Računalništvo, telefonija
12.02.2019 19:00

Deli z drugimi:

Share

Kaj vse lahko hekerji spreminjajo?

Odkrita je bila kritična ranljivost v Linux APT orodju, ki hekerjem omogoča oddaljen dostop do naprav.
Ranljivost v linux APT orodju
Ranljivost v linux APT orodju

Podrobnosti o novi kritični ranljivosti Linux APT je odkril varnostni raziskovalec Max Justicz pri izvajanju oddaljene kode v orodju APT-GET. Orodje lahko izkoristi oddaljeni napadalec, da ogrozi Linux okolja. Ranljivost tudi dokazuje, da se tovrstni napadi lahko zlahka ublažijo, če sistem prenosa programske opreme za varno komunikacijo uporablja protokol HTTPS.

Ranljivost (CVE-2019-3462) se nahaja v upravitelju paketov APT, široko uporabnem programskem orodju, ki olajša namestitev, posodobitev in odstranjevanje programske opreme na Debian, Ubuntu in drugih Linux distribucijah.

Preusmeritve v Linux APT orodju

Glede na zapis v blogu, ki ga je objavil Justicz, orodje APT ne odpravlja ustreznega preverjanja parametrov med HTTP preusmeritvami na zrcalne strežnike, kar napadalcem omogoča, da izvedejo t. i. »man-in-the-middle« napad in vstavijo zlonamerno vsebino ter tako preoblikujejo spremenjen sistem paketov.

Na Twitterju se je med nekaterimi strokovnjaki za kibernetsko varnost vnela razprava, da se se lahko zanesemo le na verifikacijo paketov, ki temeljijo na podpisu, samo zato, ker to stori tudi APT na Linux-u, ne pa tudi na posodobitve preko HTTPS protokola.

Preusmeritve APT HTTP pomagajo operacijskim sistemom Linux, da samodejno najdejo ustrezen strežnik za nalaganje programskih paketov, ko drugi strežniki niso na voljo. Če prvi strežnik nekako ne uspe, vrne odgovor z lokacijo naslednjega strežnika, od koder mora odjemalec zahtevati paket.

“Na žalost HTTP proces dekodira URL HTTP glavo (‘URL location header’) in jo slepo doda k 103 HTTP sporočilu – odgovor preusmeritve,” pojasnjuje Justicz.


Kako se zaščitimo?

Čeprav Justicz ni testiral, verjame, da ranljivost vpliva na vse vrste prenosov paketov, tudi če prvič nameščate paket ali posodobite starega.

Da bi zaščitili verodostojnost programskih paketov je pomembno, da uporabljate preverjanje, ki temelji na podpisih. Razvijalci programske opreme nimajo nadzora nad t. i. zrcalnimi strežniki, vendar to ne pomeni, da je treba prezreti prednosti uporabe protokola HTTPS nad kompleksnostjo infrastrukturne nadgradnje v nekaterih posebnih primerih.


Katera oprema je varna?

Za nobeno programsko opremo, platformo ali strežnik ne moremo trditi, da je 100-odstotno varna, zato sprejetje ideje obrambe v globino (‘defense-in-depth’) ni slaba ideja in bi jo morali upoštevati vsi.

Prav tako je treba opozoriti, da strokovnjaki za kibernetsko varnost ne pričakujejo, da bodo organizacije ali razvijalci odprtokodnih rešitev implementirali HTTPS čez noč, vendar ne bi smeli zavračati varnostnih mehanizmov.

Debian in Ubuntu uporabljata navaden vir paketov HTTP, pri čemer vam Debian omogoča, da med namestitvijo izberete želeno zrcalno stran. Dejansko pa ne podpira HTTPS repozirotjev, kar pomeni, da morate najprej namestiti ‘apt-transport-https’. Priporočamo uporabo privzetih HTTPS virov paketov za varnejše komuniciranje, uporabnikom pa omogočiti, da se lahko naknadno odločijo, ali bodo varnost zmanjšali.


Posodobitve APT so že na voljo!

Razvijalci programske opreme APT so izdali posodobljeno različico 1.4.9, ki odpravlja ranljivost oddaljenega izvajanje kode.

APT-GET je del mnogih velikih distribucij Linuxa, vključno z Debianom in Ubuntujem, ki pa so prav tako priznale napako in izdale varnostne posodobitve. Strokovnjaki za kibernetsko varnost priporočamo, da uporabniki Linux-a svoje sisteme čim prej posodobite in s tem zagotovite večjo varnost.

Si prizadevate izboljšati omrežno varnost?
Smart Com strokovnjaki za kibernetsko varnost vam lahko pri tem pomagamo z nasvetom in/ali poglobljenim pregledom.


Prijavi napako v članku

Povezave

Članek je pripravljen v sodelovanju s partnerjem SMART COM d.o.o.
Za več informacij so vam na voljo pri SMART COM d.o.o.
Ob kontaktu povejte, da ste objavo zasledili v Računalniških novicah.

Želite biti obveščeni o novostih, ki jih pripravljamo s partnerjem SMART COM d.o.o.? Vpišite svoj e-mail in se prijavite na BREZPLAČNE e-novice, od katerih se lahko kadarkoli odjavite.




Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

MA-KO d.o.o.

Tovarniška cesta 2b, 5270 Ajdovščina, Tel: 05 368 11 10
Se sprašujete, kako najti najboljšega ponudnika računalniških sistemov in storitev? Kriteriji dolgoletne izkušnje, kakovostne storitve in zadovoljstvo strank takoj obrodijo ... Več
Bronasti partner

AKREDON d.o.o., Toner123.si

Moste 30, 4274 Žirovnica, Tel: 051 392 793
Spletna trgovina Toner123.si V spletni trgovini Toner123.si lahko izbirate med bogato ponudbo originalnih in kakovostnih kompatibilnih tonerjev ali kartuš za tiskalnike svetovno znanih ... Več

ARTIO PRINT & DESIGN

Cerkvenjak 13, 2236 Cerkvenjak, Tel: 031 538 000
Storitve tiska po meri sodobnega naročnika Pomislite na naslednje: iščete ponudnika za tisk letakov, brošur ali vizitk, storitev, ki jo v visoko konkurenčnem okolju potrebujemo ... Več

S-GRAF d.o.o.

Jarška cesta 7, 1230 Domžale, Tel: 01 721 91 70
O podjetju S-GRAF d.o.o. S-GRAF d.o.o. je eno izmed vodilnih podjetij na trgu tiskarskih storitev. Naročnikom nudijo kakovostne rešitve in nenehen razvoj na področju tiskanja. ... Več