ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin

quick_linkהתגלתה פריצה לשרת התקנה ציבורי בפרוייקט ג'נטו

published at 05/12/2003 - 19:15 · ‏פורסם Koala · ‏tags ג'נטו לינוקס · שלח לחברידידותי למדפסת
ג'נטו לינוקס פרוייקט ג'נטו הודיע לאחרונה כי שרת ה-rsync של הפרוייקט ג'נטו נפרץ ב2- בדצמבר. הפורץ השתמש באותו חור אבטחה ששימש לפריצה לשרתי דביאן ללאחרונה ואף הצליח לשנות מבספר קבצים בשרת. למרות שלא נפגעו קבצי קוד המקור המאוחסנים בפורטאג' עצמה (מנהל חבילות קוד המקור של ג'נטו), השרת הוסר מהצבר המשרת משתמשי ג'נטו ברחבי העולם.

מקור: GLSA: rsync.gentoo.org rotation server compromised


 

קישורים רלוונטיים

התגלתה פריצה לשרת התקנה ציבורי בפרוייקט ג'נטו | כניסה / יצירת מנוי חדש | 2 תגובות
סף חסימה
  
ההערות הינן מטעם כותביהן. אין צוות האתר לוקח אחריות על תוכנן
והפריצה החמורה מכולן היא.... (ניקוד: 1)
ע"י דוביקס ב 05/12/2003 - 20:08

(מידע על משתמש | שלח הודעה) http://
מתברר שפרוייקטי דביאן וג'נטו נהנו מהתקנה מקדימה של מערכות לזיהוי פריצה, שאיפשרו זיהוי מהיר של הפריצה וחסימתה בטרם נגרם נזק כלשהו.

לעומתם, אתר סוואנה המארח פרוייקטי קוד פתוח רבים ובכללם פרוייקטי GNU, היה פרוץ כמעט חודש:
http://savannah.gnu.org/statement.html

On December 1st, 2003, we discovered that the "Savannah" system, which is maintained by the Free Software Foundation and provides CVS and development services to the GNU project and other Free Software projects, was compromised at circa November 2nd, 2003.

The compromise seems to be of the same nature as the recent attacks on Debian project servers; the attacker seemed to operate identically. However, this incident was distinctly different from the modus operandi we found in the attacks on our FTP server in August 2003. We have also confirmed that an unauthorized party gained root access and installed a root-kit ("SucKIT") on November 2nd, 2003.

In the interest of continuing cooperation and in helping to improve security for all essential Free Software infrastructure, and despite important philosophical differences, we are working closely with Debian project members to find the perpetrators and to secure essential Free Software infrastructure for the future. We hope to have future joint announcements that discuss a unified strategy for addressing these problems.

For the moment, we are installing replacement hardware for the Savannah system, and we will begin restoring the Savannah software this week. Initially, there will be some security related changes which may be inconvenient for our developers. We will try to ease these as we find secure ways to do so. We are in particular researching ways to ensure secured authentication of the source code trees stored on the system.

We will send more detailed announcements about efforts to verify the authenticity of the source code hosted on Savannah, and how the community can help in that effort once we've brought the system back online.

We hope to have at least minimal services back up by Friday 5 December 2003.

מה שהכי עצוב בכל הסיפור הזה, הוא שהסנדלר הולך יחף. הבעיה שאיפשרה את הפריצות ידועה כבר מזה זמן וקרנלים עדכניים כבר כוללים את הטלאי.

למה אנשים לא דואגים לעדכן בעיות אבטחה מייד כשמשוחרר תיקון?

[ השב לזאת ]

Re: והפריצה החמורה מכולן היא....(ניקוד: 1)
ע"י corwin ב 06/12/2003 - 08:34
(מידע על משתמש | שלח הודעה) http://
כמו שמישהו אמר באחד הפורומים, נראה שמישהו פורץ בצורה שיטתית לשרתי קוד מקור...

[ השב לזאת ]