[Debian] Servers debian project gekraakt (toch geen hoax!)

Pagina: 1
Acties:
  • 336 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik heb zitten twijfelen of ik dit hier zou posten, omdat het toch een gerucht betreft.
Maar toch, voor mensen die Debian draaien en niet de debian user list volgen.
Het gerucht gaat dat enkele of alle debian servers gehacked zouden kunnen zijn.
Nogmaals....dit is dus een gerucht, ik quote:

"Someone has cracked all the servers of the Debian Project. There has
been a severe security mishap and guys should uninstall all stuff
downloaded and installed in the past 2 days. Please do not apt-get
anything right now! Please wait till an `official' release happens!"

Debian.org is down.

Ik hou hier helemaal niet van, geruchten verspreiden, maar beter safe dan sorry.


Dit blijkt dus inderdaad geen gerucht te zijn. Zie de officiele announcement verderop in deze draad. Voordat je in paniek raakt: lees eerst die announcement, het lijkt allemaal wel mee te vallen ;)

- Wilke

[ Voor 21% gewijzigd door Wilke op 26-11-2003 09:42 ]


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

iig werkt http://debian.org/ hier wel gewoon :? B)
Latest News

[10 Nov 2003] Debian wins several Readers' Choice Awards
[10 Oct 2003] Debian wins 2003 Linux Journal Readers' Choice Award
[05 Oct 2003] Debian Project at several Conferences in Europe
[11 Aug 2003] Debian celebrates its 10th Birthday
[28 Jul 2003] Successful Debian Conference in Oslo finished
[06 Jul 2003] Debian Project at several Conferences in Europe
[31 May 2003] Debian at Conferences in Austria and Brazil
[05 May 2003] Debian Project at Conferences in Italy and Austria
[14 Mar 2003] Debian Project at CeBIT and OOoCon
[24 Feb 2003] Debian Project at several Events in Europe
[15 Feb 2003] Debian Project at Desktop Linux Summit
[07 Feb 2003] Debian joins Desktop Linux Consortium
[27 Jan 2003] Debian at Solutions Linux and FOSDEM
[19 Jan 2003] Debian Project at Events in Australia, USA and Germany
[02 Jan 2003] Public accessible Debian Machine
Op slahsdot heb ik ook niks gevonden :?

[ Voor 95% gewijzigd door DeMoN op 21-11-2003 11:17 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 12:55
Kreeg vanochtend wel een paar foutmeldingen toen ik de security updates wilde doen...
Hopelijk dat er weinig echte schade is.

Acties:
  • 0 Henk 'm!

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 10-09 19:53

odysseus

Debian GNU/Linux Sid

Debian.org werkt hier gewoon, debianplanet.org meldt ook niets speciaal, op de mailinglist debian-devel zie ik ook geen thread lopen over zoiets...waar heb je het nieuws vandaan?

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Acties:
  • 0 Henk 'm!

Verwijderd

Heb je ook een link naar het artikel waar je dit vandaan hebt? Op de debian site is niets terug te vinden, en ik kan zo snel niets vinden in de mailinglisten.

edit:

humpiedumpie: wil je mij ff mailen met de link naar de bron? Tot dan gaat dit topic op slot, om onnodige paniek te voorkomen.... Als er een officiele announcement komt, kan dit topic ook eventueel weer open.

[ Voor 45% gewijzigd door Verwijderd op 21-11-2003 11:19 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Dit werd gepost op de debian user list, kan je geen link geven want debian.org is hier dus onbereikbaar, die page die je krijgt is dat niet een cached page?
odysseus schreef op 21 november 2003 @ 11:13:
Debian.org werkt hier gewoon, debianplanet.org meldt ook niets speciaal, op de mailinglist debian-devel zie ik ook geen thread lopen over zoiets...waar heb je het nieuws vandaan?

Acties:
  • 0 Henk 'm!

Verwijderd

Voorlopig ziet dit eruit als een hoax. Op het moment dat er meer info beschikbaar is (een officiele announcement bijvoorbeeld) gaat dit topic weer open.
on Fri, Nov 21, 2003 at 01:07:20PM +0530, Raghavendra Bhat (ragu@asianetonline.net) wrote:
> Jerome posts:
>
>
>> What happens to www.debian.org ?
>
> Someone has cracked all the servers of the Debian Project. There has
> been a severe security mishap and guys should uninstall all stuff
> downloaded and installed in the past 2 days. Please do not apt-get
> anything right now! Please wait till an `official' release happens

!Hoax.

