Likes Likes:  0
Resultaten 1 tot 15 van de 18
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Thread Starter

    [!!!] 64-bit kernel exploit CVE-2010-3081

    Voor degenen die er nog niet van wisten, een lekje in de 32-bits emulatiefunctionaliteit voor 64-bits kernels is een major 0day exploit gebleken. Zo goed als alle 64-bits kernels van eind 2008 - heden zijn vatbaar (> kernel-2.6.18-164).

    Check direct of je server al compromised is:
    downloadlink naar de tool (als normale user executen, niet als root)

    Zie ook:

    http://www.exploit-db.com/exploits/15024/

    http://linux.slashdot.org/article.pl.../09/20/0217204

    https://www.ksplice.com/uptrack/cve-2010-3081.ssi.xhtml

    http://forums.cpanel.net/f185/x86_64...tml#post692222

    Om even het gebruiksgemak te demonstreren:

    # ./15024.bin
    Ac1dB1tCh3z VS Linux kernel 2.6 kernel 0d4y
    $$$ Kallsyms +r
    $$$ K3rn3l r3l3as3: 2.6.18-194.11.3.el5
    ??? Trying the F0PPPPPPPPPPPPPPPPpppppppppp_____ m3th34d
    $$$ L00k1ng f0r kn0wn t4rg3tz..
    $$$ c0mput3r 1z aqu1r1ng n3w t4rg3t...
    $$$ selinux_ops->ffffffff80327ac0
    $$$ dummy_security_ops->ffffffff804b9540
    $$$ capability_ops->ffffffff80329380
    $$$ selinux_enforcing->ffffffff804bc2a0
    $$$ audit_enabled->ffffffff804a7124
    $$$ Bu1ld1ng r1ngzer0c00l sh3llc0d3 - F0PZzzZzZZ/LSD(M) m3th34d
    $$$ Prepare: m0rn1ng w0rk0ut b1tch3z
    $$$ Us1ng st4nd4rd s3ash3llz
    $$$ 0p3n1ng th3 m4giq p0rt4l
    $$$ bl1ng bl1ng n1gg4 :PppPpPPpPPPpP
    sh-3.2# whoami
    root
    Zorg dus dat je als de donder patcht of je 32 bits functionaliteit tijdelijk sloopt:

    echo ':32bits:M:0:\x7fELF\x01::/bin/echo:' > /proc/sys/fs/binfmt_misc/register
    (zie ook https://access.redhat.com/kb/docs/DOC-40265)

    Let op: 32-bits functionaliteit slopen kan gevolgen hebben voor de functionaliteit van je controlpanel. Van bijvoorbeeld cPanel weet ik dat een cPanel update automatisch een MySQL update script triggert. Als dat gebeurt zonder de 32-bits functionaliteit zal e.e.a. uit source gecompiled worden. Zoiets kan gevolgen hebben voor je databases. Zorg dus dat je niet zomaar updates van je panel laat draaien (dus ook niet automatisch 's nachts), zolang de 32-bits emulatie uitgesloten is.
    Laatst gewijzigd door Cybafish; 20/09/10 om 18:19.
    Vivor B.V. - Internet voor professionals (contact)

  2. #2
    [!!!] 64-bit kernel exploit CVE-2010-3081
    administrator
    21.459 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    71 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Was deze helemaal vergeten te posten vorige week maar ik mag hopen dat iedereen er wel van op de hoogte is.
    Ik geloof wel dat de attacker al (beperkt) ssh acces moet hebben op de server.

  3. #3
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Domenico Bekijk Berichten
    Ik geloof wel dat de attacker al (beperkt) ssh acces moet hebben op de server.
    Nee, de binary hoeft niet on-site gecompiled te zijn. Via PHP kun je een hoop, waaronder deze binary in een sessie laten draaien.
    Vivor B.V. - Internet voor professionals (contact)

  4. #4
    [!!!] 64-bit kernel exploit CVE-2010-3081
    administrator
    21.459 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    71 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Daar heb je ook wel weer gelijk in. Check even mijn post/link die ik net gepost heb op twitter.

    Detecting the CVE-2010-3081 high-profile exploit

    The public CVE-2010-3081 exploit leaves behind a backdoor that attackers can later use to gain root on the system, even after the vulnerability is patched. We've created a tool that looks for these backdoors, as a way of determining whether or not your systems have been compromised.

