mboost-dp1

unknown

Kritisk fejl fundet i zlib

- Via News.com.com - , redigeret af Pernicious

Tavis Ormandy fra Gentoo’s Linux sikkerhedsteam har opdaget en fejl i komprimeringsprogrammet zlib version 1.2.2 og ældre, der gør det muligt at overtage en maskine eller få den til at gå ned.

Problemet med zlib er, at det nærmest er en standard inden for branchen, da den bliver brugt til snart sagt alt. Den bruges bl.a. i Xbox, mobiltelefoner, Linux distributioner, FreeBSD og en række Microsoft produkter. Dette er en af grundene til, at de fleste sikkerhedsfirmaer rangerer fejlen meget højt.

Indtil videre har man ikke set nogle udnytte fejlen. Det vurderes, at det vil være svært at overtage en maskine ved hjælp af fejlen, men nemt at få et program til at gå ned.





Gå til bund
Gravatar #1 - mrmorris
8. jul. 2005 06:24
Fejlen er igen en klassisk "Buffer Overflow" ved håndtering af den stream der bruges til at indlæse den originale fil med, primært fordi C koden (inftrees.c) ikke tester visse preconditions.

Fejlen er altså både uhyggelig nem at udnytte og der er masser af potentielle point-of-entry angrebspunkter, så der kan ikke gå lang tid før et virus-kit bliver omskrevet til at udnytte denne sårbarhed!
Gravatar #2 - Bambilicious
8. jul. 2005 07:07
Gravatar #3 - cypres
8. jul. 2005 07:31
# emerge --sync
# emerge --ask --oneshot --verbose ">=sys-libs/zlib-1.2.2-r1"


Don't we love gentoo?
Gravatar #4 - mazing
8. jul. 2005 07:46
#3 Det kan du tro vi gør - er allerede igang :)
Gravatar #5 - Miwer
8. jul. 2005 08:14
#3 Gentoo er for lækker :)

Der er dog også allerede en opdatering ude til debian, hvis man benytter sig af volatile.debian.net (hvor den nyeste ClamAV 0.86.1 _endelig_ også er blevet frigivet)
Gravatar #6 - feldte
8. jul. 2005 08:44
Ubuntu har også sørget for rettelser. Dog er det ikke så fedt, at pakkerne bare bliver opgraderet, uden at de minder om, at man faktisk skal genstarte computeren eller alle services der bruger zlib (åbenbart mange) for at rettelsen træder igennem.

Men hvis man har en kritisk server stående, bør man nok alligevel holde sig opdateret på diverse security-sider, så man burde vel vide det.
Gravatar #7 - cypres
8. jul. 2005 08:58
'Security Advisory' til FreeBSD
Nu er det selvfølgelig ikke så sandsynligt at nogle server admins ikke allerede har fundet ovenstående og er begyndt at patche deres server, men hvis de ikke er... såååå... er der her et lille link.
Gravatar #8 - Disky
8. jul. 2005 09:02
Miwer:
Har du lige en linie eller 3 fra /etc/apt/sources.list på den ?
Gravatar #9 - Miwer
8. jul. 2005 10:34
Disky værsgo:

deb http://ftp.fi.debian.org/debian-volatile sarge/volatile main
Gravatar #10 - kasperd
8. jul. 2005 10:42
Mindre fejl i resuméet. Zlib er ikke et program, det er et library. (Deraf navnet).

Sålænge det bliver linket dynamisk er det forholdsvist simpelt at opgradere. Programmer som har linket zlib statisk er et større problem.

Er der nogen som har nogle tekniske detaljer? Jeg tror efterhånden jeg har været alle linkene igennem uden at finde noget.
Gravatar #11 - kasperd
8. jul. 2005 10:56
[url=#10]#10[/url] kasperd
Jeg tror efterhånden jeg har været alle linkene igennem uden at finde noget.
Jeg havde overset et enkelt link. FreeBSD har en ganske kort patch. Så er det bare at læse sourcen....
Gravatar #12 - Disky
8. jul. 2005 11:13
#9
Mange tak :)

jeg tilføjede det her:
deb http://ftp2.de.debian.org/debian-volatile sarge/volatile main non-free contr
ib
deb-src http://ftp2.de.debian.org/debian-volatile sarge/volatile main non-free c
ontrib

Skiftede til en tysk server da min server står i tyskland.

Den fandt dog hverken ny zlib eller clamav, må være kommet med via alm. updates så.

Hvordan ser jeg egentligt zlib versionen ?
Gravatar #13 - feldte
8. jul. 2005 11:29
#12 Prøv med apt-cache show zlib1g
Gravatar #14 - JoeX2
8. jul. 2005 11:51
Lad os finde et stoppeur tage tid på hvor lang tid, det tager de forskellige distributioner at få en rettelese ud til deres brugere.

Sidst var Microsoft mere end 3 uger efter linux, bsd og mac med deres patch. Man nåede vidst at finde en måde at udnytte fejlen før der var et IE 6.0 patch, men dengang had det også at fejlen var noget lettere at udnytte.
Gravatar #15 - Disky
8. jul. 2005 12:28
#13
Mange tak, jeg havde allerede den patchede version :)
Gravatar #16 - SKREWZ
8. jul. 2005 14:12
#15 -- Jah, det er ``old newz''. Citat fra Michael Stone d. 6/7:
Package        : zlib
Vulnerability  : buffer overflow
Problem type   : remote DOS
Debian-specific: no
CVE Id(s)      : CAN-2005-2096

An error in the way zlib handles the inflation of certain compressed
files can cause a program which uses zlib to crash when opening an
invalid file.

This problem does not affect the old stable distribution (woody).

For the stable distribution (sarge), this problem has been fixed in
version 1.2.2-4.sarge.1.

For the unstable distribution, this problem has been fixed in version
1.2.2-7.
Mandriva var ude d. 7/7, SuSE d. 6/7, og Gentoo d. 6/7. Følger folk ikke med på Full Disclosure?
Gravatar #17 - sKIDROw
8. jul. 2005 20:06
Godt man bruger fri software... :)

Det vrimler med folk, som ikke kun reportere fejl, men vedhæfter foreslag på rettelser... :) Det giver en utroligt rar sikkerhedsfornemmelse, at man ikke behøver tage producentens ord for at fejlen er rettet. Men at alle og enhver kan checke og bekræfte det.

Og ja Gentoo er fandme neat. Prøvede nogle forskellige dists, men har ikke kunne slippe Gentoo... hehe
Gravatar #18 - Miwer
8. jul. 2005 20:52
Disky:

Nu ved jeg ikke om dette er en selvfølge for dig... jeg installerede min første debian for to uger siden :) ... men:
har du husket at køre `apt-get update` ? Det tog lige lidt tid for mig at finde ud af det, efter jeg ændrede sources.list

#17: helt enig :)
Gravatar #19 - SKREWZ
8. jul. 2005 20:57
#17 -- Enig. Verden mangler at forstå det -- men, det kommer nok.
Angånde Gentoo: Skal alt stadig kompileres ved installation?

#18 -- ``Min Debian''... Suk.
Men ja. Velkommen. :)
Gravatar #20 - Disky
8. jul. 2005 21:24
Miwer:
Yeps bare roligt, det gør jeg tæt på dagligt :)

Jeg ville bare være sikker på jeg havde fået zlib og clamav med i de rettede versioner :)
Gravatar #21 - sKIDROw
8. jul. 2005 23:12
#19 SKREWZ


Angånde Gentoo: Skal alt stadig kompileres ved installation?


I hovedreglen ja.
Der findes dog binærepakker på cd, hvis man vil have en hurtigere installation. Ikke noget jeg selv har prøvet dog. Ting a'la Mozilla, Firefox og Openoffrice kan dog fås prækompileret. I sidstnævnte tilfælde er det praktisktalt uundværeligt, medmindre ens maskine har "overlagt knastaksel" og "blankpolerede indskylingskanaler". Som i sindsygt brutal hurtig. Tager adskillige timer på en 3200+ AthlonXP med 512mb ram og relativ hurtig disk. (Min spand.) På en 1600+ med 256MB ram, tog det af det jeg husker 1½ døgn at kompilere den... ;)
Gravatar #22 - SKREWZ
8. jul. 2005 23:28
#21 -- O.k. Jeg antager, at det gør specielt dist-upgrade-agtige opgraderinger meget tidskrævende? Anyway, I får ikke en Gentoo-mand ud af mig. :)

Btw, nu vi er i gang med offtopicness'en: Kunne du ikke overveje at få vane for, at udskifte din syntaks (s/slash/\//g)
#19 SKREWZ
[quote]
Angånde Gentoo: Skal alt stadig kompileres ved installation?[slashquote]

I hovedreglen ja.[...]
Med det mere pladsbesparende
#19 SKREWZ[quote]Angånde Gentoo: Skal alt stadig kompileres ved installation?[slashquote]I hovedreglen ja.[...]
-- Medmindre, selvfølgelig, at du selv kan lide dette orgie af whitespace?
Gravatar #23 - sKIDROw
9. jul. 2005 10:37
#22 SKREWZ

O.k. Jeg antager, at det gør specielt dist-upgrade-agtige opgraderinger meget tidskrævende?


Gentoo har ikke rigtige dists som Debian med flere har. Dine pakker bliver regelmæssigt opgraderet, og når de laver en ny profil a'la fra 2004.3 til 2005, handler det kun om en system variabel og opsætningsfiler som opdateres. Ligesom med andre systemer gælder det selvfølgelig, at jo mere regelmæssigt du opdatere systemet jo mindre tidskrævende er det jo. Dog ved større opdatering af kompiler og glibc, kan det godt blive lidt smertefuldt et indgreb. Hvis man da ikke der vælger, at forny sin derved meget gamle installation. Men det er ikke nødvendigt med reinstallation.

Anyway, I får ikke en Gentoo-mand ud af mig. :)


Jeg hverver skam ikke folk, men besvarer høfligt folks spørgsmål... ;) Nogle har så selv henvendt sig til mig, for at blive hjulpet over. Hvilket jeg selvfølgelig er behjælpelig med.

Med hensyn til dit spørgsmål om min indeling. Det er min egen erfaring, at det hjælper overskueligheden. Det er ikke fordi jeg har whitespace fetish, men i 1600x1200 kan det gøre det mere uoverskueligt hvis folk bare pladre tingene sammen. Men det er selvfølgelig en afvejning.
Gravatar #24 - DjMadness
9. jul. 2005 17:17
Gentoo havde den allerede i standard install... et par dage siden jeg recompilede.. og var allerede opgraderet :D
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login