[ Voor 62% gewijzigd door Verwijderd op 21-11-2003 11:39 ]


Acties:
  • 0 Henk 'm!

  • Kees
  • Registratie: Juni 1999
  • Laatst online: 10-09 21:32

Kees

Serveradmin / BOFH / DoC
Sean was one of many to pass along the bad news from the debian-announce mailing list: "Some Debian Project machines have been compromised. This is a very unfortunate incident to report about. Some Debian servers were found to have been compromised in the last 24 hours. The archive is not affected by this compromise! In particular the following machines have been affected: 'master' (Bug Tracking System), 'murphy' (mailing lists), 'gluck' (web, cvs), 'klecker' (security, non-us, web search, www-master). Some of these services are currently not available as the machines undergo close inspection. Some services have been moved to other machines (www.debian.org for example). The security archive will be verified from trusted sources before it will become available again." They were going to announce 3.0r2 this morning; they've checked it and it's unaffected but obviously they're still postponing that release.
en open :)

"Een serveradmin, voluit een serveradministrator, is dan weer een slavenbeheerder oftewel een slavendrijver" - Rataplan


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 11:44
Toch vind ik het wel een discussie waard. Vermoedelijk draaien er duizenden, wellicht miljoenen systemen onder Debian, en deze zouden dan in één klap waardeloos worden.

Hoe kijken jullie er tegen aan?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • Hans
  • Registratie: Juni 1999
  • Niet online
nog even de officiele announcement:
Subject: [SECURITY] Some Debian Project machines have been compromised
From: Martin Schulze <joey@infodrom.org>
Date: Fri, 21 Nov 2003 17:46:47 +0100
To: bugtraq@securityfocus.com

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

- ------------------------------------------------------------------------
Debian Security Advisory http://www.debian.org/security/
Some Debian Project machines compromised security@debian.org
November 21st, 2003 debian-security-announce@lists.debian.org
- ------------------------------------------------------------------------

Some Debian Project machines have been compromised

This is a very unfortunate incident to report about. Some Debian
servers were found to have been compromised in the last 30 hours.

The archive is not affected by this compromise!

The security server is not yet restored and security updates are
currently not available.

In particular the following machines have been affected:

. master (Bug Tracking System)
. murphy (mailing lists)
. gluck (web, cvs)
. klecker (security, non-us, web search, www-master, qa)

Some of these services are currently not available as the machines
undergo close inspection. Some services have been moved to other
machines (www.debian.org for example).

The security archive will be verified from trusted sources before it
will become available again.

Please note that we have recently prepared a new point release for
Debian GNU/Linux 3.0 (woody), release 3.0r2. While it has not been
announced yet, it has been pushed to our mirrors already. The
announcement was scheduled for this morning but had to be postponed.
This update has now been checked and it is not affected by the
compromise.

We apologise for the disruptions of some services over the next few
days. We are working on restoring the services and verifying the
content of our archives.


Contact Information
- -------------------

For further information, please visit the Debian web pages at
<http://www.debian.org/> or send mail to <press@debian.org>.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.3 (GNU/Linux)

iD4DBQE/vkFtW5ql+IAeqTIRApL5AJjT8aptDgGwDV+5diAwFJo9M1lnAKCg46pU
D2oP7vcGYBJF0hFSD5YU6Q==
=7brj
-----END PGP SIGNATURE-----

[ Voor 28% gewijzigd door Hans op 22-11-2003 02:16 ]


Acties:
  • 0 Henk 'm!

  • weijl
  • Registratie: Juli 2002
  • Niet online
DiedX schreef op 22 november 2003 @ 01:54:
Toch vind ik het wel een discussie waard. Vermoedelijk draaien er duizenden, wellicht miljoenen systemen onder Debian, en deze zouden dan in één klap waardeloos worden.

Hoe kijken jullie er tegen aan?
hoezo waardeloos? mischien was het wel hun eigen fout.
ik hoop niet dat je wel gelijk hebt, ben ik dan niet zo blij mee zeg maar :/

Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Die lui zijn wel geniaal, he! Super hoe netjes en serieus ze ermee omgaan in die announcement! Ik ben verliefd :P

[ Voor 11% gewijzigd door Room42 op 22-11-2003 05:19 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • smoking2000
  • Registratie: September 2001
  • Laatst online: 08:28

smoking2000

DPC-Crew

dpkg-reconfigure reality

DiedX schreef op 22 november 2003 @ 01:54:
Toch vind ik het wel een discussie waard. Vermoedelijk draaien er duizenden, wellicht miljoenen systemen onder Debian, en deze zouden dan in één klap waardeloos worden.

