Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Le 02/09/2011, à 05:57

01101011

[Résolu] Un serveur de kernel.org compromis

Jour',

Selon Linuxfr.org le serveur Hera de kernel.org a été compromis :

linuxfr.org a écrit :

Les responsables du site viennent d'annoncer (voir la partie news en bas de la page) que le serveur Hera avait été compromis, et ce au moins depuis le 28 août. Le pirate a modifié les binaires SSH du système et il a ajouté un cheval de Troie dans les scripts de démarrage.

En gros, si j'ai bien compris, il a réussi à modifier le binaire d'SSH (comment ?), créant une entrée sur le serveur et a modifié des scripts en y incluant un cheval de troie (sympa tongue).

Ils disent qu'il n'y a pas de risque pour les sources. Ça tombe bien avant hier j'ai justement téléchargé les sources du 2.6.32.46 pour le recompiler avec Grsecurity.

Merde, ça arrive une fois tout les 2 ou 3 ans ce genre de trucs et ça tombe pile quand je me procure les sources de Linux mad !

Mise à part le fait que je relais l'info, vous me conseillez quoi ? Retélécharger les sources ? Ça tombe bien ça compile depuis une heure roll

PS : Je pari qu'avec Grsecurity ce ne serait pas arrivé tongue.

Dernière modification par 01101011 (Le 09/09/2011, à 12:55)

#2 Le 02/09/2011, à 11:09

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

Les sources sont identifiées avec SHA1 grâce au connard. Pas d'inquiétude donc.

Hors ligne

#3 Le 02/09/2011, à 15:38

01101011

Re : [Résolu] Un serveur de kernel.org compromis

Oui mais si le SHA1 est corrompu ? Si elle se trouve sur le même serveur où il a attaqué on peut pas avoir confiance.

Dernière modification par 01101011 (Le 02/09/2011, à 15:38)

#4 Le 02/09/2011, à 16:33

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

Euh ben si le hash ne correspond pas, les sources ne correspondent pas. Je ne parle pas de cryptage ici.

Hors ligne

#5 Le 02/09/2011, à 16:34

01101011

Re : [Résolu] Un serveur de kernel.org compromis

Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.

C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !

#6 Le 02/09/2011, à 19:25

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

01101011 a écrit :

si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original

Cela me semble bien improbable.

Hors ligne

#7 Le 02/09/2011, à 21:57

01101011

Re : [Résolu] Un serveur de kernel.org compromis

C'est sûr, mais IMHO en informatique tout est possible.

#8 Le 06/09/2011, à 11:07

Zoulou.4556

Re : [Résolu] Un serveur de kernel.org compromis

d'après l'article sur pcinpact les dépôts non pas été touché par l'infection.


Il est un des symboles de la résistance face à l'envahisseur et l’oppresseur des libertés, le zoulou est aussi une langue aillant le plus de locuteurs en Afrique australe dont la communauté Ubuntu.

Hors ligne

#9 Le 06/09/2011, à 19:07

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

Ciel. PCinpact deviendrait une source fiable et objective?

Hors ligne

#10 Le 08/09/2011, à 10:07

Zoulou.4556

Re : [Résolu] Un serveur de kernel.org compromis

up! hmm


Il est un des symboles de la résistance face à l'envahisseur et l’oppresseur des libertés, le zoulou est aussi une langue aillant le plus de locuteurs en Afrique australe dont la communauté Ubuntu.

Hors ligne

#11 Le 08/09/2011, à 10:08

01101011

Re : [Résolu] Un serveur de kernel.org compromis

Shrat, depuis quand ça ne le serait pas ? C'est un très bon webzine !

#12 Le 08/09/2011, à 11:00

kleim

Re : [Résolu] Un serveur de kernel.org compromis

01101011 a écrit :

Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !

Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0 tongue). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...


Asus G51VX , LDLC Vulcain SM1-1-H25, BeagleBoard-xM sous Arch Linux.
Un ordinateur sans Windows, c'est comme un gâteau au chocolat sans moutarde.

Hors ligne

#13 Le 09/09/2011, à 07:07

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

01101011 a écrit :

Shrat, depuis quand ça ne le serait pas ? C'est un très bon webzine !

Les goûts et les couleurs…

Hors ligne

#14 Le 09/09/2011, à 11:27

Khalev

Re : [Résolu] Un serveur de kernel.org compromis

kleim a écrit :
01101011 a écrit :

Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !

Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0 tongue). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...

Ce qu'il a voulu dire je pense c'est que le hash SHA1 que tu compares avec celui que tu calculse en local, il provient bien de quelque part. Et si le hash fourni a été modifié pour correspondre au hash du code source modifié? (Parce que effectivement, trouver une collision avec des sources différentes prendrai très très longtemps, à part à être extrèmement chanceux, sans compter qu'un simple diff peut réduire à néant tout ton boulot).

Mais il me semble que Git a des moyens justement pour se protéger contre cela. Sans compter tous les gens qui font des copies régulières de toutes les sources et des patchs appliqués. C'est très simple de reprendre des sources d'avant l'attaque, de recalculer le hash, et de regarder ce qui a changé.

Je pense que si quelque chose avait changé, ça se serait rapidement vu.

Hors ligne

#15 Le 09/09/2011, à 12:55

01101011

Re : [Résolu] Un serveur de kernel.org compromis

Bon vous m'avez convaincu, merci !

#16 Le 09/09/2011, à 15:36

helly

Re : [Résolu] Un serveur de kernel.org compromis

kleim a écrit :
01101011 a écrit :

Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !

Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0 tongue). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...

Avec gpg, c’est simple et sécure de vérifier l’intégrité et la provenance smile.


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#17 Le 09/09/2011, à 15:38

helly

Re : [Résolu] Un serveur de kernel.org compromis

WTF ! yikes
kernel.org est down ! yikes


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#18 Le 09/09/2011, à 16:51

Shyne

Re : [Résolu] Un serveur de kernel.org compromis

Oui, linus a ouvert un compte github en attendant que tout rentre dans l'ordre.

Hors ligne

#19 Le 09/09/2011, à 16:54

helly

Re : [Résolu] Un serveur de kernel.org compromis

Mais y’a que le 3.1 dessus ? Et les autres kernels, on s’assoit dessus ? hmm
Moi qui voulait mettre à jour mon 3.0.4…


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#20 Le 09/09/2011, à 16:57

Shyne

Re : [Résolu] Un serveur de kernel.org compromis

Non tu peux récupérer le 3.0.4 aussi.

Hors ligne

#21 Le 09/09/2011, à 17:00

helly

Re : [Résolu] Un serveur de kernel.org compromis

Ha okay, merci smile.
edit : bhooo pas de 3.0.5 sad.

Dernière modification par helly (Le 09/09/2011, à 17:03)


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#22 Le 09/09/2011, à 17:14

kamui57

Re : [Résolu] Un serveur de kernel.org compromis

jsais pas s'il faut mettre "résolu" dans le titre du coup...


Quand le dernier arbre aura été abattu, et le dernier animal exterminé, les hommes se rendront compte que l'argent ne se mange pas (proverbe indien)
Toshiba Satellite L655 4 Go RAM, Archlinux Gnome-shell,LXDE / W7
Toshiba Satellite M30 512 Mo RAM, Archlinux Gnome 3 restreint / Crunchbang LXDE
https://help.ubuntu.com/community/Pastebinit pour poster du texte sur internet en console

Hors ligne

#23 Le 10/09/2011, à 18:25

ehmicky

Re : [Résolu] Un serveur de kernel.org compromis

Khalev a écrit :

Ce qu'il a voulu dire je pense c'est que le hash SHA1 que tu compares avec celui que tu calculse en local, il provient bien de quelque part. Et si le hash fourni a été modifié pour correspondre au hash du code source modifié? (Parce que effectivement, trouver une collision avec des sources différentes prendrai très très longtemps, à part à être extrèmement chanceux, sans compter qu'un simple diff peut réduire à néant tout ton boulot).

Si le système est secure, le hash est chiffré avec une clef privée avant d'être envoyé. Ainsi, seul le détenteur de la clef privée peut chiffrer le hash, mais tout le monde peut déchiffrer à l'aide de clefs publiques disponibles pour quiconque (chiffrement asymétrique). Il faut juste s'assurer que les clefs publiques soient bien celles de l'auteur voulu (authentification de l'entité), ce qui est le rôle des certificats PKI ou du Web of Trust. Cf les MAC.
En l'occurence, je connais pas git (donc pas sûr de ce que je dis là), mais je crois que git s'y prend autrement, en empêchant tout simplement de modifier manuellement les hashs, c'est git qui les calcule automatiquement.

Dernière modification par ehmicky (Le 10/09/2011, à 18:39)


Stego++, bibliothèque libre de stéganographie (avec cryptographie), à venir !
Besoin de votre aide :
Stats sur les compilateurs C++ les plus utilisés
Comment utiliser les archetypes C++ ?

Hors ligne

#24 Le 10/09/2011, à 20:51

Shrat

Re : [Résolu] Un serveur de kernel.org compromis

Exactement, c'est git qui calcule les hashs.

Hors ligne

#25 Le 03/10/2011, à 11:46

01101011

Re : [Résolu] Un serveur de kernel.org compromis

Je remonte ce topic car j'ai une petite question.

kernel.org semble encore down, pour des raisons de maintenance, et cela depuis l'incident.

Quelqu'un a une idée de la date de réapparition du site ?