es brennt (wieder) im Hause Linux

Hier können sich Zauberer, Magier, Hexen und alle Anderen entspannen und über das Leben, das Universum und den ganzen Rest reden.

Es wird um die Einhaltung der Regeln gebeten

es brennt (wieder) im Hause Linux

Beitragvon unklar » Sep 25th, '14, 11:11

Hallo Leute,

da ich auf News und Bekanntmachungen kein Thema eröffnen kann, hier:
http://www.heise.de/newsticker/meldung/ ... 03305.html

Alle sind betroffen, jetzt um 12.05 Uhr bekomme ich unter mga4 noch das Ergebnis
Code: Alles auswählen
[unklar@mga4kde ~]$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
vulnerable
this is a test
[unklar@mga4kde ~]$ su
Passwort:
[root@mga4kde unklar]# urpmi --auto-update
Medium »Core Release (distrib1)« ist auf dem aktuellen Stand
Medium »Core Updates (distrib3)« ist auf dem aktuellen Stand
Medium »Nonfree Release (distrib11)« ist auf dem aktuellen Stand
Medium »Nonfree Updates (distrib13)« ist auf dem aktuellen Stand
Medium »Tainted Release (distrib21)« ist auf dem aktuellen Stand
Medium »Tainted Updates (distrib23)« ist auf dem aktuellen Stand
Medium »Core 32bit Release (distrib31)« ist auf dem aktuellen Stand
Medium »Core 32bit Updates (distrib32)« ist auf dem aktuellen Stand
Medium »Nonfree 32bit Release (distrib36)« ist auf dem aktuellen Stand
Medium »Nonfree 32bit Updates (distrib37)« ist auf dem aktuellen Stand
Medium »Tainted 32bit Release (distrib41)« ist auf dem aktuellen Stand
Medium »Tainted 32bit Updates (distrib42)« ist auf dem aktuellen Stand
Die Pakete sind auf dem aktuellen Stand
Ich hoffe, unsere Jungs kriegen das schnell in den Griff und ihr könnt alle updaten!!
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: es brennt (wieder) im Hause Linux

Beitragvon doktor5000 » Sep 25th, '14, 11:23

Da hängst du ganz schön hinterher, Update gibt es seit gestern:
https://forums.mageia.org/en/viewtopic.php?f=5&t=8487
Ich bin nicht böse, sondern nur ehrlich. Und wer lesen kann, ist klar im Vorteil.
----
Mageia - the magic continues
Benutzeravatar
doktor5000
 
Beiträge: 6062
Registriert: Jun 2nd, '11, 09:39

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 25th, '14, 11:29

Ich hatte gestern bevor die Meldung auf Heise kam das Update schon installiert gehabt. Da ich der Sache nicht getraut habe habe ich den Test auch ausgeführt und das Ergebnis war negativ, also meine Bash war nicht (mehr) verwundbar.
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 25th, '14, 12:56

unklar hat geschrieben:Ich hoffe, unsere Jungs kriegen das schnell in den Griff und ihr könnt alle updaten!!

Schätzeken, würdest du dich dann besser fühlen? :lol:

Erklär doch mal, wo bei deinem Linux-Einsatz die konkreten Gefährdungen liegen.
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon unklar » Sep 25th, '14, 13:01

dok hat geschrieben:Da hängst du ganz schön hinterher, ..

Hallo dok,
da hänge ich gern hinterher, wenn ihr das schon lange im Griff habt! Danke dafür!!

Allerdings schlafen die bei meiner Quelle
Code: Alles auswählen
ftp://mirror2.tuxinator.org...
noch immer, da das Paket noch nicht zur Verfügung steht. :roll:
Das kenne ich von denen gar nicht....
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: es brennt (wieder) im Hause Linux

Beitragvon unklar » Sep 25th, '14, 13:20

Sorry, die Forensoftware meldete mir wieder mal nicht, den inzwischen von man-draker geposteten Beitrag..

man-draker hat geschrieben:Erklär doch mal, wo bei deinem Linux-Einsatz die konkreten Gefährdungen liegen.

Ich gebe zu, jetzt wird's bei Dir wieder "wissenschaftlich" und ich gebe auch zu, das Folgende aus dem debian-Forum abgeschrieben zu haben
Du meinst "nur" jene, die in Apache "mod_cgi" oder "mod_cgid" aktiviert haben und daran hängende Subshells in C, (system/popen), Python (os.system/os.popen), PHP (system/exec) oder Perl (open/system) aufrufen. Oder "nur" die DHCP-Clients, die über Skripte konfiguriert werden, die oft als "root" aufgerufen werden. "Nur" die SSH-Clients, denen mit "ForceCommand" remote Rechte zugeteilt werden und "nur" die Dämonen und SUID-Programme, die eine Shell aufrufen.
weil es mir sehr logisch erscheint. :D

Bei mir auf dem System hat das Leck wahrscheinlich keine unmittelbaren Auswirkungen. Aber, ebenso könnte ich da Dich zurückfragen, warum Du z.B.
bei Banking-Software so erbicht auf den i-Punkt bist der Leser 3 betreffend. Ich will nicht daraufhinaus, das das Dein -oder mein Geld ja betrifft. ;)
Ich will dies mal so beschreiben: "Wasser in die Mulde tragen." :)
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: es brennt (wieder) im Hause Linux

Beitragvon doktor5000 » Sep 25th, '14, 13:23

unklar hat geschrieben:Allerdings schlafen die bei meiner Quelle
Code: Alles auswählen
ftp://mirror2.tuxinator.org...
noch immer, da das Paket noch nicht zur Verfügung steht. :roll:
Das kenne ich von denen gar nicht....

Letzter Sync gestern 15:30 : http://mirrors.mageia.org/status

Allerdings ist das Update nicht ganz komplett, siehe https://bugzilla.redhat.com/show_bug.cgi?id=1141597#c27 für mehr Details und https://access.redhat.com/articles/1200223 für interimsweise Workarounds.
Ich bin nicht böse, sondern nur ehrlich. Und wer lesen kann, ist klar im Vorteil.
----
Mageia - the magic continues
Benutzeravatar
doktor5000
 
Beiträge: 6062
Registriert: Jun 2nd, '11, 09:39

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 25th, '14, 14:37

unklar hat geschrieben:Bei mir auf dem System hat das Leck wahrscheinlich keine unmittelbaren Auswirkungen.

Genau. Und bei mir zu Hause auch nicht. Daher ist es natürlich gut, das Thema zu erwähnen, aber der Ball kann flach gehalten werden.

Aber, ebenso könnte ich da Dich zurückfragen, warum Du z.B.
bei Banking-Software so erbicht auf den i-Punkt bist der Leser 3 betreffend. Ich will nicht daraufhinaus, das das Dein -oder mein Geld ja betrifft. ;)
Ich will dies mal so beschreiben: "Wasser in die Mulde tragen." :)

Können wir uns gerne drüber austauschen, aber dann wohl eher im Sandkasten.
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 25th, '14, 18:26

man-draker hat geschrieben:Können wir uns gerne drüber austauschen, aber dann wohl eher im Sandkasten.

Wo bist du denn hier? ;)
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 25th, '14, 19:02

Alf1967 hat geschrieben:
man-draker hat geschrieben:Können wir uns gerne drüber austauschen, aber dann wohl eher im Sandkasten.

Wo bist du denn hier? ;)

Ups. :oops:
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 26th, '14, 09:03

Auch wenn es hier kaum jemanden betrifft, in dem Update sind immer noch gravierende Sicherheitslücken laut Heise. http://heise.de/-2403607
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Re: es brennt (wieder) im Hause Linux

Beitragvon doktor5000 » Sep 26th, '14, 09:14

Alf1967 hat geschrieben:Auch wenn es hier kaum jemanden betrifft

Aha, warum betrifft es hier kaum jemanden?