Hoe kijken jullie er tegen aan?
In het bericht staat de het archief niet compromised is...
maw de crackers zijn ontdekt nog voordat ze packages konden backdoor'en

het enigste wat vervelend is, is dat security.debian.org eruit licht,
dus geen security updates tot die weer online is..

Het lijkt mij dat het er niet lang uit licht...
Toen de TU afbrandde was security.debian.org binnen 2 a 3 dagen weer up...

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


Acties:
  • 0 Henk 'm!

  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

DiedX schreef op 22 november 2003 @ 01:54:
Toch vind ik het wel een discussie waard. Vermoedelijk draaien er duizenden, wellicht miljoenen systemen onder Debian, en deze zouden dan in één klap waardeloos worden.

Hoe kijken jullie er tegen aan?
Ik maak me geen enkele zorgen. Voorlopig is er geen enkele reden om aan te nemen dat iemand ergens sources of binaries heeft zitten veranderen. Ik denk dat je overdrijft.

[ Voor 3% gewijzigd door Confusion op 22-11-2003 10:37 ]

Wie trösten wir uns, die Mörder aller Mörder?


Acties:
  • 0 Henk 'm!

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Hji overdrijft niet, volgens mij bedoelt hij dat het potentieel van een compromised package systeem wat zoveel gebruikt wordt nogal angstaanjagend is.
Deze keer is het snel ontdekt (gelukkig), maar voor hetzelfde geld (ook gratis :P ) komen ze er pas na 2 maanden, of nooit achter.

Ik vond het idee wat op /. geopperd werd wel goed: Packages checksummen met md5, en de resulterende md5hash signen met de private key van de maintainer.
Daarmee wordt het (bijna) onmogelijk om getrojande .debs te distribueren.

Whenever you find that you are on the side of the majority, it is time to reform.


Acties:
  • 0 Henk 'm!

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Voorzover ik weet zijn de packages al gechecksummed met md5, zolang je de lijst met hashes gedownload hebt voordat evt packages veranderd worden, gaan er als het goed is al alarmbellen rinkelen op het moment dat je veranderde packages binnenkrijgt.

Acties:
  • 0 Henk 'm!

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Tja.. nieuwe/veranderde packages -> nieuwe hashes. Dat systeem is dus zo lek als een mandje, en alleen bedoeld om fouten tijdens het transport te ontdekken.
Het idee is dus dat de herkomst van de hash gewaarborgd moet zijn, en in het huidige systeem is de .deb met hashes net zo kwetsbaar als de rest.

Whenever you find that you are on the side of the majority, it is time to reform.


Acties:
  • 0 Henk 'm!

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 07:28

Arno

PF5A

Da's mooi kut dan... Ben ik even blij dat mijn sources al 2½ dag connectie errors geven ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Acties:
  • 0 Henk 'm!

  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

Pinball schreef op 22 november 2003 @ 12:45:
Tja.. nieuwe/veranderde packages -> nieuwe hashes. Dat systeem is dus zo lek als een mandje, en alleen bedoeld om fouten tijdens het transport te ontdekken.
Niet als developers van packages de hashes ook zelf of op een andere beveiligde plek bijhouden, wat volgens mij wel degelijk gebeurd. Bovendien hebben duizenden mensen de hashes van drie dagen geleden staan en is het gros van de packages niet veranderd in die tijd. In het ergste geval moeten alle veranderde packages opnieuw van hun maintainers komen. De schade is te overzien.

Wie trösten wir uns, die Mörder aller Mörder?


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 11:44
Pinball schreef op 22 november 2003 @ 12:15:
Hji overdrijft niet, volgens mij bedoelt hij dat het potentieel van een compromised package systeem wat zoveel gebruikt wordt nogal angstaanjagend is.
Ik voel me begrepen _/-\o_

Dit bedoel ik inderdaad. Ik meende inderdaad dat de MD5SUM gecheckt werd, en dan wordt mijn verhaal alweer anders.

