#1 Le 02/09/2011, à 04:57
- 01101011
[Résolu] Un serveur de kernel.org compromis
Jour',
Selon Linuxfr.org le serveur Hera de kernel.org a été compromis :
Les responsables du site viennent d'annoncer (voir la partie news en bas de la page) que le serveur Hera avait été compromis, et ce au moins depuis le 28 août. Le pirate a modifié les binaires SSH du système et il a ajouté un cheval de Troie dans les scripts de démarrage.
En gros, si j'ai bien compris, il a réussi à modifier le binaire d'SSH (comment ?), créant une entrée sur le serveur et a modifié des scripts en y incluant un cheval de troie (sympa ).
Ils disent qu'il n'y a pas de risque pour les sources. Ça tombe bien avant hier j'ai justement téléchargé les sources du 2.6.32.46 pour le recompiler avec Grsecurity.
Merde, ça arrive une fois tout les 2 ou 3 ans ce genre de trucs et ça tombe pile quand je me procure les sources de Linux !
Mise à part le fait que je relais l'info, vous me conseillez quoi ? Retélécharger les sources ? Ça tombe bien ça compile depuis une heure …
PS : Je pari qu'avec Grsecurity ce ne serait pas arrivé .
Dernière modification par 01101011 (Le 09/09/2011, à 11:55)
#3 Le 02/09/2011, à 14:38
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
Oui mais si le SHA1 est corrompu ? Si elle se trouve sur le même serveur où il a attaqué on peut pas avoir confiance.
Dernière modification par 01101011 (Le 02/09/2011, à 14:38)
#4 Le 02/09/2011, à 15:33
- Shrat
Re : [Résolu] Un serveur de kernel.org compromis
Euh ben si le hash ne correspond pas, les sources ne correspondent pas. Je ne parle pas de cryptage ici.
Hors ligne
#5 Le 02/09/2011, à 15:34
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !
#6 Le 02/09/2011, à 18:25
- Shrat
Re : [Résolu] Un serveur de kernel.org compromis
si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original
Cela me semble bien improbable.
Hors ligne
#7 Le 02/09/2011, à 20:57
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
C'est sûr, mais IMHO en informatique tout est possible.
#8 Le 06/09/2011, à 10:07
- Zoulou.4556
Re : [Résolu] Un serveur de kernel.org compromis
d'après l'article sur pcinpact les dépôts non pas été touché par l'infection.
Il est un des symboles de la résistance face à l'envahisseur et l’oppresseur des libertés, le zoulou est aussi une langue aillant le plus de locuteurs en Afrique australe dont la communauté Ubuntu.
Hors ligne
#9 Le 06/09/2011, à 18:07
- Shrat
Re : [Résolu] Un serveur de kernel.org compromis
Ciel. PCinpact deviendrait une source fiable et objective?
Hors ligne
#10 Le 08/09/2011, à 09:07
- Zoulou.4556
Re : [Résolu] Un serveur de kernel.org compromis
up!
Il est un des symboles de la résistance face à l'envahisseur et l’oppresseur des libertés, le zoulou est aussi une langue aillant le plus de locuteurs en Afrique australe dont la communauté Ubuntu.
Hors ligne
#11 Le 08/09/2011, à 09:08
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
Shrat, depuis quand ça ne le serait pas ? C'est un très bon webzine !
#12 Le 08/09/2011, à 10:00
- kleim
Re : [Résolu] Un serveur de kernel.org compromis
Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !
Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0 ). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...
Asus G51VX , LDLC Vulcain SM1-1-H25, BeagleBoard-xM sous Arch Linux.
Un ordinateur sans Windows, c'est comme un gâteau au chocolat sans moutarde.
Hors ligne
#13 Le 09/09/2011, à 06:07
- Shrat
Re : [Résolu] Un serveur de kernel.org compromis
Shrat, depuis quand ça ne le serait pas ? C'est un très bon webzine !
Les goûts et les couleurs…
Hors ligne
#14 Le 09/09/2011, à 10:27
- Khalev
Re : [Résolu] Un serveur de kernel.org compromis
01101011 a écrit :Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0
). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...
Ce qu'il a voulu dire je pense c'est que le hash SHA1 que tu compares avec celui que tu calculse en local, il provient bien de quelque part. Et si le hash fourni a été modifié pour correspondre au hash du code source modifié? (Parce que effectivement, trouver une collision avec des sources différentes prendrai très très longtemps, à part à être extrèmement chanceux, sans compter qu'un simple diff peut réduire à néant tout ton boulot).
Mais il me semble que Git a des moyens justement pour se protéger contre cela. Sans compter tous les gens qui font des copies régulières de toutes les sources et des patchs appliqués. C'est très simple de reprendre des sources d'avant l'attaque, de recalculer le hash, et de regarder ce qui a changé.
Je pense que si quelque chose avait changé, ça se serait rapidement vu.
Hors ligne
#15 Le 09/09/2011, à 11:55
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
Bon vous m'avez convaincu, merci !
#16 Le 09/09/2011, à 14:36
- helly
Re : [Résolu] Un serveur de kernel.org compromis
01101011 a écrit :Il y a bien des systèmes pour vérifier que ce qu'on a téléchargé est conforme à l'originale mais si on modifie la copie et qu'on adapte le système de vérification (ex: md5sum) pour que la modification est l'air d'être original ça n'a aucun intérêt.
C'est ça que je veux dire, on ne peut pas avoir confiance en tout ce qui provient du serveur Hera !Justement, l'idée derrière le hashage, c'est de rendre impossible ce genre de bidouille (sauf si on dispose de plusieurs millénaires devant soit mais je pense que le kernel n'en sera plus à la version 3.0
). Il y a bien eu qques failles pour md5 mais même avec ça, c'est super-dur à faire alors avec sha1...
Avec gpg, c’est simple et sécure de vérifier l’intégrité et la provenance .
Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.
Hors ligne
#17 Le 09/09/2011, à 14:38
- helly
Re : [Résolu] Un serveur de kernel.org compromis
WTF !
kernel.org est down !
Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.
Hors ligne
#18 Le 09/09/2011, à 15:51
- Shyne
Re : [Résolu] Un serveur de kernel.org compromis
Oui, linus a ouvert un compte github en attendant que tout rentre dans l'ordre.
Hors ligne
#19 Le 09/09/2011, à 15:54
- helly
Re : [Résolu] Un serveur de kernel.org compromis
Mais y’a que le 3.1 dessus ? Et les autres kernels, on s’assoit dessus ?
Moi qui voulait mettre à jour mon 3.0.4…
Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.
Hors ligne
#20 Le 09/09/2011, à 15:57
- Shyne
Re : [Résolu] Un serveur de kernel.org compromis
Non tu peux récupérer le 3.0.4 aussi.
Hors ligne
#21 Le 09/09/2011, à 16:00
- helly
Re : [Résolu] Un serveur de kernel.org compromis
Ha okay, merci .
edit : bhooo pas de 3.0.5 .
Dernière modification par helly (Le 09/09/2011, à 16:03)
Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.
Hors ligne
#22 Le 09/09/2011, à 16:14
- kamui57
Re : [Résolu] Un serveur de kernel.org compromis
jsais pas s'il faut mettre "résolu" dans le titre du coup...
Quand le dernier arbre aura été abattu, et le dernier animal exterminé, les hommes se rendront compte que l'argent ne se mange pas (proverbe indien)
Toshiba Satellite L655 4 Go RAM, Archlinux Gnome-shell,LXDE / W7
Toshiba Satellite M30 512 Mo RAM, Archlinux Gnome 3 restreint / Crunchbang LXDE
https://help.ubuntu.com/community/Pastebinit pour poster du texte sur internet en console
Hors ligne
#23 Le 10/09/2011, à 17:25
- ehmicky
Re : [Résolu] Un serveur de kernel.org compromis
Ce qu'il a voulu dire je pense c'est que le hash SHA1 que tu compares avec celui que tu calculse en local, il provient bien de quelque part. Et si le hash fourni a été modifié pour correspondre au hash du code source modifié? (Parce que effectivement, trouver une collision avec des sources différentes prendrai très très longtemps, à part à être extrèmement chanceux, sans compter qu'un simple diff peut réduire à néant tout ton boulot).
Si le système est secure, le hash est chiffré avec une clef privée avant d'être envoyé. Ainsi, seul le détenteur de la clef privée peut chiffrer le hash, mais tout le monde peut déchiffrer à l'aide de clefs publiques disponibles pour quiconque (chiffrement asymétrique). Il faut juste s'assurer que les clefs publiques soient bien celles de l'auteur voulu (authentification de l'entité), ce qui est le rôle des certificats PKI ou du Web of Trust. Cf les MAC.
En l'occurence, je connais pas git (donc pas sûr de ce que je dis là), mais je crois que git s'y prend autrement, en empêchant tout simplement de modifier manuellement les hashs, c'est git qui les calcule automatiquement.
Dernière modification par ehmicky (Le 10/09/2011, à 17:39)
Stego++, bibliothèque libre de stéganographie (avec cryptographie), à venir !
Besoin de votre aide :
Stats sur les compilateurs C++ les plus utilisés
Comment utiliser les archetypes C++ ?
Hors ligne
#24 Le 10/09/2011, à 19:51
- Shrat
Re : [Résolu] Un serveur de kernel.org compromis
Exactement, c'est git qui calcule les hashs.
Hors ligne
#25 Le 03/10/2011, à 10:46
- 01101011
Re : [Résolu] Un serveur de kernel.org compromis
Je remonte ce topic car j'ai une petite question.
kernel.org semble encore down, pour des raisons de maintenance, et cela depuis l'incident.
Quelqu'un a une idée de la date de réapparition du site ?