Ansonsten, wer lesen kann, ist klar im Vorteil, das hatte ich gestern bereits gepostet.
doktor5000 hat geschrieben:Allerdings ist das Update nicht ganz komplett, siehe https://bugzilla.redhat.com/show_bug.cgi?id=1141597#c27 für mehr Details und https://access.redhat.com/articles/1200223 für interimsweise Workarounds.


Mageia-Bugreport für CVE-2014-7169: https://bugs.mageia.org/show_bug.cgi?id=14169
Ich bin nicht böse, sondern nur ehrlich. Und wer lesen kann, ist klar im Vorteil.
----
Mageia - the magic continues
Benutzeravatar
doktor5000
 
Beiträge: 6062
Registriert: Jun 2nd, '11, 09:39

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 26th, '14, 09:32

doktor5000 hat geschrieben:
Alf1967 hat geschrieben:Auch wenn es hier kaum jemanden betrifft

Aha, warum betrifft es hier kaum jemanden?

Weil die meisten die hier schreiben, so wie ich das rauslese, einen Mageiadesktop haben und die Lücke nur Server betrifft.

doktor5000 hat geschrieben:das hatte ich gestern bereits gepostet.

Das hatte ich grad übersehen. :oops:
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Re: es brennt (wieder) im Hause Linux

Beitragvon alf » Sep 26th, '14, 10:54

Alf1967 hat geschrieben:Weil die meisten die hier schreiben, so wie ich das rauslese, einen Mageiadesktop haben und die Lücke nur Server betrifft.

Na ja, so ganz stimmt das nicht. Zumindest mag man nicht ausschließen dass eine Bedrohung durch Browser-Plugins bzw. Erweiterungen vorhanden sein könnte.
Damit wären wir wohl alle betroffen.

https://access.redhat.com/articles/1200223 siehe dort unter Firefox.
@Alf1967 diese Information habe ich nicht auf Deutsch finden können.
Das Gehirn ist nicht wie Seife, es wird nicht weniger wenn es benutzt wird. -- Lisa Fitz
Benutzeravatar
alf
 
Beiträge: 2443
Registriert: Jun 1st, '11, 13:39
Wohnort: Paderborn

Re: es brennt (wieder) im Hause Linux

Beitragvon wanne » Sep 26th, '14, 11:39

Prinzipiell steckt im dhclient auch die bash. (Das Ding gehört eigentlich sowieso geschlagen.) Der dürfte auch bei desktopusern sehr verbreitet sein.
Sonst ist die bash ja nicht linux spezifisch. Die Mac OS X ler setzen die auch sehr exzessiv ein.
a1d0c6e83f027327d8461063f4ac58a6
wanne
 
Beiträge: 985
Registriert: Jun 1st, '11, 16:54
Wohnort: Südwest-Deutschland

Re: es brennt (wieder) im Hause Linux

Beitragvon doktor5000 » Sep 26th, '14, 13:02

alf hat geschrieben:
Alf1967 hat geschrieben:Weil die meisten die hier schreiben, so wie ich das rauslese, einen Mageiadesktop haben und die Lücke nur Server betrifft.

Na ja, so ganz stimmt das nicht. Zumindest mag man nicht ausschließen dass eine Bedrohung durch Browser-Plugins bzw. Erweiterungen vorhanden sein könnte.

Es ist momentan noch unklar, was alles betroffen ist. Es sind wohl alle bash-Versionen betroffen, und das wird nicht nur auf Servern und Desktops eingesetzt,
sondern auch im Embedded-Bereich, in Appliances, in Routern ... etc. pp.

