Flere år gammelt sikkerhedshul fundet i Linux-kernen


Publiceret d. 23. august 2010 kl. 12.59 | Antal kommentarer (1)


Annonce:
 
ANNONCE:
 
Det er god praksis, at man ikke logger på sin arbejdsmaskine med administrative rettigheder for derved at undgå, at skadelig kode sniger sig ind på maskinen.

Men nu viser det sig, at netop den dør har stået åben på Linux-maskiner i flere år, på trods af forsigtighed med rettighederne.

Siden version 2.6 af Linux-kernen, har der nemlig været en sårbarhed i systemet. Det skriver sikkerhedsfirmaet Invisible Things Lab på firmaets blog.

System X
Firmaet har fundet en flere år gammel sårbarhed, der gør det muligt for et hvilket som helst program med adgang til det grafiske system X, at opnå administrative rettigheder på maskinen.

I praksis betyder det, at en bruger kan installere og afvikle et grafisk program, der indeholder angrebskode, eller at et grafisk program kan udsættes for et udefrakommende angreb og snydes til at køre kode, der kan give kontrol over computeren.

En årsag til problemet er, at grafikmotoren X har benyttet administrative rettigheder, hvilket har været anset for et nødvendigt onde.

Problemet skulle dog være løst med en ny teknik, der gør det muligt at give adgang via et lavere niveau af brugerrettigheder. Det skriver Computerworlds svenske søsterside TechWorld.

Ikke første gang
Sårbarheden blev opdaget i juni i år, hvor informationerne blev viderebragt til de ansvarlige for koden i grafikmotoren.

Nu er der så fremstillet en lap til hullet, og derfor har The Invisibile Lab, der opdagede problemet, valgt at fortælle om det.

Hullet er lappet i de stabile versioner 2.6.32.19, 2.6.34.4, 2.6.35.2 af kernen, og det fjernes angivelig helt i den kommende version 2.6.36

Det er ikke første gang, at en Linux-sårbarhed har levet et langt og ubemærket liv.

For et år siden opdagede to Google-folk således en sårbarhed, der havde eksisteret i Linux-kernen siden 2001.

I forbindelse med den sårbarhed forklarede en sikkerhedsekspert, at fejl i kernen er et stort problem, fordi den bibeholdes i efterfølgende versioner.

"Hvis der opstår en fejl på kerne-niveau, bliver den nedarvet til nye versioner, og derfor kan den sprede sig rigtig bredt," sagde Peter Kruse fra CSIS om sårbarheden.

"Fejlen er ret nem at rette for programmørerne, men det kan blive en udfordring at få alle de berørte brugere til at opdatere deres software, netop fordi den rammer så bredt."




Kommentarer - Debatoversigt


Forskel ?
1 indlæg

"Hvis der opstår en fejl på kerne-niveau, bliver den nedarvet til nye versioner, og derfor kan den sprede sig rigtig bredt,"


Hvordan adskiller det sig fra andre fejl ?
En fejl i version X af softwarepakke Y kommer også med i version X+1, medmindre man fixer den.

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Overblik: Politiets nu skrottede Polsag-projekt bliver den seneste i rækken af offentlige it-skandaler. Projektet koster skatteyderne flere hundrede millioner kroner.
3. februar 2012 kl. 16.05 | læs »

Med 4G kommer du voldsomt hurtigt på nettet med mobilt bredbånd. Men hvilken udbyder skal du vælge?
2. februar 2012 kl. 15.58 | læs »

CSC har absolut ingen kommentarer til beslutningen om at lukke Polsag, som CSC har udviklet på i mange år.
3. februar 2012 kl. 14.42 | (1) | læs »

Politiets store prestige it-projekt skulle ruste landets betjente til tænderne, men endte med at ryge i skraldespanden sammen med ekstra million-regninger.
3. februar 2012 kl. 15.59 | (1) | læs »





 
White papers
Det er essentielt for sikkerheden i dit netværk, at systemerne holdes opdateret med...

Det koster tid og penge hele tiden at holde virksomhedens værn mod sikkerhedstrusler i den bedst...

This paper will discuss how secure, reliable and manageable file transfer solutions can help your...

 


Mest læste seneste uge

Det lykkedes en pensioneret politimand at fravriste Microsoft-svindlere de penge, som de havde lokket ud af ham. Se her, hvordan han gjorde.

Det hidtil største malware-angreb på Android er i fuld gang. Millioner af Android-brugere kan være blevet ramt af ny trojaner.

Med 4G kommer du voldsomt hurtigt på nettet med mobilt bredbånd. Men hvilken udbyder skal du vælge?

Mens nogle virksomheder vil kunne lade et trådløst WiFi-netværk erstatte kablerne, kan det hurtigt give problemer i andre virksomheder. Her får du gode råd til at træffe den rette beslutning.

Politiet dropper det skandaleramte Polsag. Systemet har løbene været ramt af forsinkelser. For halvandet år siden var budgettet overskredet med omkring 100 procent. I dag er status ukendt.