Toon posts:

[*BSD] Remote exploitable

Pagina: 1
Acties:

Verwijderd

Topicstarter
Zoals te lezen is op http://www.security.nl/artikel.php3?id=3218 zijn alle BSD varianten remote exploitable.

Het beveiligingsadvies van freeBSD is te vinden op: http://docs.freebsd.org/cgi/getmsg.cgi?fetch=927832+0+current/freebsd-security


NOTE:
Dit is niet de OpenSSH exploit maar een andere!!

Verwijderd

Hier stond onzin.Afbeeldingslocatie: http://huischkamer.tweakers.net/imgstore/icons/bonk.gif

Verwijderd

Topicstarter
[blaat]

Verwijderd

Oeps, nee dus. "t is wel feest in het BSD kamp dan. Zal mijn post verwijderen.

Verwijderd

Compileren duurt ook jaaaren op een P200 :Z

Verwijderd

Topicstarter
Welke stappen kan je t beste nemen om alles goed te fixen? <= behalve source updaten en of de patch toepassen.
Gewoon: make build world ???

Of doen mensen eerst mergemaster e.d.? Ben eigenlijk wel benieuwd want nou de (officiele) juiste manier is bij recompilen van de gehele source.

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op donderdag 27 juni 2002 01:31 schreef Rats het volgende:
Welke stappen kan je t beste nemen om alles goed te fixen? <= behalve source updaten en of de patch toepassen.
Gewoon: make build world ???

Of doen mensen eerst mergemaster e.d.? Ben eigenlijk wel benieuwd want nou de (officiele) juiste manier is bij recompilen van de gehele source.
Als je het goed wil fixen doe je een make world.

Maar ik ben lui en ongeduldig dus ik heb eerst gepatched, daarna libc opnieuw gecompiled en daarna me public daemons (hier alleen sshd en httpd). In theorie zou je zo dan wel (remote) safe moeten zijn, maar een make world is misschien niet zo'n slecht idee. :)

Verwijderd

Topicstarter
Naast een make world dien je uiteraard als je het goed wilt doen ook mergemaster te draaien :). Alleen enorm irri, aangezien het al je conf bestanden doodleuk gaat overschrijven :(

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op donderdag 27 juni 2002 02:00 schreef Rats het volgende:
Naast een make world dien je uiteraard als je het goed wilt doen ook mergemaster te draaien :). Alleen enorm irri, aangezien het al je conf bestanden doodleuk gaat overschrijven :(
Mergemaster kennen we niet in OpenBSD :)

Dat wordt toch alleen gebruikt om je /etc te updaten :?
Dat lijkt me nu niet echt nodig, we upgraden geen software versies, maar we compilen alleen een bug eruit ;)

Verwijderd

Topicstarter
Klopt, je compiled er alleen een bug uit. Maar wanneer je je gehele source opnieuw hebt gedownload, dan dien je (als ik het goed heb) ook mergemaster te draaien.

En dat zuigt enorm.


verder let erop bij een make world, dat je eventueel NO_OPENSSH=true zet in /etc/make.conf
zelfde geldt voor andere programma's welke je niet wilt hebben. Zoals SENDMAIL

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Op donderdag 27 juni 2002 02:10 schreef Rats het volgende:
Klopt, je compiled er alleen een bug uit. Maar wanneer je je gehele source opnieuw hebt gedownload, dan dien je (als ik het goed heb) ook mergemaster te draaien.

En dat zuigt enorm.


verder let erop bij een make world, dat je eventueel NO_OPENSSH=true zet in /etc/make.conf
zelfde geldt voor andere programma's welke je niet wilt hebben. Zoals SENDMAIL
mergemaster valt wel mee zolang je zelf niet al te veel wijzigingen in conf files hebt aangebracht.

ik moet alleen oppassen met /etc/passwd en /etc/shadow
/etc/rc.conf

de rest mag overschreven worden.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

* Zucht *

Ik word niet goed van al die bugs. :(. Zo blijf je bezig...

