Page 1 of 2
[FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-04 14:20
by captaincrunch
http://lists.netsys.com/pipermail/full- ... 24759.html
Paul Starzetz hat einmal mehr neue Lücken im Linux-Kernel aufgedeckt. Immerhin schlägt der beigelegte POC auf Systemen mit "meinem" 2.4.26er-Kernel fehl (da ohne MTRR kompiliert). Es ist allerdings wahrscheinlich, dass es noch andere Stellen im Kernel gibt, die für diese Geschichte anfällig sind.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-04 15:18
by thorsten
besonders besorgniserregend:
We have found in an experiment that after the root user logged in using
ssh (in our case it was OpenSSH using PAM), the root passwort was keept
in kernel memory.
Meine kernel sind auch nicht anfällig und ohne grsec hätte ich noch mehr Bauchschmerzen :-/
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-04 15:59
by captaincrunch
Meine kernel sind auch nicht anfällig
Sicher?
ihauqer wrote:We have identified numerous places, where invalid conversions from 64 bit sized
file offsets to 32 bit ones as well as insecure access to the file
offset member variable take place.
und ohne grsec hätte ich noch mehr Bauchschmerzen
GRSec hat mit
diesem Problem (leider einmal mehr)
nichts zu tun, da es sich wieder einmal um schlampige Programmierung handelt, und nicht um Overflows o.ä.
Momentan ist die einzige Lösung, auf Bugfixes zu warten (oder halt selbst welche zu schreiben ;) ).
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-04 16:24
by thorsten
CaptainCrunch wrote:Meine kernel sind auch nicht anfällig
Sicher?
Mein 'auch' bezog sich auch auf deine config - denn ich habe mtrr ebenfalls draußen.
CaptainCrunch wrote:ihauqer wrote:We have identified numerous places, where invalid conversions from 64 bit sized
file offsets to 32 bit ones as well as insecure access to the file
offset member variable take place.
jo, ich habe es aufmerksam gelesen... :-/
CaptainCrunch wrote:und ohne grsec hätte ich noch mehr Bauchschmerzen
GRSec hat mit
diesem Problem (leider einmal mehr)
nichts zu tun, da es sich wieder einmal um schlampige Programmierung handelt, und nicht um Overflows o.ä.
Momentan ist die einzige Lösung, auf Bugfixes zu warten (oder halt selbst welche zu schreiben ;) ).
right - ich hätte mir bei der Formulierung mehr Zeit nehmen sollen.
Wer weiß wie viele Lücken noch auftauchen, oder gar schon aktiv ausgenutzt werden?
Daher mein statement 'ohne grsec ...
noch mehr Bauschmerzen'
Ich bin leider leider nicht in der Lage ein Bugfix zu schreiben, deswegen lese ich ebenfalls bugtraq und versuche mit grsec und anderen Mitteln meine betreuten Systeme abzusichern...
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-04 16:36
by captaincrunch
Ich bin leider leider nicht in der Lage ein Bugfix zu schreiben, deswegen lese ich ebenfalls bugtraq und versuche mit grsec und anderen Mitteln meine betreuten Systeme abzusichern...
Genau hier liegt das Problem: für dieses
eine Problem wäre ein Fix keine allzu große Sache, um alles zu fixen, müsstest du aber
a) genau wissen, wo die weiteren Stellen "verborgen" sind, oder
b) die gesamten Kernelsourcen selbst durchstöbern, um weitere Stellen zu finden.
Der gute Paul hat aber im allgemeinen keine großen Probleme damit, auf persönliche Anfrage hin weitere Details bekannt zu geben, daher dürfte sich a) gar nicht mal soo schwer gestalten (natürlich wiederum vorausgesetzt, dass er bereits "alle" Stellen gefunden hat ;) ).
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 10:54
by dodolin
Ã?h, nur um das klarzustellen:
da es sich wieder einmal um schlampige Programmierung handelt, und nicht um Overflows o.ä.
Overflows
sind schlampige Programmierung. ;)
Edit: Wobei ich den Eindruck habe, als würde GRSec und Co. hauptsächlich gegen Fehler in den Anwendungen helfen, eher weniger, wenn im Kernel selbst Sch.eiße gebaut wird.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 11:11
by captaincrunch
Overflows sind schlampige Programmierung.
OK, gewonnen. ;)
Edit: Wobei ich den Eindruck habe, als würde GRSec und Co. hauptsächlich gegen Fehler in den Anwendungen helfen, eher weniger, wenn im Kernel selbst Sch.eiße gebaut wird.
Haargenau so sieht's aus. :roll:
Ich für meinen Teil mache mich aber mal dran, mit den soeben eingetroffenen Bugfixes neue Kernel zu basteln.

Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 15:50
by captaincrunch
So, es ist (endlich) so weit: die gefixten neuen Versionen stehen unter
http://linux.roothell.org/kernel/ bereit. Die beiden Patches, die zum Einsatz kamen (i387.h und linux-2.4.26-CAN-2004-0415.patch) sind dort ebenfalls zu finden.
Die IPv6-Version ist mittlerweile auf einem Rechner wenigstens hochgekommen, aber noch nicht ausgiebig gestetet. Nutzung daher (wie immer ;) ) auf eigene Gefahr.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 17:47
by pf4
Bisher 0 Probs !
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 18:04
by Joe User
PF4 wrote:Bisher 0 Probs !
