Računalništvo, telefonija
12.02.2019 19:00

Deli z drugimi:

Share

Kaj vse lahko hekerji spreminjajo?

Odkrita je bila kritična ranljivost v Linux APT orodju, ki hekerjem omogoča oddaljen dostop do naprav.
Ranljivost v linux APT orodju
Ranljivost v linux APT orodju

Podrobnosti o novi kritični ranljivosti Linux APT je odkril varnostni raziskovalec Max Justicz pri izvajanju oddaljene kode v orodju APT-GET. Orodje lahko izkoristi oddaljeni napadalec, da ogrozi Linux okolja. Ranljivost tudi dokazuje, da se tovrstni napadi lahko zlahka ublažijo, če sistem prenosa programske opreme za varno komunikacijo uporablja protokol HTTPS.

Ranljivost (CVE-2019-3462) se nahaja v upravitelju paketov APT, široko uporabnem programskem orodju, ki olajša namestitev, posodobitev in odstranjevanje programske opreme na Debian, Ubuntu in drugih Linux distribucijah.

Preusmeritve v Linux APT orodju

Glede na zapis v blogu, ki ga je objavil Justicz, orodje APT ne odpravlja ustreznega preverjanja parametrov med HTTP preusmeritvami na zrcalne strežnike, kar napadalcem omogoča, da izvedejo t. i. »man-in-the-middle« napad in vstavijo zlonamerno vsebino ter tako preoblikujejo spremenjen sistem paketov.

Na Twitterju se je med nekaterimi strokovnjaki za kibernetsko varnost vnela razprava, da se se lahko zanesemo le na verifikacijo paketov, ki temeljijo na podpisu, samo zato, ker to stori tudi APT na Linux-u, ne pa tudi na posodobitve preko HTTPS protokola.

Preusmeritve APT HTTP pomagajo operacijskim sistemom Linux, da samodejno najdejo ustrezen strežnik za nalaganje programskih paketov, ko drugi strežniki niso na voljo. Če prvi strežnik nekako ne uspe, vrne odgovor z lokacijo naslednjega strežnika, od koder mora odjemalec zahtevati paket.

“Na žalost HTTP proces dekodira URL HTTP glavo (‘URL location header’) in jo slepo doda k 103 HTTP sporočilu – odgovor preusmeritve,” pojasnjuje Justicz.


Kako se zaščitimo?

Čeprav Justicz ni testiral, verjame, da ranljivost vpliva na vse vrste prenosov paketov, tudi če prvič nameščate paket ali posodobite starega.

Da bi zaščitili verodostojnost programskih paketov je pomembno, da uporabljate preverjanje, ki temelji na podpisih. Razvijalci programske opreme nimajo nadzora nad t. i. zrcalnimi strežniki, vendar to ne pomeni, da je treba prezreti prednosti uporabe protokola HTTPS nad kompleksnostjo infrastrukturne nadgradnje v nekaterih posebnih primerih.


Katera oprema je varna?

Za nobeno programsko opremo, platformo ali strežnik ne moremo trditi, da je 100-odstotno varna, zato sprejetje ideje obrambe v globino (‘defense-in-depth’) ni slaba ideja in bi jo morali upoštevati vsi.

Prav tako je treba opozoriti, da strokovnjaki za kibernetsko varnost ne pričakujejo, da bodo organizacije ali razvijalci odprtokodnih rešitev implementirali HTTPS čez noč, vendar ne bi smeli zavračati varnostnih mehanizmov.

Debian in Ubuntu uporabljata navaden vir paketov HTTP, pri čemer vam Debian omogoča, da med namestitvijo izberete želeno zrcalno stran. Dejansko pa ne podpira HTTPS repozirotjev, kar pomeni, da morate najprej namestiti ‘apt-transport-https’. Priporočamo uporabo privzetih HTTPS virov paketov za varnejše komuniciranje, uporabnikom pa omogočiti, da se lahko naknadno odločijo, ali bodo varnost zmanjšali.


Posodobitve APT so že na voljo!

Razvijalci programske opreme APT so izdali posodobljeno različico 1.4.9, ki odpravlja ranljivost oddaljenega izvajanje kode.

APT-GET je del mnogih velikih distribucij Linuxa, vključno z Debianom in Ubuntujem, ki pa so prav tako priznale napako in izdale varnostne posodobitve. Strokovnjaki za kibernetsko varnost priporočamo, da uporabniki Linux-a svoje sisteme čim prej posodobite in s tem zagotovite večjo varnost.

Si prizadevate izboljšati omrežno varnost?
Smart Com strokovnjaki za kibernetsko varnost vam lahko pri tem pomagamo z nasvetom in/ali poglobljenim pregledom.


Prijavi napako v članku

Povezave

Članek je pripravljen v sodelovanju s partnerjem SMART COM d.o.o.
Za več informacij so vam na voljo pri SMART COM d.o.o.
Ob kontaktu povejte, da ste objavo zasledili v Računalniških novicah.

Želite biti obveščeni o novostih, ki jih pripravljamo s partnerjem SMART COM d.o.o.? Vpišite svoj e-mail in se prijavite na BREZPLAČNE e-novice, od katerih se lahko kadarkoli odjavite.




Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Računalniške storitve mITch, Mitja Mihelič s.p.

Čolnarska ulica 3, 1310 Ribnica, Tel: 05 125 8575, 051 258 575
Ali vaše podjetje potrebuje oddelek za IT? Nekoč dostopne le za velike korporacije, danes so IT funkcije na voljo podjetjem vseh velikosti po zaslugi računalništva v oblaku in ... Več
Zlati partner

GENIS d.o.o.

Likozarjeva 1a, 4000 Kranj, Tel: 04 251 93 00
Podjetje Genis je eden vodilni slovenskih proizvajalcev informacijskih rešitev za poenostavitev in digitalizacijo delovnih postopkov v srednjih in velikih podjetjih. Njegove ... Več

OMREŽJE d.o.o.

Borovec 2, 1236 Trzin, Tel: 01 810 02 10
Združite vse na eni položnici in prihranite denar Ali še vedno plačujete storitve interneta, televizije ter fiksne in mobilne telefonije ločeno? Zagotovo ste že kdaj pomislili, ... Več
Zlati partner

Kingston Technology

Middlesex, TW16 7EP, Združeno kraljestvo, , Tel: +44 (0)1932 738888