Voor jullie achtergrond: ik beheer (vermoedelijk net als jullie), ongeveer 15 machines met Debian, en ik zweer erbij. Ik schrok wel van het bericht dat die servers gehackt zijn. Stel je voor dat ik 15 machines open en bloot zouden heb liggen

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Volgens mij begrijpen we elkaar niet. Ik heb het niet over deze individuele hack, maar over het systeem. Dat is niet veilig.
Ik heb er helemaal niets aan dat duizenden mensen de goede hashes hebben als apt vrolijk compromised packages installeerd met correcte (ook compromised) hashes.

Het gaat mij dus niet over deze ontdekte hack, maar over de mogelijkheid van een langdurige of onontdekte hack waartegen apt geen bescherming biedt, en die volgens mij vrij simpel op te lossen zou zijn met het signen van hashes.

[ Voor 2% gewijzigd door pinball op 22-11-2003 13:37 . Reden: speeling ]

Whenever you find that you are on the side of the majority, it is time to reform.


Acties:
  • 0 Henk 'm!

  • Remy
  • Registratie: Februari 2002
  • Laatst online: 11-06 08:13

Remy

I usually get 100% accuracy

Voor meer info zie ook het FrontPage nieuwsitem over de gekraakte servers:

nieuws: Inbraak op verschillende servers van Debian Project

In particular the following machines have been affected:

* master (Bug Tracking System)
* murphy (mailing lists)
* gluck (web, cvs)
* klecker (security, non-us, web search, www-master)

LinkedIn
Instagram


Acties:
  • 0 Henk 'm!

  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

Pinball schreef op 22 november 2003 @ 13:36:
Ik heb er helemaal niets aan dat duizenden mensen de goede hashes hebben als apt vrolijk compromised packages installeerd met correcte (ook compromised) hashes.

Het gaat mij dus niet over deze ontdekte hack, maar over de mogelijkheid van een langdurige of onontdekte hack waartegen apt geen bescherming biedt, en die volgens mij vrij simpel op te lossen zou zijn met het signen van hashes.
Ah, ik begrijp je. Daar liep kortgeleden op de Debian devel mailinglist een discussie over volgens mij, naar aanleiding van het soortgelijke incidentje met de kernelsource. Ik vermoed dat het er nu wel snel zal komen, alleen is de vraag: wiens signature vertrouw je? Eigenlijk moet je dan van alle package maintainers de sigs hebben en zeker weten dat je de goede hebt... het uitrollen van zoiets is wel extreem kritisch...

Wie trösten wir uns, die Mörder aller Mörder?


Acties:
  • 0 Henk 'm!

  • bredend
  • Registratie: September 2001
  • Laatst online: 07-09 11:26
Zijn de bovenstaande servers hetzelfde qua packages etc. als je het kan downloaden? Zo ja, dan kan iedereen een kloon van die servers maken en eerst thuis ff oeffenen met cracken....

Acties:
  • 0 Henk 'm!

  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 10-07 16:50

dawuss

gadgeteer

En juist heb ik eergisteren een volledige distribution opgrade gedaan :P

Ik heb er het volledige vertrouwen in dat als de Debian developers zeggen dat de archives niet beinvloed zijn, dat ze dan de waarheid spreken. Heb nog niets vreemds gemerkt aan mijn servertje, dus het zal wel goed zijn.

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


Acties:
  • 0 Henk 'm!

  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 10-07 16:50

dawuss

gadgeteer

bredend schreef op 22 november 2003 @ 14:31:
Zijn de bovenstaande servers hetzelfde qua packages etc. als je het kan downloaden? Zo ja, dan kan iedereen een kloon van die servers maken en eerst thuis ff oeffenen met cracken....
Ik ga er wel vanuit dat de debian servers wel zelf debian draaien ja ;)
Zou het vreemd vinden als ze daarvoor *BSD ofzo zouden nemen.

Of Windows Server 2003 :+

edit:
oeps, had eigenlijk best in een editje gekund, ipv nog een post :o

[ Voor 9% gewijzigd door dawuss op 22-11-2003 14:51 ]

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


Acties:
  • 0 Henk 'm!

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Damned heb net geupdate. Er waren echt superveel updates terwijl ik vorige week ook nog geupdate heb. Ik draai stable en die heeft nooit veel update.

Kan ik mijn server beter uitschakelen?

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


Acties:
  • 0 Henk 'm!