  • AVL
  • Registratie: Januari 2000
  • Laatst online: 25-09-2022

AVL

OHMSS

Joepie... Heb ik in ieder geval weer iets te doen :)

Anyways, dit betekent dus dat je niet alleen je BSD (FreeBSD in mijn geval dus) maar ook alle programma's die gebruik maakten van deze libs moet recompilen. Aangezien het hier om belangrijke libraries gaat, zijn dat ongeveer alle programma's die iets met netwerken van doen hebben, right? Kan iemand dat bevestigen, voordat ik begin met een algehele recompile van zowat alles?

"I'd rather have a bottle in front of me than a frontal lobotomy."


  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 15-08 13:54

Kettrick

Rantmeister!

(jarig!)
Op donderdag 27 juni 2002 16:49 schreef AVL het volgende:
Kan iemand dat bevestigen, voordat ik begin met een algehele recompile van zowat alles?
Ik ben bang dat je kan beginnen :{

Deze bug is trouwens al langer bekend, hij stond gister al op de freebsd-security lijst..

  • AVL
  • Registratie: Januari 2000
  • Laatst online: 25-09-2022

AVL

OHMSS

Op donderdag 27 juni 2002 01:31 schreef Rats het volgende:
Welke stappen kan je t beste nemen om alles goed te fixen? <= behalve source updaten en of de patch toepassen.
Gewoon: make build world ???

Of doen mensen eerst mergemaster e.d.? Ben eigenlijk wel benieuwd want nou de (officiele) juiste manier is bij recompilen van de gehele source.
Scenario 1: Je hebt 4.6-RELEASE of 4.5-RELEASE, en je update je systeem door RELENG_4_6 resp. RELENG_4_5 te cvsuppen (de security branches). Alleen de patch wordt nu toegepast. Je moet nu je world rebuilden, maar het is niet nodig om mergemaster te draaien, aangezien er niets aan de configuratiebestanden is veranderd.

Scenario 2: Je hebt 4.X-RELEASE of 4-STABLE, en je update je systeem door RELENG_4 te cvsuppen (FreeBSD-STABLE). Er wordt veel meer geupdate dan alleen de 'vuile' bestanden, en er is dus ook een grote kans dat er iets belangrijks in de configuratiebestanden is veranderd. Nu moet je dus wel mergemaster draaien nadat je je world hebt gebuild.

"I'd rather have a bottle in front of me than a frontal lobotomy."


  • AVL
  • Registratie: Januari 2000
  • Laatst online: 25-09-2022

AVL

OHMSS

Op donderdag 27 juni 2002 16:53 schreef RoeLz het volgende:

[..]

Ik ben bang dat je kan beginnen :{

Deze bug is trouwens al langer bekend, hij stond gister al op de freebsd-security lijst..
Zucht. Ja, ik weet het, maar hij stond er gisteren pas op toen ik al klaar was op m'n werk, en vandaag had ik vrij (maar nu dus niet meer ;()

"I'd rather have a bottle in front of me than a frontal lobotomy."


Verwijderd

Volgens mij moet je alleen statisch gelinkte programma's opnieuw compileren.
Het meeste is dynamisch gelinkt tegen libc, tenzij je zelf anders hebt aangegeven. Dus volgens mij heeft er niets opnieuw gecomileerd te worden, alleen libc.

Verwijderd

Weet iemand of dit ook voor Solaris geld?

  • MadCow*
  • Registratie: Januari 2001
  • Laatst online: 05-08-2025

MadCow*

<= icon space for rent

Op donderdag 27 juni 2002 16:49 schreef AVL het volgende:
[..]
Anyways, dit betekent dus dat je niet alleen je BSD (FreeBSD in mijn geval dus) maar ook alle programma's die gebruik maakten van deze libs moet recompilen.
[..]
moet nog ff kijken maar heeft portupgrade niet een optie waar mee je alle ports opnieuw kunt laten recompilen?
[edit]
door "portupgrade -fra" kun je portupgrade forceren alles te upgraden
code:
1
2
-f Force the upgrade of a package even if it is to be 
a downgrade or just a reinstall of the same verson

Veni, Vidi, Et je n'en crois pas mes yeux! (ik kwam, ik zag, en ik geloofde mijn ogen niet!) - J. Caesar (Asterix en de gladiatoren) | Nu vernieuwd met toegevoegde lazyness.


