Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Re: Server sikkerhedsproblem (igen!)

0 views
Skip to first unread message
Message has been deleted

Stig Johansen

unread,
Aug 18, 2009, 9:03:27 PM8/18/09
to
Asbjorn Hojmark wrote:

> Servage er igen blevet hacket/cracket.
>
> Denne gang er det g�et ud over brugernes index-filer, der er blevet
> overskrevet med nogle slogans om det Irakiske valg.
>
> Servage har i deres s�dvanlige stil blot slettet (n�sten) alle index-
> filer, uden at informere brugerne om noget som helst.
>
> Man kan godt nok finde f�lgende driftsmeddelelse:
>
> --
> Due to a linux kernel exploit that already seems to be used to exploit
> our system we are forced to deploy new software to all our systems.
> Due to this update a reboot of all our clusters is required.
> We are currently doing this update to ensure no further abusive
> activities.
> We are very sorry for any inconvenience this causes.
> --
>
> ... men en email i stil med 'Vi har desv�rre v�ret n�dt til at slette
> dine index-filer, fordi vi ikke har holdt vores systemer up-to-date'
> ville have v�ret p� plads.

Disse hostingfirmaer er �benbart ikke meget for at komme med faktuelle
oplysninger.

Jeg synes ogs� en forklaring ville v�re p� sin plads i stedet for 'a linux
kernel exploit'.

Den lyder lidt s�gt, og hvis de ikke kan forklare det, kan man ikke stole p�
det har udbredret 'fejlen'.

Jeg har ikke noget med servage at g�re, men vi havde et tilf�lde i for�ret
med Unoeuro, hvor man havde form�et at injecte <script> tags p� HTTP
niveau.

Der kom heller aldrig en forklaring, s� trov�rdigheden falder jo en hel del
(IMO).

--
Med venlig hilsen
Stig Johansen

Andreas Plesner Jacobsen

unread,
Aug 19, 2009, 3:13:42 AM8/19/09
to
On 2009-08-19, Stig Johansen <wop...@gmaill.com> wrote:
>>
>> ... men en email i stil med 'Vi har desv�rre v�ret n�dt til at slette
>> dine index-filer, fordi vi ikke har holdt vores systemer up-to-date'
>> ville have v�ret p� plads.
>
> Disse hostingfirmaer er �benbart ikke meget for at komme med faktuelle
> oplysninger.
>
> Jeg synes ogs� en forklaring ville v�re p� sin plads i stedet for 'a linux
> kernel exploit'.

Sandsynligvis denne:
http://blog.cr0.org/2009/08/linux-null-pointer-dereference-due-to.html

Som s� aff�der det n�ste sp�rgsm�l: Har Servage-kunder virkelig adgang
til at k�re upriviligeret kode?

--
Andreas

Message has been deleted

Andreas Plesner Jacobsen

unread,
Aug 19, 2009, 1:46:42 PM8/19/09
to
On 2009-08-19, Asbjorn Hojmark <Asb...@Hojmark.ORG> wrote:
>
>> > Jeg synes ogs� en forklaring ville v�re p� sin plads i stedet for 'a linux
>> > kernel exploit'.
>>
>> Sandsynligvis denne:
>> http://blog.cr0.org/2009/08/linux-null-pointer-dereference-due-to.html
>
> De har nu i mail bekr�ftet, at det var CVE-2009-2692. De beskriver det
> dog s�dan, at det er hackerne/crackerne (og ikke dem selv), der har
> slettet index-filer.

Men den bug kr�ver at du kan udf�re noget bin�r kode som en
upriviligeret bruger, s� det er vel kun halvdelen af forklaringen?
Hvordan har vandalerne f�et adgang til dette?

--
Andreas

Stig Johansen

unread,
Aug 19, 2009, 5:46:46 PM8/19/09
to
Andreas Plesner Jacobsen wrote:

> On 2009-08-19, Stig Johansen <wop...@gmaill.com> wrote:
>>
>> Jeg synes ogs� en forklaring ville v�re p� sin plads i stedet for 'a
>> linux kernel exploit'.
>
> Sandsynligvis denne:
> http://blog.cr0.org/2009/08/linux-null-pointer-dereference-due-to.html

Jo, jeg er godt bekendt med 'linux kernel exploit', og, uden at n�rl�se dit
link, g�r jeg ud fra det er det samme som har v�ret vendt i medierne:
<http://www.version2.dk/artikel/11791-kritisk-saarbarhed-borer-hul-i-de-seneste-otte-aars-linux-kerner>

Men det �ndre vel ikke ved:

> Som s� aff�der det n�ste sp�rgsm�l: Har Servage-kunder virkelig adgang
> til at k�re upriviligeret kode?

Det er jo ikke ligetil at udnytte dette exploit, og da slet ikke via remote
access, det v�re sig via web/ssh/ftp.

Og hvis det endelig var den exploit, s� ville hackerne nok overtage _hele_
kontrollen med serverne i stedet for blot at deface et par forsider.

Jeg synes stadig, at de (Servage) skulle finde den rigtige forklaring, og
lukke hullet.

Fra min side er det nok g�tteri, og der er formentlig en minimal
sandsynlighed for det er det p�g�ldende exploit, der er udnyttet, men hvis
man ikke har shell adgang, kan jeg ikke se hvordan det kan lade sig g�re.

Har 'svine�rerne' f�et shell adgang, s� har man (Servage) et langt st�rre
problem.

0 new messages