Op woensdag 26 juni 2002 20:44 schreef 0siris het volgende:
na aardig wat dep. gezeik heb ik nu op 2 verschillende machines achtereenvolgens:
Dependancy gezeik?
Gewoon
code:
1
| deb http://security.debian.org $DIST/updates main contrib non-free |
in je sources.list zetten, waarbij $DIST eentje uit potato, woody, stable of testing is. Regelmatig apt-get update; apt-get upgrade doen en je blijft up-to-date met de security updates.
Voor Unstable (Sid) zul je genoegen moeten nemen met de Testing security updates.
code:
1
2
| sshd version OpenSSH_3.3 Debian 1:3.3p1-0.0potato2
sshd version OpenSSH_3.3 Debian 1:3.3p1-0.0woody4 |
zijn deze nieuw zat?
Als je privsep aan hebt staan kun je daarmee niet geroot worden als het goed is ja.
Het is trouwens nog steeds aan te raden om bovenstaande te doen, want de security.debian.org heeft voor potato al versie 3.4p1-0.0potato1, die als het goed is de definitieve fix bevat.
Woody-met-security-updates heeft wel nog 3.3p1-0.0woody4 (Het Debian security team heeft altijd Stable als prioriteit).
Op woensdag 26 juni 2002 20:49 schreef dystopia het volgende:
Ja. 3.3 met UsePrivilegeSeparation yes is secure.
Nouja, secure... Nog steeds vulnerable (op een aantal platformen). Maar dankzij privsep kun je slechts als user 'sshd' (of whatever) inbreken ipv als als root. Significant verschil maar niet 100% secure.
Op woensdag 26 juni 2002 20:58 schreef 0siris het volgende:
Maareh...werkt die (al dan nog niet zekere) bug ook als je een nogal strict /etc/hosts.deny|allow hebt? Ik bedoel: kan iemand die ik NIET in mijn /etc/hosts.allow heb staan, eventueel toch nog met zijn 1337 h4x0r skI11z binnenkomen?
Dat weet ik niet zeker.
sshd moet zelf (via libwrap.so) checken of iemand die connect erin mag van de tcp-wrappers.
Of die tcp-wrappers helpen hangt er dus vanaf of de exploit zit vóórdat de tcp-wrappers gecheckt worden, of erna.
Ik gok dat de exploit erna zit, wat in zou houden dat je deze exploit niet kunt misbruiken als je in hosts.deny staat, maar zeker weten doe ik dat niet.
Beter is - op kernel nivo - firewallen (met bijvoorbeeld ipchains of iptables in GNU/Linux). Als je in de firewall staat komen je packets namelijk überhaupt nooit aan bij sshd.
Op woensdag 26 juni 2002 22:13 schreef stuartje het volgende:
Ik ga het zeker niet manueel doen want ik gebruik Debian en anders gaat dat conflicten geven met apt-get
Nou, security dinges in sources.list zetten en upgraden dan. In het geval van Potato ben je dan klaar, in het geval van Woody moet je in ieder geval controleren of privsep aan staat.
In het geval van Sid zul je de security updates van Testing moeten gebruiken.