Verwijderd

Topicstarter
/me haat mergemaster. Overschrijft de hele rompeslomp, gelukkig mijn /etc/ gebackupped

  • MeneerKrab
  • Registratie: Augustus 2000
  • Laatst online: 29-06 07:05
hmz not good, maar goed eens kijken hoe dat updaten werkt, ben FreeBSD noob

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 23:10

deadinspace

The what goes where now?

Op donderdag 27 juni 2002 18:01 schreef MarcelP het volgende:
Volgens mij moet je alleen statisch gelinkte programma's opnieuw compileren.
Het meeste is dynamisch gelinkt tegen libc, tenzij je zelf anders hebt aangegeven. Dus volgens mij heeft er niets opnieuw gecomileerd te worden, alleen libc.
^^^^
Precies. Toch?

Ik ben dan niet zó vertrouwd met FreeBSD, maar van dynamically linked libraries maakt FreeBSD zeker gebruik (net als alle andere huidige Unices die ik ken).
Sterker nog: bugs als deze is een hele sterke reden voor het gebruik van shared libs: update die lib en je bent klaar (op statically linked binaries na, maar dat zijn er echt weinig als het goed is).

  • AVL
  • Registratie: Januari 2000
  • Laatst online: 25-09-2022

AVL

OHMSS

Gelukkig :), het valt nog mee.

Je kunt checken of een programma gebruik maakt van shared of static libs met file(1). Bijvoorbeeld:
code:
1
2
3
4
> file /usr/local/sbin/httpd
/usr/local/sbin/httpd: ELF 32-bit LSB executable, 
Intel 80386, version 1 (FreeBSD), dynamically linked 
(uses shared libs), not stripped

"I'd rather have a bottle in front of me than a frontal lobotomy."


Verwijderd

Op donderdag 27 juni 2002 22:25 schreef deadinspace het volgende:

[..]

^^^^
Precies. Toch?

Ik ben dan niet zó vertrouwd met FreeBSD, maar van dynamically linked libraries maakt FreeBSD zeker gebruik (net als alle andere huidige Unices die ik ken).
Sterker nog: bugs als deze is een hele sterke reden voor het gebruik van shared libs: update die lib en je bent klaar (op statically linked binaries na, maar dat zijn er echt weinig als het goed is).
Gelukkig.
Toch nog iemand die blijkbaar hetzelfde denkt :-)

  • xzenor
  • Registratie: Maart 2001
  • Laatst online: 14-10-2022

xzenor

Ja doe maar. 1 klontje suiker.

ik vin dhet wel erg de laatste tijd met exploits.....
het worden er steeds meer..
als het zo doorgaat komen we veel te dicht bij microsoft in de buurt.....

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op donderdag 27 juni 2002 22:34 schreef AVL het volgende:
Gelukkig :), het valt nog mee.

Je kunt checken of een programma gebruik maakt van shared of static libs met 'file'. Bijvoorbeeld:

[..]
Dat lukt bij mij niet hoor (OpenBSD hier).
Je kan dan beter ldd gebruiken.
code:
1
2
3
4
5
6
7
8
9
$ ldd /usr/sbin/httpd
/usr/sbin/httpd:
      Start    Size     Type Ref Name
      00000000 00000000 exe   1  /usr/sbin/httpd
      600e8000 60120000 rlib  1  /usr/lib/libm.so.0.1
      60122000 6017a000 rlib  1  /usr/lib/libssl.so.5.1
      6017a000 602a6000 rlib  1  /usr/lib/libcrypto.so.5.1
      602a6000 603c4000 rlib  1  /usr/lib/libc.so.28.3
      600d0000 600d0000 rtld  1  /usr/libexec/ld.so

Zie je gelijk dat libc gebruikt wordt :) en ook andere dynamic library's :)
Pagina: 1