Sorry, aber Du hast offensichtlich nicht verstanden, worum es in diesem Thread geht, sonst hättest Du Dir diesen überflüssigen Kommentar verkniffen.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 18:06
by andreask2
Für gentoo gibt es seit gestern auch gepatchte Kernelsourcen, grsec z.B. hier:
http://packages.gentoo.org/ebuilds/?grs ... .26.2.0-r7
Grüße
Andreas
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 19:14
by pf4
Joe User wrote:PF4 wrote:Bisher 0 Probs !
Sorry, aber Du hast offensichtlich nicht verstanden, worum es in diesem Thread geht, sonst hättest Du Dir diesen überflüssigen Kommentar verkniffen.
Ich wollte damit nur zum Ausdruck bringn das der CC-Kernel ohne Probleme läuft !
Die Aussage von CC gab mir den Eindruck, er möchte eine Rückmeldung !
Sonst lösche den Beitrag eben
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 20:07
by Joe User
PF4 wrote:Die Aussage von CC gab mir den Eindruck, er möchte eine Rückmeldung !
Feedback ist durchaus erwünscht, nur hätte es in diesem Fall, da lediglich ein kleiner Bug (Anzahl der Zeilen) beseitigt wurde, inhaltlich folgendermassen lauten sollen: "Der Exploit ist mit Deinem Kernel auf meinem woody|sarge nicht mehr nutzbar."
HTH
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 21:26
by captaincrunch
"Der Exploit ist mit Deinem Kernel auf meinem woody|sarge nicht mehr nutzbar."
Der bereits existierende POC war mit "meinen" bisherigen Kerneln auch nicht ausnutzbar, da kein MTRR einkompiliert war. ;) Ich bin ehrlich gesagt selbst gespannt, was da noch so kommt...und ob das wirklich alles (für dieses Problem) war.
Der Patch habe ich im übrigen aus dem Gentoo-Hardened Projekt, wobei die Jungs anscheinend den bereits existierenden RedHat-Patch auf 2.4.26 "portiert" haben.
Ich hätte mir allerdings nie träumen lassen, einen Bugfix mal schneller als Debian zu veröffentlichen. ;)
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 21:45
by Joe User
CaptainCrunch wrote:Ich bin ehrlich gesagt selbst gespannt, was da noch so kommt...und ob das wirklich alles (für dieses Problem) war.
Da bisher weder 2.4.27, noch 2.6.8 relaesed wurden, befürchte ich, dass es noch ein paar andere schwerwiegende Probleme zu beheben gilt.
CaptainCrunch wrote:Der Patch habe ich im übrigen aus dem Gentoo-Hardened Projekt, wobei die Jungs anscheinend den bereits existierenden RedHat-Patch auf 2.4.26 "portiert" haben.
Externe Quellen werden im Changelog und/oder Patchnamen genannt.
CaptainCrunch wrote:Ich hätte mir allerdings nie träumen lassen, einen Bugfix mal schneller als Debian zu veröffentlichen. ;)
;)
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-05 22:41
by captaincrunch
Da bisher weder 2.4.27, noch 2.6.8 relaesed wurden, befürchte ich, dass es noch ein paar andere schwerwiegende Probleme zu beheben gilt.
...die aber nichts zwangsläufig etwas mit diesen Busg zu tun haben müssen. ;) Marcello ist halt seit einiger Zeit etwas "vorsichtiher" geworden, was seine Releasezyklen angeht.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-06 10:46
by Joe User
Zumindest im 2.4.27 sind mitlerweile mehrere sicherheitsrelevante Bugs behoben worden, welche jeder für sich selbst ein eigenes Release wert ist/war. Otto Normal schaut schliesslich, wenn überhaupt, nur auf die Versionsnummer, statt ins Changelog und betreibt dadurch seit Monaten eine "offene Kiste". Da ist mir ein Versionbump pro Woche lieber...
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-08 12:31
by crasline
nun ist ja 2.4.27 released worden ..
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-09 11:27
by andreask2
Und auch das passende grsec-patch, entsprechend auch grsec-sourcen von Gentoo.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-12 21:45
by crasline
irgendwie wunderts mich das CC noch nix dazu gesagt hat ;)
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-08-14 09:00
by captaincrunch
Da kein zwingender Grund besteht, zeitnah den 2.4.27er inkl. GRSec rauszubringen (die nötigen Patches sind in der aktuellen Version enthalten), teste ich das ganze vorher halt noch etwas durch...das sollte schließlich auch im Sinne derjenigen sein, die das Ding nachher im Produktiveinsatz haben.
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-10-04 12:55
by Outlaw
Crasline wrote:nun ist ja 2.4.27 released worden ..
Nur 1&1 scheint das (noch) nicht zu interessieren, konnte keinen Kernel dieser Version dort finden ....
Gruß Outi
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-10-04 21:34
by Joe User
Kein Wunder, denn 1&1 pflegt lediglich das jeweils aktuelle Installationsimage und dieses basiert auf SuSE 9.1, d.h. Linux-2.6.x ;)
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-10-08 11:48
by Outlaw
Und nu ?? Wat kann ich machen ?? Selbst kompilieren ??
Ich habe meinen letzten Kernel vor ca. 8 Jahren gebacken, trau mich net so recht an nen Rootserver Kernel (ausser nen fertigen austauschen).
Gruß Outi
Re: [FYI] Neue Lücke(n) Im Kernel
Posted: 2004-10-08 17:19
by sascha
Und nu ?? Wat kann ich machen ?? Selbst kompilieren ??
Jepp.
Einfach die alte 1&1 config als .config ins neue Sourcen Verzeichnis kopieren, make oldconfig und dann wie üblich backen & installieren. So sollte es eigentlich klappen. :)