  • ajvdvegt
  • Registratie: Maart 2000
  • Laatst online: 13-08 16:01
Nee, Debian 3.0r2 is net gereleased dus het klopt dat je veel updates hebt. De officiele announcement is door dit alles even uitgesteld, maar de pakketten stonden al wel op de servers. Dat staat toch ook in een van de posts? Alleen 'security' zal voorlopig even niet berijkbaar zijn.

I don't kill flies, but I like to mess with their minds. I hold them above globes. They freak out and yell "Whooa, I'm *way* too high." -- Bruce Baum


Acties:
  • 0 Henk 'm!

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 07:28

Arno

PF5A

De CD images voor 3.0r2 zijn er nog niet, de diskettes al wel.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Acties:
  • 0 Henk 'm!

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

ajvdvegt schreef op 22 november 2003 @ 16:42:
Nee, Debian 3.0r2 is net gereleased dus het klopt dat je veel updates hebt. De officiele announcement is door dit alles even uitgesteld, maar de pakketten stonden al wel op de servers. Dat staat toch ook in een van de posts? Alleen 'security' zal voorlopig even niet berijkbaar zijn.
Thanks, ben weer gerustgesteld :)

Moet zo weg en kom dan pas na het weekend weer thuis, dus zou vervelend zijn als ik net allemaal backdoors had zitten installeren.

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Wel balletjes met de bok dat de debian mail lists allemaal(?) down zijn, nog steeds, krijg nu al lange tijd geen email meer van de debian lists waarop ik subscribed ben en ook het list en archive deel van de debian site is nog steeds down.
Moet zeggen dat ik het toch wel ietwat slordig/vreemd vind dat ze hier op hun voorpagina geen melding van maken(dus zowel van wat er gebeurt is als van wat nog niet back up and running is)

Acties:
  • 0 Henk 'm!

Verwijderd

Je portal is nou niet echt de plaats om aan te kondigen dat je systemen zijn geschonden. Ik zie het al voor me:

Welcome, to the Debian homepage!
We have been hacked!

Daar maak je geen geweldige indruk mee, dunkt me.

EDIT
FYI: de security.debian.org site lijkt weer online te zijn:
code:
1
2
3
4
desert:/# apt-get update
Get:1 http://non-us.debian.org stable/non-US/main Packages [44.5kB]
Hit http://security.debian.org stable/updates/main Packages
Hit http://security.debian.org stable/updates/main Release

[ Voor 38% gewijzigd door Verwijderd op 23-11-2003 09:29 ]


Acties:
  • 0 Henk 'm!

  • usr-local-dick
  • Registratie: September 2001
  • Niet online
Hmmm, alle servers zijn weer online. Maar als ik nu apt-get update doe en daarna -s upgrade:

hoebbaaa:~# apt-get -s upgrade
Reading Package Lists... Done
Building Dependency Tree... Done
12 packages upgraded, 0 newly installed, 0 to remove and 0 not upgraded.
Inst bsdutils (1:2.11n-7 Debian:3.0r2/stable)
Conf bsdutils (1:2.11n-7 Debian:3.0r2/stable)
Inst debianutils (1.16.2woody1 Debian:3.0r2/stable)
Conf debianutils (1.16.2woody1 Debian:3.0r2/stable)
Inst mount (2.11n-7 Debian:3.0r2/stable)
Conf mount (2.11n-7 Debian:3.0r2/stable)
Inst util-linux (2.11n-7 Debian:3.0r2/stable)
Conf util-linux (2.11n-7 Debian:3.0r2/stable)
Inst console-data (1999.08.29-24.2 Debian:3.0r2/stable)
Inst nano (1.0.6-3 Debian:3.0r2/stable)
Inst procps (1:2.0.7-8.woody1 Debian:3.0r2/stable)
Inst zlib1g (1:1.1.4-1.0woody0 Debian:3.0r2/stable)
Inst gnupg (1.0.6-4 Debian:3.0r2/stable)
Inst procmail (3.22-5 Debian:3.0r2/stable)
Inst nano-tiny (1.0.6-3 Debian:3.0r2/stable)
Inst zlib1 (1:1.1.4-1.0woody0 Debian:3.0r2/stable)
Conf console-data (1999.08.29-24.2 Debian:3.0r2/stable)
Conf nano (1.0.6-3 Debian:3.0r2/stable)
Conf procps (1:2.0.7-8.woody1 Debian:3.0r2/stable)
Conf zlib1g (1:1.1.4-1.0woody0 Debian:3.0r2/stable)
Conf gnupg (1.0.6-4 Debian:3.0r2/stable)
Conf procmail (3.22-5 Debian:3.0r2/stable)
Conf nano-tiny (1.0.6-3 Debian:3.0r2/stable)
Conf zlib1 (1:1.1.4-1.0woody0 Debian:3.0r2/stable)