Siehe auch die zweite Hälfte von http://www.troyhunt.com/2014/09/everyth ... about.html
Ich bin nicht böse, sondern nur ehrlich. Und wer lesen kann, ist klar im Vorteil.
----
Mageia - the magic continues
Benutzeravatar
doktor5000
 
Beiträge: 6062
Registriert: Jun 2nd, '11, 09:39

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 26th, '14, 14:01

Betroffenheit ungleich Gefährdung.

Die Betroffenheit kann gegeben, die Intensität der Gefährdung aber höchst unterschiedlich sein.

Server im Internet mit verwundbaren Diensten: Betroffen ja, Gefährdung hoch. Dringend Maßnahmen erforderlich.
Desktop zu Hause: Betroffen ja. Gefährdung gering. Abwarten, bis Update kommt. Bis dahin: Hopfentee. (Hallo Jürgen. :mrgreen: )
Desktop/Server in Firma: Irgendwo dazwischen.
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 26th, '14, 14:19

wanne hat geschrieben:Prinzipiell steckt im dhclient auch die bash. (Das Ding gehört eigentlich sowieso geschlagen.) Der dürfte auch bei desktopusern sehr verbreitet sein.
Sonst ist die bash ja nicht linux spezifisch. Die Mac OS X ler setzen die auch sehr exzessiv ein.

Heise schreibt im letzten Abschnitt, daß so gut wie kein Router betroffen ist da dort andere Shells eingesetzt werden. Inwieweit das für die Router der Massenhersteller, die die Router für den Privatbereich herstellen zutrifft, weiß ich nicht.
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Re: es brennt (wieder) im Hause Linux

Beitragvon wanne » Sep 27th, '14, 08:03

Desktop zu Hause: Betroffen ja. Gefährdung gering.

Heise schreibt im letzten Abschnitt, daß so gut wie kein Router betroffen ist da dort andere Shells eingesetzt werden. Inwieweit das für die Router der Massenhersteller, die die Router für den Privatbereich herstellen zutrifft, weiß ich nicht.
Ja, die Router nicht. Die heimrouter haben alle nur so 2-4MiB persistenten Speicher, da ist eine Bash mit einem MiB nciht so gern gesehen. Aber das mit den Desktops ist nicht so harmlos. Mir gieng es um den dhclient.=> Wer DHCP (autokonfiguration im Netzwerk) angeschaltet hat ist zumindest aus dem lokalen Netzwerk voll angreifbar. (D.h. im zweifelsfall root-login ohne PW.)
Das gilt auch für VPNs und WLANs...
Beonders blöd wird dass dann mit einer anderen SIcherheitslücke im Router, die ja auch nicht so selten sind. Dann wird aus einer kaputten routerfirewall plötzlich ein root-login aus dem Internet. Da wünscht man sich einmal mehr die Modems zurück. :-)
a1d0c6e83f027327d8461063f4ac58a6
wanne
 
Beiträge: 985
Registriert: Jun 1st, '11, 16:54
Wohnort: Südwest-Deutschland

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 27th, '14, 08:11

wanne hat geschrieben:Wer DHCP (autokonfiguration im Netzwerk) angeschaltet hat ist zumindest aus dem lokalen Netzwerk voll angreifbar. (D.h. im zweifelsfall root-login ohne PW.)
Das gilt auch für VPNs und WLANs...
Beonders blöd wird dass dann mit einer anderen SIcherheitslücke im Router, die ja auch nicht so selten sind. Dann wird aus einer kaputten routerfirewall plötzlich ein root-login aus dem Internet.

Du darfst auf keinen Fall die Erdstrahlen vergessen.
Rein statistisch gesehen ist ein Schaden durch sie ebenso wahrscheinich. :ugeek:
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon jkowalzik » Sep 27th, '14, 11:11

man-draker hat geschrieben:Du darfst auf keinen Fall die Erdstrahlen vergessen.
Rein statistisch gesehen ist ein Schaden durch sie ebenso wahrscheinlich. :ugeek:


Hallo!
Du bist auch mal wieder gehässig, eine Gefahr ist eine Gefahr und jeder reagiert nun mal anders auf ein Gefährdungspotential. Ich setze mich z.B. aufs Motorrad und spule mal locker 500km runter, andere würden sich nicht mal im Übungspark drauf setzen, auch wenn das Gerät Stützräder hätte. :lol:
"Zwei Männer zwei Meinungen, zwei Frauen drei Meinungen" es ist fast unmöglich unter mehreren einen vernünftigen Konsens her zu stellen. 95% der Computernutzer geht einen ganz anderen Weg: "Zahlen und sich wohlfühlen". :shock: Der gekaufte Schutz wirds schon richten.

Gruß
J.
...Luxus ist alles was sich reparieren läßt
Benutzeravatar
jkowalzik
 
Beiträge: 3342
Registriert: Okt 2nd, '11, 12:34
Wohnort: Plettenberg

Re: es brennt (wieder) im Hause Linux

Beitragvon wanne » Sep 27th, '14, 18:06

Du darfst auf keinen Fall die Erdstrahlen vergessen.
Rein statistisch gesehen ist ein Schaden durch sie ebenso wahrscheinich. :ugeek:

Mit verlaub: Das ist Quatsch.
Moderne Würmer nutzen oftmals mehr als zwei Schwachstellen. Und das ist zu verlockend als dass das keiner Probiert. Gerade viele Botnetbetreiber werden schon auf fertigen Lücken in routern sitzen und jetzt die Gunst der Stunde nutzen, die auch benutzen zu können. Das geht nicht ganz so schnell wie mit den schönen einzeilgen Scripten für die Webserver aber ich denke bis in ein paar Wochen, wird das bei vielen proffessionelleren einzug halten.
a1d0c6e83f027327d8461063f4ac58a6
wanne
 
Beiträge: 985
Registriert: Jun 1st, '11, 16:54
Wohnort: Südwest-Deutschland

Re: es brennt (wieder) im Hause Linux

Beitragvon unklar » Sep 27th, '14, 20:46

Hallo @Alf1967,

extra für Dich gefunden:
http://de.wikipedia.org/wiki/Shellshock ... 3%BCcke%29
El Conkystador (el conquistador = der Sieger) ein Markenzeichen für @Sector11 8-)
unklar
 
Beiträge: 1468
Registriert: Jun 1st, '11, 15:06

Re: es brennt (wieder) im Hause Linux

Beitragvon man-draker » Sep 27th, '14, 20:54

wanne hat geschrieben:Moderne Würmer nutzen oftmals mehr als zwei Schwachstellen. Und das ist zu verlockend als dass das keiner Probiert. Gerade viele Botnetbetreiber werden schon auf fertigen Lücken in routern sitzen und jetzt die Gunst der Stunde nutzen, die auch benutzen zu können. Das geht nicht ganz so schnell wie mit den schönen einzeilgen Scripten für die Webserver aber ich denke bis in ein paar Wochen, wird das bei vielen proffessionelleren einzug halten.

Ich sehe es ein: Du willst Angst haben. :?

Da ist der Verstand halt deaktiviert. :roll:
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56

Re: es brennt (wieder) im Hause Linux

Beitragvon Alf1967 » Sep 27th, '14, 21:14

unklar hat geschrieben:Hallo @Alf1967,

extra für Dich gefunden:
http://de.wikipedia.org/wiki/Shellshock ... 3%BCcke%29

Schön und wann kommt das zweite Update bei Mageia? Andere haben es schon seit weit über 24 Stunden draußen. http://heise.de/-2404562

Und jetzt kommt nicht wieder mit altem Updateserver, meiner hat sich vor weniger als 12 Stunden aktualisiert, laut Statusseite.
Gruß
Alf
Benutzeravatar
Alf1967
 
Beiträge: 1758
Registriert: Nov 29th, '11, 20:16

Nächste

Zurück zu Magischer Zirkel (aka Sandkasten)

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste