de cause, pas à partir de "on dit". Voilà, fin du troll et de mon plaidoyer pour une distribution française bien peu soutenue par ses compatriotes.

PS : sur ma machine personnelle j'ai une mandriva 2007.1, avec un kernel 2.6.17-16, qui est donc exposée à cet exploit (j'ai vérifié, je passe bien root). Mais Mandriva est réactif et propose depuis hier le kernel 2.6.17-17 pour contrer l'exploit :

* lun 11 fév 2008 23:00:00 CET Bogdano Arendartchuk <bogdano@mandriva.com> 2.6.17-17mdv2007.0

o Bogdano Arendartchuk <bogdano@mandriva.com>
    - ZZ49_CVE-2008-0600_vmsplice_iovec_ptr.patch                  (#37682)

Dernière modification par Domrod93 (2008-02-12 22:29:20)

Hors ligne

 

#16 2008-02-12 23:13:00

LordMPK
Petit scarabé
Date d'inscription: 2007-07-28
Messages: 74
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Mais je capte pas, faut deja que le mec soit loggé (meme sans etre root) sur la machine pour faire ça ?


http://www.ipnoze.net/images/ipnoze_350x19.gif
http://www.taptop.net : annuaire | http://www.scoopidou.fr : l'actualité détournée

Hors ligne

 

#17 2008-02-12 23:23:00

florian45
Petit scarabé
Lieu: Orléans
Date d'inscription: 2006-10-05
Messages: 64
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

pas forcément, suffit que tu héberge un script php ou cgi avec une faille include par exemple et le pirate fait ce qu'il veut après de ton serveur, pas besoin d'un accès ssh d'ou l'importance de la faille et de la nécessité de mettre à jour son kernel rapidement.

Hors ligne

 

#18 2008-02-12 23:23:05

Gansta93
Membre
Lieu: Neuilly Plaisance (93)
Date d'inscription: 2007-10-29
Messages: 23
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Biensûr que non, sinon ça ne serait pas une faille smile

En tout cas il me porte chance ce noyeau ^^ j'ai enfin réussi à réparrer un peu Plesk. big_smile

Hors ligne

 

#19 2008-02-13 00:31:10

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Domrod93 a écrit:

[...]

Mandriva est peut-être une distrib pouvant faire server (comme la plupart des linux, sans server graphique, ca roule hein)
Reste que le support entre une debian et une mandriva est différent car beaucoup plus de gens se sont tourner vers debian au départ, du fait de la politique de debian vis-à-vis des debian stable (eg. debian teste probablement plus ses packets que mandriva, debian a une reconnue pour sa stabilité et surtout la réactivité et la "manutention" pour les failles/vieux packets, toussa toussa est surment elle aussi "mieux", mandriva est libre mais reste "faites par une entreprise" => moins de mainteneurs officiels (salaire toussa))
de par ce fait, oui, les gens recommande une debian, regarde la plupart des daemons et autres servers sont pas mal axé debian smile
Bref, si ta mandriva tourne, tant mieux, un nux reste un nux smile l'important, c'est l'admin, pas la distrib.

Sinon, normal que ton kernel ne soit pas faillible c'est indiqué un peu plus haut, ca ne touche que les kernels entre 2.6.17 et 2.6.24.1


HostOfSeraphim a écrit:

Linux *** 2.6.24dedibox-r8-c7 #1 Tue Feb 5 15:54:29 CET 2008 i686 GNU/Linux

Heu... c'est bien un 2.6.24-2 là ?

Non, sinon ce serait marqué 2.6.24.2dedibox-r8-c7 smile bonne mise a jour wink

Hors ligne

 

#20 2008-02-13 01:16:51

LordMPK
Petit scarabé
Date d'inscription: 2007-07-28
Messages: 74
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

C'est super délicat comme maj. Quelqu'un me file les commandes pour "Debian Etch" ?


http://www.ipnoze.net/images/ipnoze_350x19.gif
http://www.taptop.net : annuaire | http://www.scoopidou.fr : l'actualité détournée

Hors ligne

 

#21 2008-02-13 01:30:19

Domrod93
Je débarque
Date d'inscription: 2008-02-06
Messages: 6

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Sinon, normal que ton kernel ne soit pas faillible c'est indiqué un peu plus haut, ca ne touche que les kernels entre 2.6.17 et 2.6.24.1

Je sais, lol, je sais lire et je l'ai bien vu ça. C'est bien ce que je dis, j'ai du bol d'avoir un kernel plus ancien.

C'est même écrit dans l'en tête du code source de l'exploit.

/*
* jessica_biel_naked_in_my_bed.c
*
* Dovalim z knajpy a cumim ze Wojta zas nema co robit, kura.
* Gizdi, tutaj mate cosyk na hrani, kym aj totok vykeca.
* Stejnak je to stare jak cyp a aj jakesyk rozbite.
*
* Linux vmsplice Local Root Exploit
* By qaaz
*
* Linux 2.6.17 - 2.6.24.1
*
* This is quite old code and I had to rewrite it to even compile.
* It should work well, but I don't remeber original intent of all
* the code, so I'm not 100% sure about it. You've been warned wink
*
* -static -Wno-format
*/

C'est marrant, j'ai vraiment l'impression que les Debianistes veulent tout le temps donner des leçons aux autres roll

debian teste probablement plus ses packets que mandriva, debian a une reconnue pour sa stabilité et surtout la réactivité et la "manutention" pour les failles/vieux packets

Peut-être, mais mon kernel est déjà corrigé depuis lundi 11/2 et opérationnel (2.6.17-17mdventerprise). L'exploit ne passe plus :
./5092
-----------------------------------
Linux vmsplice Local Root Exploit
By qaaz
-----------------------------------
[+] mmap: 0x0 .. 0x1000
[+] page: 0x0
[+] page: 0x20
[+] mmap: 0x4000 .. 0x5000
[+] page: 0x4000
[+] page: 0x4020
[+] mmap: 0x1000 .. 0x2000
[+] page: 0x1000
[+] mmap: 0xb7dc5000 .. 0xb7df7000
[-] vmsplice: Bad address

(pas de passage root).

Dernière modification par Domrod93 (2008-02-13 01:53:44)

Hors ligne

 

#22 2008-02-13 02:39:10

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Domrod93 a écrit:

C'est marrant, j'ai vraiment l'impression que les Debianistes veulent tout le temps donner des leçons aux autres roll

AHAHAH ! Ok gtfo ! je commence a comprendre pourquoi les anciens sur ce forum sont si grincheux lol c'est du grand art smile

edit: aller, c'est trop dur pour moi de faire un simple troll smile Plutot que de te sentir le calimero des linux avec ton server sous mandriva, apprend a lire et a avoir un avis objectif sur un message portant un avis _PERSONNEL_ écrit d'une facon à etre le plus objectif possible, la prochaine fois j'essayerai pas d'instruire un idiot sur la facon de penser "debian", je trollerai simplement a la face du premier type me parlant d'autre chose que debian smile

Dernière modification par olod (2008-02-13 02:42:54)

Hors ligne

 

#23 2008-02-13 02:45:47

diou
Petit scarabé
Date d'inscription: 2008-02-03
Messages: 85

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

J'ai mis à jour le noyau avec la release 8-1 sur Debian Etch, voici la procédure (simple) pour ceux qui veulent :

Code:

wget ftp://ftp.dedibox.fr/pub/dedibox/kernel/r8-1/C7-X86-32bits/kernel-image-2.6.24.2-c7-r8-1.deb
dpkg -i kernel-image-2.6.24.2-c7-r8-1.deb
update-grub
reboot

Puis attendre quelques minutes...

update-grub me semble important sinon on boote toujours sur l'ancien noyau, pourtant il n'est pas mentionné dans le wiki.

Vérifier ensuite avec

Code:

uname -r

Dernière modification par diou (2008-02-13 02:51:25)

Hors ligne

 

#24 2008-02-13 04:22:34

LordMPK
Petit scarabé
Date d'inscription: 2007-07-28
Messages: 74
Site web

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

Merci diou, me voila à jour


http://www.ipnoze.net/images/ipnoze_350x19.gif
http://www.taptop.net : annuaire | http://www.scoopidou.fr : l'actualité détournée

Hors ligne

 

#25 2008-02-13 08:22:29

Domrod93
Je débarque
Date d'inscription: 2008-02-06
Messages: 6

Re: Attention : Faille très importante de sécurité dans les noyaux 2.6 !!!

c'est trop dur pour moi de faire un simple troll. Plutot que de te sentir le calimero des linux avec ton server sous mandriva, apprend a lire et a avoir un avis objectif sur un message portant un avis _PERSONNEL_ écrit d'une facon à etre le plus objectif possible, la prochaine fois j'essayerai pas d'instruire un idiot sur la facon de penser "debian", je trollerai simplement a la face du premier type me parlant d'autre chose que debian smile

Bon, ben c'est bien ce que je disais.

Dernière modification par Domrod93 (2008-02-13 08:23:47)

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson