symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
ftp.gnu.org kompromittiert
Veröffentlicht durch XTaran am Donnerstag 14. August, 02:13
Aus der Wer-macht-denn-sowas? Abteilung
Security Wie Slashdot berichtet, wurde der FTP-Server des GNU Projektes gehackt. Und zwar bereits im März, kurz nach Erscheinen des ptrace-Exploits. Entdeckt hat man es erst in der letzten Juli-Woche. Zur Zeit sind noch nicht wieder alle der bisher angebotenen Dateien online, da anscheinend aufgrund nicht ausreichender Backups nicht von allen Dateien MD5-Summen zum Test auf Kompromittierung vorhanden sind. Deshalb sucht die FSF noch nach MD5-Summen aus vertrauenswürdigen Quellen für manche Dateien. Momentan sieht es aber so aus, als wäre kein Code kompromittiert und die Hacker nur auf weitere Paßwörter aus gewesen. (Siehe auch Heise)

Hier der interessanteste Ausschnitt aus dem Statement des GNU Projektes:

Summary

   * gnuftp, the FTP server for the GNU project was root compromised.  A
     replacement machine was rolled out in its place on the morning
     (Eastern time) of 2003-08-02.

   * After substantial investigation, we don't believe that any GNU
     source has been compromised.

   * To be extra-careful, we are verifying known, trusted secure
     checksums of all files before putting them back on the FTP site.
     That process began on 2003-08-02 and is ongoing.


                 Events Concerning Cracking of Gnuftp

A root compromise and a Trojan horse were discovered on gnuftp.gnu.org,
the FTP server of the GNU project.  The machine appears to have been
cracked in March 2003, but we only discovered the crack in the last week
of July 2003.  The modus operandi of the cracker shows that (s)he was
interested primarily in using gnuftp to collect passwords and as a
launching point to attack other machines.  It appears that the machine was
cracked using a ptrace exploit by a local user immediately after the
exploit was posted.

(For the ptrace bug, a root-shell exploit was available on 17 March 2003,
 and a working fix was not available on linux-kernel until the following
 week.  Evidence found on the machine indicates that gnuftp was cracked
 during that week.)


Given the nature of the compromise and the length of time the machine was
compromised, we have spent the last few weeks verifying the integrity of
the GNU source code stored on gnuftp.  Most of this work is done, and the
remaining work is primarily for files that were uploaded since early 2003,
as our backups from that period could also theoretically be compromised.

MS stellt die Entwicklung von Outlook Express ein | Druckausgabe | Open-Source Search Engine "Nutch"  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Slashdot
  • GNU
  • Heise
  • Linux
  • Slashdot berichtet
  • FTP-Server des GNU Projektes gehackt
  • Siehe auch Heise
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    local user? (Score:2)
    Von P2501 am Thursday 14. August, 09:27 MES (#1)
    (User #31 Info) http://www.p2501.ch/

    It appears that the machine was cracked using a ptrace exploit by a local user immediately after the exploit was posted.

    Oi! Das dürfte böses Blut geben.


    --
    If it's GNU/Linux, it's GNU/BSD, too ;-)

    Re:local user? (Score:1)
    Von Ventilator (ventilator auf parodia punkt zee haa) am Thursday 14. August, 09:33 MES (#2)
    (User #22 Info) http://www.mp3.com/bri
    Tja, auch die Guten sind nicht immer alle lieb.
    --
    Den Symlink-Autoren bei der Arbeit zuhören? MP3 hier
    Re:local user? (Score:2)
    Von db (001@nurfuerspam.de) am Thursday 14. August, 09:53 MES (#3)
    (User #1177 Info) http://www.bergernet.ch
    wieviele haben da einen lokalen account? gabs da noch persönliche /pubs oder so?
    Re:local user? (Score:1, Informativ)
    Von Anonymer Feigling am Thursday 14. August, 10:33 MES (#5)
    Ich hab einen :)

    SSH accounts gibt es auf fencepost.gnu.org (mail) und gnudist.gnu.org (ftp)

    Auf fencepost.gnu.org wurde, nachdem via ptrace() root erlangt wurde, das ssh binary ausgetauscht: die neue version hat netterweise die passwörter mitgesnifft..

    wer fencepost.gnu.org also als jumphost verwendete, hat ein problem..

    SSH accounts auf fencepost.gnu.org wirds weiterhin geben.. nur auf gnudist.gnu.org wird es keine mehr geben..


    Re:local user? (Score:2)
    Von xilef (felix+symlink@nice.ch) am Thursday 14. August, 10:21 MES (#4)
    (User #354 Info) http://www.nice.ch/~felix/
    Es steht auch irgendwo in dem Readme-File, dass es in Zukunft keine Shell-Accounts für die GNU-Projekt-Maintainer mehr geben wird...
    Bitte, Leute... (Score:1)
    Von mirabile (root@[IPv6:2001:768:194b:1::1]) am Sunday 17. August, 12:23 MES (#6)
    (User #504 Info) https://mirbsd.bsdadvocacy.org:8890/
    wir sind doch nicht Heise.

    s/Hacker/Cracker/


    -- 
    mirabile, irc.ipv6.eu.freenode.net:6667 {#deutsch,#ccc,#IceWM,#OpenBSD.de,#IPv6,#freenode,...}

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen