• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2006 › KW 28 › Debian-Hack: Einbrecher kam über bekannte Lücke

News-Meldung vom 14.07.2006 11:09

« Vorige | Nächste »


Debian-Hack: Einbrecher kam über bekannte Lücke

Was zuerst nur vermutet wurde, haben die Administratoren des gehackten Debian-Entwicklungsservers gluck nun bestätigt: Der Eindringling nutzte die sys_prctl-Lücke bei der Ausgabe von Core-Dumps, um an Root-Rechte zu gelangen. Um allerdings überhaupt Zugriff auf den System zu erhalten, wurde ein Entwickler-Konto mit eingeschränkten Rechten kompromittiert – wie genau, steht nicht fest. Wann der Einbruch stattfand, erklärt die Mittellung des Debian-Projektes ebenfalls nicht. Allerdings kam der Eindringling wohl nicht allzu lange Zeit in den Genuß der Root-Rechte, da die Administratoren am 12. Juli auf merkwürdige Mails aufmerksam wurden, die von bestimmten Cron-Jobs generiert wurden. Kurzerhand wurde der Rechner gesperrt und untersucht.

Die bislang einzig festgestellte Änderung auf dem System soll ein manipuliertes Ping-Binary gewesen sein. Der Zugriff auf Server, die etwa die Archive, Pakete und Mailinglisten verwalten, war von dort aus jedoch nicht möglich. Mittlerweile ist gluck wieder in Betrieb, diesmal ohne bekannte Lücke im Kernel und mit neuen Schlüsseln für GPG und SSH. Somit stehen auch wieder alle von ihm angebotenen Dienste zur Verfügung. Im Zuge der Untersuchungen nehmen die Administratoren auch gleich noch weitere Server unter die Lupe, um mögliche Einbrüche festzustellen und einen fehlerbereinigten Kernel zu installieren.

Warum die Administratoren den Kernel nicht schon früher aktualisierten, ist unklar. Immerhin standen die Updates schon am 6. Juli öffentlich zur Verfügung, dem Debian-Team intern aber sicherlich schon früher. Bemerkenswert ist, dass es Gerüchte gibt, die Lücke sei in "gewissen Kreisen" schon Ende 2005 bekannt gewesen. Allerdings gibt es keine Hinweise, dass sie damals auch schon aktiv ausgenutzt wurde. Nach Meinung des Kernel-Sicherheitsspezialisten Paul Starzetz gleiche der Fehler ohnehin eher einer Backdoor als einem echten Fehler aus Unachtsamkeit.

Siehe dazu auch: (dab/c't)

  • Update on compromise of gluck.debian.org, lock down of other debian.org machines, Untersuchungsbericht des Debian-Teams

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (288 Beiträge)

Themen-Forum Serversicherheit


English version: Debian hack: intruders got in through a known hole

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska