• # Debian

    Posté par . En réponse au journal Faille de sécurité dans la GNU libc avec les requêtes DNS. Évalué à 10.

    Pour information, la mise à jour est passée dans Debian stable et sid. Les versions de la glibc qui contiennent la correction de bug, et donc qui ne sont pas affectées par la vulnérabilité sont les suivantes:

    Stable: 2.19-18+deb8u3
    Sid: 2.21-8

    Vous pouvez utiliser dpkg -l libc-bin pour vérifier quelle version tourne sur votre système. Pensez également à relancer les serveurs/services qui utilisent la libc (donc tous, hein). C'est bien joli d'avoir une version à jour sur le disque, si elle est pas chargée en mémoire et utilisée ça sert à rien. Si possible, rebootez même, vu le tas de trucs qui utilisent la libc, c'est probablement l'option la plus safe.

    Sinon, vous pouvez utiliser lsof | grep 'libc-' pour voir la liste des process qui utilisent l'ancienne libc :

    systemd 1 root DEL REG 8,2 24382311 /lib/x86_64-linux-gnu/libc-2.19.so
    systemd-j 140 root DEL REG 8,2 24379415 /lib/x86_64-linux-gnu/libc-2.19.so
    atd 311 daemon DEL REG 8,2 24379415 /lib/x86_64-linux-gnu/libc-2.19.so
    cron 312 root DEL REG 8,2 24379415 /lib/x86_64-linux-gnu/libc-2.19.so
    ntpd 320 root DEL REG 8,2 24379415 /lib/x86_64-linux-gnu/libc-2.19.so
    [...]
    exim4 26832 Debian-exim DEL REG 8,2 24382311 /lib/x86_64-linux-gnu/libc-2.19.so
    sshd 29321 fabien mem REG 8,2 1738176 24379470 /lib/x86_64-linux-gnu/libc-2.19.so
    bash 29322 fabien mem REG 8,2 1738176 24379470 /lib/x86_64-linux-gnu/libc-2.19.so
    openvpn 29691 nobody mem REG 8,2 1738176 24379470 /lib/x86_64-linux-gnu/libc-2.19.so

    Sur cette machine, on peut voir que sshd, openvpn et bash utilisent la nouvelle version, mais que systemd, exim4, atd ou cron utilisent l'ancienne version (fichier DEL donc supprimmé sur le disque), et donc qu'il faut les relancer.

    Debian testing (Strech) est toujours vulnérable à cette heure.