dimanche 24 août 2008

Intrusion sur les serveurs Fedora/Red Hat

Ou encore mieux comme titre :)

BlackHat attacks RedHat


Après la faille de sécurtié dans Debian, c'est au tour d'un autre grand géant de Linux ! Le 22 Août était un très mauvais jour pour Fedora et RedHat. Ils ont subi une intrusion et ils ne savent pas exactement où est le problème ... ou ne disent pas encore où est la faille.

Voici deux liens qui en parlent :

Le premier donne un récapitulatif des faits et le second est juste une alerte avec quelques liens vers le site de RedHat où on dit qu'il y a effectivement un problème.

Pour l'instant, RedHat a fait deux actions :

  1. Faire un script openssh-blacklist-1.0.sh qui permet de détecter les paquets défaillants. L'intrus aurait signé sur les serveurs compromis des paquets d'OpenSSH. Le script a donc la liste des signatures des paquets compromis et regarde si l'un des paquets est sur votre système.

  2. Mettre à jour les paquets d'OpenSSH (en corrigeant au passage un vieux bug concernant un cookie X11 non sécurisé, mais rien à voir avec l'histoire).


Pour l'instant, RedHat ne sait donc pas (d'après les éléments publiés) où est exactement la faille exploitée par l'intrus ! Elle a donc juste mis à jour les versions des paquets OpenSSH en croisant les doigts et en priant pour que la faille en question ne soit pas dans la nouvelle version uploadée.

C'est assez grave ... vaut mieux mettre à jour son système, même si le correctif actuel est assez ridicule (à mon avis), mieux vaut ne pas tenter le diable :p

J'espère qu'on aura dans un futur proche le fin mot de cette histoire.

[1] http://www.redhat.com/security/data/openssh-blacklist.html