  5. #5
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Thread Starter
    Nog een sidenote: als je de 32-bits functionaliteit blokkeert via bovengenoemde methode, weet dan dat het na een reboot weer 'aan staat'. Mocht je dus vaak rebooten, dan is het verstandig om e.e.a. in rc.local op te nemen.
    Vivor B.V. - Internet voor professionals (contact)

  6. #6
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Pr0jects Web Services
    464 Berichten
    Ingeschreven
    08/04/05

    Locatie
    Apeldoorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 50702424
    Ondernemingsnummer: nvt

    Iemand enig idee wanneer dit lek "gedicht" zal zijn?

  7. #7
    [!!!] 64-bit kernel exploit CVE-2010-3081
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door opinion Bekijk Berichten
    Iemand enig idee wanneer dit lek "gedicht" zal zijn?
    Ubuntu had voor het weekend al een update.
    Neem aan dat de rest snel volgt.

  8. #8
    [!!!] 64-bit kernel exploit CVE-2010-3081
    geregistreerd gebruiker
    1.083 Berichten
    Ingeschreven
    04/05/04

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    44 Berichten zijn liked


    Naam: Joris de Leeuw
    Functie: Werkzaam in hostingbranche
    ISPConnect: Lid
    Ondernemingsnummer: nvt

    Dat KSplice werkt echt fantastisch. Geen reboots meer.
    En ik maar denken dat reboot loze kernel updates nog in ontwikkeling was.

  9. #9
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Damn, geen 32bits, geen linux... eindelijk een stuk leuke code zit ik hier met dat f**king FreeBSD overal...
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  10. #10
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Thread Starter
    Citaat Oorspronkelijk geplaatst door joriz Bekijk Berichten
    Dat KSplice werkt echt fantastisch. Geen reboots meer.
    En ik maar denken dat reboot loze kernel updates nog in ontwikkeling was.
    Zorg wel dat je even test voordat je juicht, ik heb verhalen voorbij zien komen van niet goed werkende patches voordat een server gereboot is.


    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    Damn, geen 32bits, geen linux... eindelijk een stuk leuke code zit ik hier met dat f**king FreeBSD overal...
    Jij stond op het punt om je eigen klanten te rooten?
    Vivor B.V. - Internet voor professionals (contact)

  11. #11
    [!!!] 64-bit kernel exploit CVE-2010-3081
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    Damn, geen 32bits, geen linux... eindelijk een stuk leuke code zit ik hier met dat f**king FreeBSD overal...
    Citaat Oorspronkelijk geplaatst door Cybafish Bekijk Berichten
    Jij stond op het punt om je eigen klanten te rooten?
    John heeft geen klanten, maar fans

    Ik zie in ieder geval dat de laatste Redhat, Oracle OEL en CentOS-kernel er geen last van hebben.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  12. #12
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Cybafish Bekijk Berichten
    Jij stond op het punt om je eigen klanten te rooten?
    Nee joh, wilde ik een webfrontend voor maken voor unmanaged klanten die hun root password kwijt zijn

    Edit: One-Click-Root
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  13. #13
    [!!!] 64-bit kernel exploit CVE-2010-3081
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    John heeft geen klanten, maar fans

    Ik zie in ieder geval dat de laatste Redhat, Oracle OEL en CentOS-kernel er geen last van hebben.
    Wat versta jij onder de laatste CentOS kernel?

    kernel-2.6.18-194.11.3.el5.x86_64.rpm 31-Aug-2010 08:31 19M
    Dat is de laatste via de officiële mirrors, of bedoel je 2.6.35.5 van de 'algemene' branch?
    Vivor B.V. - Internet voor professionals (contact)

  14. #14
    [!!!] 64-bit kernel exploit CVE-2010-3081
    geregistreerd gebruiker
    672 Berichten
    Ingeschreven
    18/09/02

    Locatie
    NL

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 37101101
    Ondernemingsnummer: nvt

    Gelukkig was Parallels er dit keer snel bij, 18 sept naar 2.6.18-028stab070.5 kunnen updaten.

  15. #15
    [!!!] 64-bit kernel exploit CVE-2010-3081
    moderator
    7.022 Berichten
    Ingeschreven
    29/07/03

    Locatie
    Nijmegen

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    175 Berichten zijn liked


    Naam: Mike
    Bedrijf: admin.nu
    URL: www.admin.nu
    Registrar SIDN: Ja
    KvK nummer: 09139651

    http://bugs.centos.org/view.php?id=4518 geupdate kernels buiten testing om zijn onderweg
    "Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
    Boek je admin vandaag nog via : www.admin.nu
    Gevestigd in Nederland en Moldavië

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics