Autor Thema: Gerüchte über Hintertür in Debian-Paketen  (Gelesen 427 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Gerüchte über Hintertür in Debian-Paketen
« am: 07 März, 2006, 17:19 »
In einem Posting auf der Mailing-Liste Full Disclosure wird behauptet, dass manipulierte Ruby-Pakete des Debian-Projektes eine SSH-Hintertür namens Apatch installieren. Demnach lade eine modifizierte Datei zur Deklaration von Ruby-Umgebungsvariablen ein Tar-Archiv aus dem Internet nach, das Apatch für mehrere SSH-Versionen enthalte. Die installierte Backdoor modifiziert den SSH-Server derart, dass ein zuvor festgelegtes Passwort den Zugang zu jedem beliebigen Account ermöglicht. Infizierte Systeme sollen sich an einer vorhandenen Datei /usr/lib/libdofas.so.5.4.9 erkennen lassen.

Die Gerüchte bestätigten sich nach Recherchen von heise Security bislang jedoch nicht. Die in dem Posting gemachten Angaben sind teils ungenau oder sogar falsch. Die angeblich manipulierte Datei /usr/lib/ruby/Env.rb befindet sich sowohl in aktuellen Debian-Stable- als auch in Debian-Testing-Installationen in einem von der Ruby-Version abhängigen Unterverzeichnis, beispielsweise in /usr/lib/ruby/1.8/Env.rb. Sie wird durch das Paket libruby1.6 beziehungsweise libruby1.8 bereitgestellt. Genauere Angaben darüber, aus welchem Repository das betroffene Paket stammte und welche Versionen es hatte, stehen bislang noch aus.

Weiterhin ist in deutschen Paket-Repositories sowohl von Debian als auch von Ubuntu die beschriebene Manipulation an den Paketen nicht nachvollziehbar. Nach Auskunft von Martin Schulze, Leiter des Debian-Security-Teams, sind zurzeit keine Probleme mit den Debian-Archiven bekannt. Nachträgliche Manipulation an den Paketen sollten zumindest Nutzern von Debian-Unstable sofort durch unübersehbare Fehlermeldungen der Paketverwaltungssoftware APT auffallen, da Signaturen nicht mehr verifiziert werden könnten, so Schulze. Von den geänderten Paketen dürfte mittlerweile auch keine Gefahr mehr ausgehen. Der Link zu dem nachgeladenen Apatch-Archiv führt nur noch ins Leere.

Siehe dazu auch:

    * dikline.com suspected to be behind repository hacking, Posting auf Full Disclosure

Quelle und Links : http://www.heise.de/security/news/meldung/70457

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )