Remote root exploit voor VEEL Linux machines

Pagina: 1
Acties:

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Topicstarter
Er is gisteren een exploit ontdekt voor heel veel linux machines. Het gaat om een lek in Bind. Alle versies < 2.3.0 zijn exploitable. Ook de betas van 2.3.0. Aangezien dit programma (named) nogal vaak wordt gebruikt leek het mij nogal nuttig om het hier te posten. UPDATEN dus!!

edit:

Voor meer info:
http://www.cert.org/advisories/CA-2001-02.html

Nieuwe BIND kan je hier vinden:
http://www.isc.org/products/BIND/

Verwijderd

Heb al geupgrade :) Las het vanochtend op /.

Trouwens het is sowieso verstandig om je name server niet als root te draaien maar als daemon...dan kan er niet zoveel misgaan als er een exploit gevonden wordt, alleen je DNS config verbouwen...

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
't is niet 2.3 maar 8.2.3; in feite zijn alle versies die ouder dan een week zijn exploitable. Ook 4.x versies dus. Nog sterker, ik kreeg gisteren een mailtje over een versie 8.2.2r5 die gehackt was; dat zou betekenen dat er dus al exploits voor zijn. Vervelend snel dus :(

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Op dinsdag 30 januari 2001 11:27 schreef fkooman het volgende:
Heb al geupgrade :) Las het vanochtend op /.
Da's nou niet direct de beste bron voor beveiligingsnieuws... Zelfs de CERT-advisory was er eerder dan de /. post.

Verwijderd

Gelukkig zijn het "moeilijke" exploits, dwz. niet iedereen met een c compiler schrijft binnen een dagje die buffer overflow.

Wat wel beangstigend is, is dat die DDoS sukkeltjes alleen maar zitten te wachten op een exploit als deze. Aangezien nog geen 50% van de sysadmins idd. security advisories opvolgt en bind op zo ontzettend veel hosts draait, houd ik m'n hart vast voor het aantal DDoS drones dat er in de komende maanden bij gaat komen (en niet alleen redhat hosts deze keer, zelfs niet alleen linux...).

Verwijderd

Op dinsdag 30 januari 2001 11:46 schreef vink het volgende:

[..]
Da's nou niet direct de beste bron voor beveiligingsnieuws... Zelfs de CERT-advisory was er eerder dan de /. post.
Ook niet op de securityfocus mailing list, waar moet ik dan lid van worden?

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Ik draai al ruim een maand met r7 en die draait in een chroot environment als een gewone user! Dus daar hoef ik me niet zo druk om te maken.

Het is trouwens al veel langer bekend dat die r5 sploitable is

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

apt-get update
apt-get dist-upgrade

klaar is onze sysadmin :)

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

euridice 1% apt-get updat
apt-get - Command not found
euridice 2% apt-get dist-upgrade
apt-get - Command not found

>:)

Virussen? Scan ze hier!


Verwijderd

Heheh da's een IRIX bak volgens mij >:)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Op dinsdag 30 januari 2001 14:58 schreef fkooman het volgende:

[..]
Ook niet op de securityfocus mailing list, waar moet ik dan lid van worden?
Volgens mij lagen alle securityfocus-lists er dit weekend uit vanwege een upgrade. Tenminste, ik meen zoiets voorbij te hebben zien komen.
Op dinsdag 30 januari 2001 14:46 schreef mietje het volgende:
Gelukkig zijn het "moeilijke" exploits, dwz. niet iedereen met een c compiler schrijft binnen een dagje die buffer overflow.
Hmm op incidents@securityfocus zijn al minimaal 2 meldingen voorbijgekomen van mensen die vermoedden dat ze via hun bind gehackt waren.

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Topicstarter
Quote van sec. focus:
It has been reported that this vulnerability is being actively exploited.
BTW ik bedoelde uiteraard 8.2.2 :)

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Het ISC (de makers van de software) adviseert meteen versie 9.1 te installeren. Maar daar worden vast ook wel weer bugs in gevonden :( Bind is echt de lekste software die ik ooit ben tegengekomen. Op wu-ftpd na dan misschien, die is ook heel erg |:(

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Bind is idd heel erg... ik draai het dan ook alleen lokaal om niet afhankelijk (lees: slachtoffer) te zijn van Chello's nog-wel-eens-uitvallende DNS servers.

Het zal wel niet, maar het zou maar wel.


  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
TIP: voor dit soort toepassingen kan je beter djbdns gebruiken. Dat pakket bevat een simpele dns-server en een caching server. En het belangrijkste voordeel: mocht je een keer gehackt worden via dat ding, dan houd je er in ieder geval $500 aan over :) Dat is namelijk de prijs voor de eerste persoon die er een security hole in weet te vinden.

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Topicstarter
Op woensdag 31 januari 2001 17:44 schreef vink het volgende:
TIP: voor dit soort toepassingen kan je beter djbdns gebruiken. Dat pakket bevat een simpele dns-server en een caching server. En het belangrijkste voordeel: mocht je een keer gehackt worden via dat ding, dan houd je er in ieder geval $500 aan over :) Dat is namelijk de prijs voor de eerste persoon die er een security hole in weet te vinden.
Hehehe alleen jammer dat je dan dubbel genaaid word :) Ten eerste word je gehacked. En ten 2e gaat de hacker met de $500 ervandoor omdat HIJ het lek heeft ge'exploit ;):P

  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 17-08 14:00

MAZZA

Barbie is er weer!

Topicstarter
De exploit zelf is nu ook uit. So you better be upgradin' :)

Verwijderd

Heeft 't dus toch meer dan een dag geduurd :P;)

Verwijderd

Let wel op dat de eerste exploits ook weer een bug bevatten en alleen de NAI nameserver gaan attacken...
Dat kan ook weer niet de bedoeling zijn.

Op zich hebben ze het IP adres redelijk in de code verborgen (hexcode)...

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Dat was geen bug hoor :) Het was een ontzettend leuke manier om NAI terug te pakken voor het publiceren van de bug. Erg goed gedaan overigens, bugtraq is een gemodereerde lijst, de code was zo dat het op een exploit leek en dus op de lijst terechtkwam.
Pagina: 1