Ik neem aan dat dit allemaal komt vanwege die r2?
Wel spooky, na een gehackte security server opeens allemaal updates in belangrijke paketten :?
edit:

hmmm ok ik had beter moeten lezen 8)7

Acties:
  • 0 Henk 'm!

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Vlak voor het incident stond men op het punt r2 te releasen, zoals ook te lezen valt in de announcement die Hans paste in [rml]Hans in "[ Debian]waarschuwing, doe voorlopig even..."[/rml] . r2 stond zoals je ziet zelfs al op de mirrors, dat je nu dus allemaal nieuwe packages krijgt ligt inderdaad gewoon daaraan lijkt me.

Acties:
  • 0 Henk 'm!

  • MadMurdock
  • Registratie: Oktober 2000
  • Niet online
.. en de aankondiging is er ook: http://www.debian.org/News/2003/20031121a.en.html

Acties:
  • 0 Henk 'm!

  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 10-07 16:50

dawuss

gadgeteer

security.debian.org is weer up zo te zien :)

Ik vind dat ze dit heel netjes en correct hebben afgehandeld. Petje af :)

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


Acties:
  • 0 Henk 'm!

Verwijderd

18:46:43 :: Topic for #debian: Several Debian machines compromised: http://cert.uni-stuttgart...ian-security-20031121.txt, lists are down, security and
non-us archives are UP, more information at http://www.wiggy.net/debian/ (updates as more is known) NOTHING MORE IS KNOWN
|| Debian is not Knoppix. Take
your Knoppix questions to #knoppix. || /msg the bots, NOT the people || flood in #flood, NOT here || http://www.linuks.mine.nu/debian-faq/ || Don't Ask to
As

Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 11:44
Korte vraag: ik had vanmiddag problemen om de packages te bereiken. (packages.debian.org). Is dat ook hieraan gerelateerd?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

Verwijderd

hier stond stierestront :)

[ Voor 79% gewijzigd door Verwijderd op 28-11-2003 07:22 ]


Acties:
  • 0 Henk 'm!

  • Warbringer
  • Registratie: Oktober 1999
  • Nu online
DiedX schreef op 25 november 2003 @ 21:38:
Korte vraag: ik had vanmiddag problemen om de packages te bereiken. (packages.debian.org). Is dat ook hieraan gerelateerd?
Ik heb nu ook al 2 dagen moeite met het bereiken van Packages.debian.org


lexc@Peroxide:~$ host packages.debian.org
packages.debian.org has address 192.25.206.10

Als ik dan naar debian.org ga en de package list wil doorbladeren krijg ik timeouts.
Een MTR naar de site laat op het einde een paar gaten vallen in routering.

Heb planet ADSL DNS server geprobeerd en Chello brabant DNS servers, beide geven hetzelfde IP adres terug.

I want to live forever, so far.. so good.


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 11:44
ok. Ik heb dit nog eens vanaf huis geprobeerd, maar ook daar niets.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 04-09 12:38

DeMoN

Pastafari

Ik had gisteravond even snel een pacakage voor Debian nodig en apt-get zat ff te kutten dus wilde em zelf ff downloaden. Debian.org werkt perfect, alleen als je voor packages wilt zoeken gaat het inderdaad mis. Ik kreeg ook een time-out.
Ben wel benieuwd wat het nu nog is dat dat nog steeds niet helemaal ok. werkt.

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Acties:
  • 0 Henk 'm!

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 13:08
De verwachting was dat vandaag de heleboel up zou zijn. Ja, de dag is lang en in amerika is het nog maar net gisteren geweest, dus het kan nog wel 24 uurtjes duren ;)

De mailinglists lopen iig alweer, kreeg gisteren de security aankondiging van 21 november binnen.

Acties:
  • 0 Henk 'm!

  • PipoDeClown
  • Registratie: September 2000
  • Niet online

PipoDeClown

Izze Zimpell

waarom zijn er eigenlijk geen mirrors van?
(vast wel iemand die daar geld in wil steken)

God weet alles, want hij is lid van de Mosad. To protect your freedom i will take that away from you. Mijn drankgebruik heeft ernstig te lijden onder mijn gezondheid.


Acties:
  • 0 Henk 'm!

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 13:08
Er zijn zat mirrors te vinden, maar die 4 servers die gehackt waren, zijn de master servers waar alle hoofdzooi op gehost is. security en non-US worden gewoon door normale mirrors gemirrord in een subdirectory.

Probleem met een gehackte masterserver is dat je meteen alle mirrors ook niet meer kunt vertrouwen die na de hack gemirrord hebben, dus heb je aan een goed mirrorsysteem helemaal niets in zo'n geval.

Acties:
  • 0 Henk 'm!

  • Zwerver
  • Registratie: Februari 2001
  • Niet online
_JGC_ schreef op 26 november 2003 @ 09:46:
Er zijn zat mirrors te vinden, maar die 4 servers die gehackt waren, zijn de master servers waar alle hoofdzooi op gehost is. security en non-US worden gewoon door normale mirrors gemirrord in een subdirectory.

Probleem met een gehackte masterserver is dat je meteen alle mirrors ook niet meer kunt vertrouwen die na de hack gemirrord hebben, dus heb je aan een goed mirrorsysteem helemaal niets in zo'n geval.
heb jij voor mij dan het aanmeld email adres? want http://lists.debian.org/debian-security-announce/ doet 404-en

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • PipoDeClown
  • Registratie: September 2000
  • Niet online

PipoDeClown

Izze Zimpell

wat is de huidige status cq. waar is die te vinden op internet?
packages is volgens mij nog down.

[ Voor 36% gewijzigd door PipoDeClown op 28-11-2003 11:56 ]

God weet alles, want hij is lid van de Mosad. To protect your freedom i will take that away from you. Mijn drankgebruik heeft ernstig te lijden onder mijn gezondheid.


Acties:
  • 0 Henk 'm!

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 12:55
Weet er iemand of de servers weer correct functioneren van debian? Er wordt niets meer vermeld in de nieuws brief, maar kan ook weinig info verder over vinden.

Acties:
  • 0 Henk 'm!

  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

ge-flopt schreef op 10 december 2003 @ 14:47:
Weet er iemand of de servers weer correct functioneren van debian? Er wordt niets meer vermeld in de nieuws brief, maar kan ook weinig info verder over vinden.
Het meeste is weer op orde, hoewel developers nog geen nieuwe packages kunnen oploaden. Er is wel een extra notificatie geweest; vreemd dat je die niet ontvangen hebt. Zie hier.

Wie trösten wir uns, die Mörder aller Mörder?


Acties:
  • 0 Henk 'm!

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 12:55
Nee die heb ik niet gekregen. Bij welke mailinglist moet je zitten om dit soort berichten te krijgen? Ik krijg wekelijks zo'n bericht met wat kleine dingetjes, maar da's leuk om te lezen, maar er zijn er meer maar ik weet nog niet op welke ik moet/wil "abonneren"

  • smoking2000
  • Registratie: September 2001
  • Laatst online: 08:28

smoking2000

DPC-Crew

dpkg-reconfigure reality

Algemene Announce:
debian-announce@lists.debian.org

Security Announce:
debian-security-announce@lists.debian.org

DWN & Ander Debian News:
debian-news@lists.debian.org

Zie verder: lists.debian.org

En alle DSA berichten worden ook naar FULL-DISCLOSURE geforward
http://lists.netsys.com/mailman/listinfo/full-disclosure

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

ge-flopt schreef op 10 december 2003 @ 18:02:
Nee die heb ik niet gekregen. Bij welke mailinglist moet je zitten om dit soort berichten te krijgen? Ik krijg wekelijks zo'n bericht met wat kleine dingetjes, maar da's leuk om te lezen, maar er zijn er meer maar ik weet nog niet op welke ik moet/wil "abonneren"
Nou, ik ben sinds een storing van de mailserver niet meer geabonneerd op enige mailinglist (na een aantal bounces verwijderen ze je automatisch en sturen later nog een vriendelijk mailtje waarin ze je vertellen hoe je je weer aan kan melden), dus volgens mij hoor je die te krijgen als je de Debian Weekly News krijgt. Ik ben tenminste voorzover ik weet nergens anders meer op geabonneerd.

