Citaat:
Oorspronkelijk geplaatst door Arto
Het linkt werkt niet :)
Afdrukvoorbeeld
Citaat:
Oorspronkelijk geplaatst door Arto
Het linkt werkt niet :)
Nee, die link mist ook het versienummer (dat moet achter de '-' komen)...
Dit is al voldoende:Citaat:
Oorspronkelijk geplaatst door FransVanNispen
./build apache_mod_ssl && openssl version
Vreemde bug trouwens, neemt DirectAdmin deze update zelf ook nog mee, of moeten we elke nieuwe bak straks weer handmatig updaten?
Een beetje een overreactie hier. Het is idd een serieuze bug, maar de paniek die hier in deze thread heerst is er een klein beetje over... Lees eerst eens even door de advisory en zo, en trek je conclusies.
Liever voorkomen dan genezen. ;)Citaat:
Oorspronkelijk geplaatst door wonko
Paniek is nooit goed, maar het risico van deze bug/exploit moet niet onderschat worden. Het risico om root te krijgen op een willekeurige machine lijkt mij inderdaad niet heel erg groot. Wat wel een groot risico is, dat met deze bug/exploit de veiligheidsketen op internet in gevaar komt en dat is een enorm risico.Citaat:
Oorspronkelijk geplaatst door wonko
Of men via de gevonden bug als root in kan loggen weet ik niet. Heb daar niets over gelezen.Citaat:
Oorspronkelijk geplaatst door skunkah
Als je bang bent dat derden als root in proberen te loggen dan smijt je inkomend verkeer op poort 22 dicht, met als enige uitzondering je eigen IP adressen.
Het is hoe dan ook geen verkeerd idee om het derden onmogelijk te maken van ssh gebruik te maken.. Al was het alleen maar om de honderden ssh probes te stoppen.
Het is zeker zinvol om zo spoedig mogelijk openssl te upgraden. Maar de paniek die hier klinkt is op dit moment nog niet nodig.
En helaas het best bewaarde geheim uit the scene is helaas naar boven gekomen .... Laat ik het erop houden dat wij deze manier vroeger gebruikten om tal van servers te gebruiken voor upload etc.
Dus om even iedereen weer bang te maken... het werkt op 90% van alle linux machines out of the box, en er zijn dus gewoon tooltjes voor. Echter kan ik je ook vertellen dat als je een machine wil overnemen je natuurlijk ook het ip spoofed.
Dit backdoortje bestaat dus al heel lang. Eerste keer dat wij hem zagen was ongeveer in januari 2002 ofzo. Toen was deze fout er dus al.... Of iig iets wat er heel scherp tegen aan ligt. Wij hebben in iedergeval genoeg exploits gezien.
@dutchcrazytiger: wat onderbouw graag... voorbeeldje van een scriptje en zo zou fijn zijn. Anders vind ik je maar wat uit je nek kletsen.
Natuurlijk spoof je even het IP.Citaat:
Oorspronkelijk geplaatst door dutchcrazytiger
Misschien wil je dan ook een aantal URL's geven over succesvolle methodes om IP adressen te spoofen en complete sessies probleemloos levend te houden..
Laatste keer dat ik er over las moest je er wel voor zorgen dat het gespoofde IP niet zou antwoorden.. maar misschien heb jij meer actuele informatie.
je moet het gespoofde gewoon ip even bezig houden zodat hij geen tijd heeft om te antwoorden ;)
dutchcrazytiger is bij fleur op de koffie geweest denk ik
(ps dit heb ik niet gepost, dit is dmv spoofing gebeurd ik ben onschuldig!)
dutchcrazytiger is vast vergeten te vermelden dat dit alleen werkte met prot 1 en een handvol versies....
Er zijn er nog een hoop die wat te doen hebben :)
Code:(11:07:22 ) [root@kostunrix] ~$ ssh root@xxxx.citus.nl -p22 -i id_dsa_badcert
Last login: Thu Sep 8 08:33:17 2006 from xxxxx.home.nl
[root@xxxx.citus.nl] ~# openssl version
OpenSSL 0.9.7e-p1 25 Oct 2004
Protocol1 staat toch al jaren standaard uitgeschakeld?
Is dit hele verhaal dan alleen een issue met v1 en niet met v2? SSH staat er toch los van, of heb ik dat mis?