• # Re: Du nouveau sur les serveurs Debian compromis

    Posté par . En réponse à la dépêche Du nouveau sur les serveurs Debian compromis. Évalué à 8.

    Soyons honnête : ce n'est pas le système Debian qui est en cause mais, comme dans la majorité des problèmes de sécurité, c'est plus dû à manque de rigueur de la part des administrateurs que par l'exploitation d'une hypothétique faille inconnue :

    - Première erreur : "The kernels running on the machines in question didn't all get a ptrace fixed kernel as fast one might have liked ". Trop de temps s'est écoulé entre la sortie du patch et son application, laissant une fenêtre de temps ouverte à un exploit. Plus cette fenêtre est grande, plus elle risque d'être exploitée.

    - Seconde erreur : "Master had a copy it's old harddrive still lying around by accident. Unfortunately it had a lot of old, unpatched suid binaries on it". Les anciens binaires suid, qui peuvent contenir des failles, ont pu être exploités pour gagner des privilèges

    - Troisième erreur : "All the compromised machines were running recent kernels and were up-to-date with almost all security updates". Un système est à jour ou il ne l'est pas : s'il est "presque" à jour au niveau sécurité, il n'est pas totalement sécurisé. S'il toutes les mises à jour de sécurité sont appliquées, on peut considérer qu'il est à jour et sécurisé au regard des failles existantes. Si les mises à jour sont partiellement appliquées, on ne peut pas raisonnablement considérer que le système est sécurisé. C'est d'autant plus étonnant que Debian est connue pour son système de mis à jour très élaboré, donc c'est bien un certain laxisme qui pourrait être en cause.

    L'auteur du message ne pense pas que ces erreurs aient été exploitées et invoque probablement un exploit local existant et inconnu : je me permets d'exprimer mon sceptissisme car dans l'hypothèse où une telle faille existe, elle n'excuse pas du tout les erreurs d'administration précédentes. Si les systèmes avaient été correctement administrés, la piste de recherche vers une faille local inconnue aurait été beaucoup plus logique.