Wie trösten wir uns, die Mörder aller Mörder?


  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 12:55
Hmmm... heb er ws. overheen gelezen... Maar ik merkte vanochtend weer dat er updates waren, dus ik denk dat ze het weer gefixed hebben.

  • avatar
  • Registratie: Juni 1999
  • Laatst online: 12:56

avatar

peace, love & linux

Ik kan alleen nog steeds nergens een net-install mini iso vinden voor 'testing' sarge. Alles op gluck.debian.org lijkt foetsie?

[ Voor 10% gewijzigd door avatar op 11-12-2003 18:32 ]


  • smoking2000
  • Registratie: September 2001
  • Laatst online: 08:28

smoking2000

DPC-Crew

dpkg-reconfigure reality

Confusion schreef op 11 december 2003 @ 17:43:
[...]

Nou, ik ben sinds een storing van de mailserver niet meer geabonneerd op enige mailinglist (na een aantal bounces verwijderen ze je automatisch en sturen later nog een vriendelijk mailtje waarin ze je vertellen hoe je je weer aan kan melden), dus volgens mij hoor je die te krijgen als je de Debian Weekly News krijgt. Ik ben tenminste voorzover ik weet nergens anders meer op geabonneerd.
Ik krijg alle lists die ik in m'n vorige post heb genoemt allemaal nog gewoon. Vaag...
avatar schreef op 11 december 2003 @ 17:54:
Ik kan alleen nog steeds nergens een net-install mini iso vinden voor 'testing' sarge. Alles op gluck.debian.org lijkt foetsie?
gluck is geherinstalleerd, "Official" testing images zijn nog even niet op gluck te krijgen.
Voor de status van de cleanup, zie http://www.wiggy.net/debian/status/

"Unoffical" ISO 1 van ftp://ftp.fsn.hu/pub/CDROM-Images/debian-unofficial/ is bootable, en redelijk recent. Bleef bij mij alleen hangen bij het laden van de autodetected vesa kernel module :'(

[ Voor 19% gewijzigd door smoking2000 op 11-12-2003 21:45 ]

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


  • avatar
  • Registratie: Juni 1999
  • Laatst online: 12:56

avatar

peace, love & linux

Helaas zit daar geen netinstall iso bij.

  • Zwerver
  • Registratie: Februari 2001
  • Niet online

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • Confusion
  • Registratie: April 2001
  • Laatst online: 01-03-2024

Confusion

Fallen from grace

smoking2000 schreef op 11 december 2003 @ 21:42:
Ik krijg alle lists die ik in m'n vorige post heb genoemt allemaal nog gewoon. Vaag...
Een storing van mijn ontvangende mailserver (die van de faculteit). Dus dat jij nog op alle geabonneerd bent vind ik niet vreemd ;).

Wie trösten wir uns, die Mörder aller Mörder?


Verwijderd

Heeft iemand een idee wanneer packages.debian.org site het weer gaat doen want dit duurt al best lang.

  • smoking2000
  • Registratie: September 2001
  • Laatst online: 08:28

smoking2000

DPC-Crew

dpkg-reconfigure reality

Verwijderd schreef op 18 december 2003 @ 12:26:
Heeft iemand een idee wanneer packages.debian.org site het weer gaat doen want dit duurt al best lang.
Geen idee wanneer precies, maar wanneer die weer up gaat/is zal het op debian-announce@lists.debian.org gemeld worden

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


  • Steven
  • Registratie: December 2000
  • Laatst online: 05-07 21:17
Heb het gevoel dat niet alle packages op dit moment met het oude vertrouwde tempo geupdate wordt. Wel erg jammer... Ik hoop dat dit binnenkort weer wordt opgepakt.

Acties:
  • 0 Henk 'm!

  • smoking2000
  • Registratie: September 2001
  • Laatst online: 08:28

smoking2000

DPC-Crew

dpkg-reconfigure reality

Steven schreef op 18 december 2003 @ 21:44:
Heb het gevoel dat niet alle packages op dit moment met het oude vertrouwde tempo geupdate wordt. Wel erg jammer... Ik hoop dat dit binnenkort weer wordt opgepakt.
Er is wat mankracht bezig met herinstallen van de servers en services en de aankomende release van Sarge. Helaas licht development even op zn gat, ook aan de nieuwe installer + Sarge "Official" ISO's :(

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |

Pagina: 1