symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Einbruch bei Gentoo? [Update]
Veröffentlicht durch XTaran am Mittwoch 19. Mai 2004, 10:37
Aus der Alle-Jahre-wieder Abteilung
Security Shoggo schreibt: "Es scheint, als sei einer der Gentoo-Server gehackt worden: beim Versuch auf den Switch-Mirror zuzugreifen, springen einem mehrere Pop-Ups und ein Dialer für Windows entgegen. Das Problem scheint jedoch nicht auf den cnlab-switch.ch-Server beschränkt zu sein, sondern taucht auch auf anderen Mirrors auf. Und das Forum von Gentoo ist aktuell nicht erreichbar."

UPDATE (22:56, tbf): Robert Coie (Support-Team) und Kurt Lieber (Chef des Infrastruktur-Teams) haben auf meine Anfrage hin den Vorgang untersucht und mir glaubhaft versichert, dass lediglich eine Panne beim Synchronisieren des Switch-Servers vorlag.

Fortsetzung Update: Das Gentoo-Projekt synchronisiert lediglich die Meta-Informationen des Portage-Trees (.ebuild-Dateien usw.) via rsync. Die Quellcode-Dateien (distfiles) hingegen werden direkt von den Servern der jeweiligen Projekte gezogen. Die Informationen zu den herunterzuladenden Dateien werden direkt aus den .ebuild-Dateien bezogen und an wget übergeben. Gelegentlich kommt es vor, dass die in den ebuilds angegebenen Web-Adressen ungültig werden (Datei verschoben, Provider gewechselt, ...). In diesen Situationen haben etliche Webserver die unangenehme Eigenschaft, wget ohne Angabe von Fehlercodes auf Sitemaps u.Ä. zu leiten, was dann schnell dazu führt, dass wget z.B. eine index.html-Datei statt des erwarteten Tarballs kopiert. Genau dies scheint auch heute auf dem Switch-Mirror und einigen anderen Mirror-Servern passiert zu sein.

Das Problem ist den Entwicklern bekannt und wird momentan durch ein Aufräum-Skript behoben. An einer besseren Lösung wird gearbeitet.

Bufferoverflow in ActivePerls system() | Druckausgabe | GMail mit Storage-Boost?  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Gentoo
  • GNU
  • Shoggo
  • Switch-Mirror
  • Robert Coie
  • Kurt Lieber
  • Portage
  • rsync
  • wget
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    Falsche Url? (Score:2)
    Von simon am Wednesday 19. May 2004, 11:14 MEW (#1)
    (User #956 Info)
    Also, auf den SWITCHmirror komme ich ohne Probleme hin. Ist allerdings eine andere Url als im Artikel. Habe sie von der offiziellen Mirror-Liste.
    Das Forum ist oefters mal down und befindet sich meines Wissens auch nicht auf dem offiziellen Webserver und hat damit eigentlich nichts zu tun.
    Bei welchen Mirrors treten noch Probleme auf?
    Re: Falsche Url? (Score:2, Informativ)
    Von Shoggo am Wednesday 19. May 2004, 11:26 MEW (#3)
    (User #1145 Info)

    >Ist allerdings eine andere Url Wenn du bei deiner URL in den Ordner Distfiles gehst, siehst du was ich im Artikel beschrieben habe.

    Das ganze läuft auf den anderen Servern analog. Unter Distfiles werden die Sourcen gehostet, welche du die bei einem emerge herunterziehst.

    Ich habs bei einigen Servern aus der Liste probiert.

    Aktuell scheint es jedoch so, als hätten die Gentoo Jungs reagiert und die eingeschleusten Dateien entfernt.

    Das mit dem Forum kann ich nicht bestätigen, ich hatte die letzten Monate nie Probleme das Forum zu erreichen.


    Nicht schlimm. (Score:0)
    Von Anonymer Feigling am Wednesday 19. May 2004, 11:20 MEW (#2)
    Wer bei gentoo aufs fertigkompilieren warten kann, kann auch aufs wieder verfuegbar sein der mirrors warten.
    Re: Nicht schlimm. (Score:1)
    Von boomi (symlinkleser@number.ch) am Wednesday 19. May 2004, 12:08 MEW (#5)
    (User #1126 Info) http://www.number.ch
    LOL, gut gesagt.

    Aber es geht nicht um die Verfuegbarkeit der Mirrors. Wenn ich das richtig verstehe, enthaelt das Verzeichnis 'distfiles' alle Sourcen. Wenn also jemand dieses Verzeichnis manipulieren kann, dann kann er wohl auch die Sourcen manipulieren - es ist schlichtweg eine Katastrophe wenn manipulierte Packets auf offiziellen Mirrors landen!

    Ich habe die Popups selbst nicht gesehen, es gibt mehrere Erklaerungen dafuer. Soviel ist klar: Wenn tatsaechlich Source modifiziert wurde, dann haben die Gentoo-Leute eine lange Woche vor sich.
    Re: Nicht schlimm. (Score:1, Informativ)
    Von Anonymer Feigling am Wednesday 19. May 2004, 14:20 MEW (#12)
    wenn die distfiles geaendert werden ist das nicht ganz so schlimm: im portage tree sind ja noch die MD5 summen der packete vermerkt, daher ist eine installation ohne manuelles bypassen gar nicht mehr moeglich.
    Re: Nicht schlimm. (Score:1)
    Von boomi (symlinkleser@number.ch) am Wednesday 19. May 2004, 15:16 MEW (#16)
    (User #1126 Info) http://www.number.ch
    Naja, irgendwoher muss ja auch der portage tree kommen. Der portage tree liegt auch auf dem Mirror, koennte also genausogut "angepasst" werden.
    Re: Nicht schlimm. (Score:1, Informativ)
    Von Anonymer Feigling am Wednesday 19. May 2004, 15:43 MEW (#19)
    Ah falsch, diese Files kommen von Rsync-Servern (ausser fuer diejenigen die per Web-Sync die Portage aktualisieren).
    Nichts gefunden (Score:2)
    Von hansmi am Wednesday 19. May 2004, 11:57 MEW (#4)
    (User #1338 Info) http://www.hansmi.ch/
    Ich habe jetzt in den Gentoo-Mailinglistenarchiven nachgesehen und auf der Homepage nachgesehen. Nirgends war auch nur einen Hinweis auf eine Attacke zu finden.

    Möglicherweise hast du einen Trojaner oder sonst eine Spyware auf deinem Computer? (sofern es ein Win ist)
    Re: Nichts gefunden (Score:2)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Wednesday 19. May 2004, 12:08 MEW (#6)
    (User #129 Info) http://abe.home.pages.de/
    Nein, ich hab das hier unter SuSE Linux 9.0 mit Galeon 1.3.9 (unter der Haube steckt IIRC ein Mozilla 1.4) auch nachvollziehen können. Es gab eine Redirect auf eine Seite, die wie ein Google-Spam-Portal aussah und von dort dann Pop-Ups und den Dialer, St-irgendwas.exe oder so. Sonst hätte ich die Story ja nicht gebracht.

    Da scheint einfach jemand recht schnell reagiert zu haben.

    --
    There is no place like $HOME
    Re: Nichts gefunden (Score:1)
    Von Shoggo am Wednesday 19. May 2004, 12:12 MEW (#7)
    (User #1145 Info)

    Ich verwende hier ein Gentoo Linux und hab das ganze mit Firefox und Konqueror probiert.

    Du kannst sonst im #symlink Channel kurz nachfragen, da hat sichs min. Obri angeschaut von den andern weis ichs ned.

    Ich erwarte eigentlich, dass Gentoo noch irgendwas darüber berichtet. Kann ja ned sein das die das verheimlichen.


    Re: Nichts gefunden (Score:2)
    Von spacefight am Wednesday 19. May 2004, 12:29 MEW (#8)
    (User #299 Info)
    Schreib doch denen, kann ja nicht sein, dass du das verheimlichst ;-)
    das passiert andauernd... (Score:0)
    Von Anonymer Feigling am Wednesday 19. May 2004, 12:30 MEW (#9)
    ... jetzt hats ln -s aufgedckt und das nächste Mal bemerkt es niemand, das heisst jeder wird manipulierte Source kompilieren
    Re: das passiert andauernd... (Score:2)
    Von Frank-Schmitt am Wednesday 19. May 2004, 14:46 MEW (#13)
    (User #1302 Info)
    Bloedsinn, der Portage-Baum ist auf anderern Rechnern als die Sourcepakete, und vor dem compilieren wird die md5 des Sourcearchives geprüft.
    exterm relevant (Score:0, Tiefsinnig)
    Von Anonymer Feigling am Wednesday 19. May 2004, 12:47 MEW (#10)
    Das ist ja ein sehr relevanter Thread. Eierkoepfe...
    Anonymer Feigling (Score:1, Tiefsinnig)
    Von Anonymer Feigling am Wednesday 19. May 2004, 15:16 MEW (#15)
    Der Anonyme Feigling motzt in letzter Zeit etwas viel!
    Der Beweis ;-) (Score:2)
    Von Obri am Wednesday 19. May 2004, 15:53 MEW (#20)
    (User #466 Info) http://www.aubry.li
    Wie ihr auf dem Screenshot seht war das File drauf. Es wurde aber recht schnell wieder gelöscht. Ich wollte später noch einen Screenshot von der Sache machen, da war die Datei schon wieder weg, das war so 15min nach der Symlink Meldung. Ich denke sowas kann gut auch ausversehen passieren es muss ja eigentlich nur jemand ausversehen eine Datei zuviel auf den Server laden. Eine Offizielle Meldung von den Gentoo entwicklern würde klarheit schaffen.
    --
    Bahnübergänge sind die härtesten Drogen der Welt.
    Ein Zug und du bist weg!
    Feedback von den Gentoo-Leuten (Score:1)
    Von tbf am Wednesday 19. May 2004, 20:06 MEW (#21)
    (User #21 Info) http://taschenorakel.de/
    Habe gerade mit 'nem Gentoo-Entwickler geredet. Die Forumsprobleme wurden durch eine DDoS verursacht. Eine Komprometierung des RSync-Masters, schliessen die Gentoo-Verantwortlichen eher aus, da es Ihrer Meinung nicht möglich ist, bei der vorhandenen Konfiguration per RSync redirect-Anweisungen zu duplizieren. Somit wird momentan ein Problem mit dem Switch-Server für wahrscheinlich gehalten. Leider waren die Switch-Mirror-Admins gerade nicht greifbar. Der Gentoo-Entwickler mit dem ich sprach, hat aber versproche, dieses Problem weiter zu untersuchen.

    Wenn jemand von euch weitere Informationen hat, wäre es nett, wenn diese Person diese Information hier oder auf #symlink posten würde.
    --
    Addicted by code poetry...
    Re: Feedback von den Gentoo-Leuten (Score:0)
    Von Anonymer Feigling am Wednesday 19. May 2004, 21:21 MEW (#22)
    Was habe ich gesagt? [...] Naja. Aber man wollte es ja nicht glauben. o_O
    Re: Feedback von den Gentoo-Leuten (Score:2)
    Von tuxedo (tux_edo ät linuxmail punkt org) am Thursday 20. May 2004, 11:35 MEW (#23)
    (User #1213 Info)
    Vielleicht wäre es glaubwürdiger, wenn du nicht als AF posten würdest.
    Das index.html war vier Stunden auf SWITCHmirror (Score:0)
    Von Anonymer Feigling am Thursday 20. May 2004, 22:36 MEW (#24)
    Ein mirror spiegelt (meist per rsync) was auf dem Original drauf ist.
    In diesem Fall kam das index.html File um 8 Uhr heute Morgen auf den Server und wurde beim nächsten sync um 12 Uhr bereits wieder gelöscht.

    SWITCHmirror ist übrigens der Name des neuen Services, der die Swiss SunSITE Ende März ersetzte. Die alten URLs funktionieren noch weiter, werden aber vom neuen Server 'abgearbeitet'.
    Anfang dieser Woche war übrigens gerade etwas viel los auf dem Server, wegen dem Fedora Core 2 Release. Das hat sich jetzt wieder etwas beruhigt.
    Re: Redaktionelle Prüfung? (Score:2, Offtopic)
    Von tuxedo (tux_edo ät linuxmail punkt org) am Wednesday 19. May 2004, 14:46 MEW (#14)
    (User #1213 Info)
    Vielleicht sollte man einfach mal versuchen, es selbst besser zu machen, statt sich zu beschweren. Ausserdem ist die Meldung nachprüfbar und _mindestens_ einer der Redaktoren hat sie auch überprüft (siehe Posting von XTaran)
    Re: Redaktionelle Prüfung? (Score:1, Interessant)
    Von Anonymer Feigling am Wednesday 19. May 2004, 15:22 MEW (#17)
    Dann haben "_mindestens_" zwei der Redakteure Ihren Job nicht richtig gemacht. Entschuldigung, aber das ist so. Oder wie soll man es nennen? Im übrigen stehen die Thirdparty-Mirrors nicht im direkten Zusammenhang mit Gentoo. Gentoo hat eine einene Infrastruktur. Wäre ein solcher Server betroffen, so wäre es richtig von "Gentoo" zu sprechen. Das ist es aber in diesem Fall nicht. Genausowenig, wie es seinerzeit bei dem Einbruch in einen Server war, der u.a. auch einen rsync-Dienst für Gentoo angeboten hatte. Auch dieser Mirror war ein Thirdparty-Mirror. Das einige Dienste zur Zeit nicht verfügbar sind, steht außer Frage. Aber das war nicht, was ich an dem Artikel kritisiert hatte.
    Re: Redaktionelle Prüfung? (Score:1, Tiefsinnig)
    Von Shoggo am Wednesday 19. May 2004, 15:41 MEW (#18)
    (User #1145 Info)
    Die Mirror-Server (r)synchronisieren sich mit dem Gentoo-Master. Da mehrere Server die selben Sympthome aufwiesen, ist die Annahme, dass der Master-Server modifiziert wurde wahrscheinlicher, als dass mehrere Mirror-Server gehackt wurden. P.S. Bloss weils schon wieder behoben war als ihr diesen Artikel gelesen habt, heisst das ned, dass es nid passiert ist.

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen