-> Je ne crois pas que elasticsearch soit là depuis le début.
Je t'avoue que c'est le seul point que je n'ai vérifié. Cependant on est dans le point de détail : cela fait largement plus d'un an que la recherche, qui utilise la version problématique d'elasticsearch (pré-1.2.0) est utilisée.
-> La faille a consisté à (au moins) générer un flux UDP en sortie.
Tout est dans le "au moins". La faille permet d'exécuter du code arbitraire. Tu as constaté que un flux UDP a été généré, rien ne te permet de dire que rien de plus n'a été fait.
-> Non, la réponse immédiate est de désactiver le service. Il me semble que c'est la procédure normale, résoudre l'incident pour remettre en route et ensuite résoudre le problème pour une solution longue durée.
Non, la procédure normale en sécurité est d'arrêter la machine vérolée, et d'assurer la continuité de service à partir d'un état que l'on sait sain. Pas de continuer avec une machine potentiellement vérolée qu'on n'a pas audité.
-> Il faudrait utiliser l'outil de suivi pour voir si quelque chose est prévu mais faute de vacances, rien n'avance vite. Mais d'après ce que j'ai compris, elasticsearch tournait sur son propre utilisateur et le compte a été désactivé.
Moi, j'ai regardé l'outil de suivi, et je n'ai rien vu.
Bref, tu es administateur, et, si ta position représente celle de la team linuxfr, ça confirme ce qui est dit dans le journal : la sécurité de linuxfr est prise en compte de façon ultra-légère.
[^] # Re: Un peu trop d'interprétation
Posté par papatte3 . En réponse au journal De l'approche ultra-légère de la sécurité sur linuxfr. Évalué à -2.
Je t'avoue que c'est le seul point que je n'ai vérifié. Cependant on est dans le point de détail : cela fait largement plus d'un an que la recherche, qui utilise la version problématique d'elasticsearch (pré-1.2.0) est utilisée.
Tout est dans le "au moins". La faille permet d'exécuter du code arbitraire. Tu as constaté que un flux UDP a été généré, rien ne te permet de dire que rien de plus n'a été fait.
Non, la procédure normale en sécurité est d'arrêter la machine vérolée, et d'assurer la continuité de service à partir d'un état que l'on sait sain. Pas de continuer avec une machine potentiellement vérolée qu'on n'a pas audité.
Moi, j'ai regardé l'outil de suivi, et je n'ai rien vu.
Bref, tu es administateur, et, si ta position représente celle de la team linuxfr, ça confirme ce qui est dit dans le journal : la sécurité de linuxfr est prise en compte de façon ultra-légère.