Recientemente conocíamos que varios servidores del Proyecto Debian
habían resultado comprometidos. Esta semana se hizo público el resultado
del estudio forense de tales máquinas, alertando de la explotación
local de los núcleos Linux. Esta misma vulnerabilidad se usó para
comprometer hace cerca de un mes Savannah.
Savannah es el centro de desarrollo y mantenimiento de los paquetes de
software y otros proyectos relacionados con GNU y el software libre, a
su vez Debian es una distribución gratuita de GNU/Linux. Ambos proyectos
usaban núcleos Linux en sus sistemas de desarrollo.
Concretamente la vulnerabilidad en los núcleos Linux iguales o inferiores
a la versión 2.4.22 se debe a un problema en la comprobación de los
limites de la funcion do_brk() esto puede permitir a un usuario local
escalar privilegios y obtener permisos de administrador.
Las investigaciones en las máquinas del Proyecto Debian comprometidas
sacaron a la luz un exploit que hacía uso de la vulnerabilidad
explicada, el compromiso se habría llevado a cabo tras haber obtenido
la clave de un usuario sin privilegios (al que se le habían espiado las
comunicaciones) tras lo cual se utilizó dicho exploit y se instaló un
rootkit en la máquina.
Esta vulnerabilidad era conocida desde septiembre justo después de que
se liberara la versión 2.4.22, versión que usaban dichos servidores.
A raíz de esta información la FSF (Fundación de Software Libre)
descubrió que sus servidores también habían sido comprometidos del mismo
modo, tras lo cual, al igual que en el caso de Debian, los servidores
están siendo reemplazados y las fuentes verificadas.
fsantos@hispasec.com
Más información:
More details on the recent compromise of debian.org machines
http://lists.debian.org/debian-devel-announce/2003/debian-devel-announce-200311/msg00012.html
Varias máquinas del Proyecto Debian comprometidas
http://www.hispasec.com/unaaldia/1854
Userland can access Linux kernel memory
http://lists.debian.org/debian-security-announce/debian-security-announce-2003/msg00212.html
Vulnerabilidad de los núcleos 2.4 descubierta
http://barrapunto.com/article.pl?sid=03/12/02/127247
Kernel Exploit Cause Of Debian Compromise
http://developers.slashdot.org/article.pl?sid=03/12/01/2133249
Savannah y Gentoo también comprometidos
http://barrapunto.com/articles/03/12/04/0942215.shtml
Anuncio original de Savannah
http://savannah.gnu.org/statement.html
Deja una respuesta