Репозиторий Free Software Foundation выведен из строя (Страница 1) / Юмор / Форум StopLinux

Объявление

Kwork.ru - услуги фрилансеров от 500 руб.

#1 01-12-10 14:23:39

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт

Репозиторий Free Software Foundation выведен из строя

Репозиторий Free Software Foundation выведен из строя, GNU.org подвергся дефейсу

Главный репозиторий Free Software Foundation был закрыт после атаки, которая позволила хакерам получить пароли к некоторым аккаунтам сайта и, возможно, свободный административный доступ. "Атака на GNU Savannah с использованием SQL-инъекции была основана на уязвимости в Savane", – рассказал Мэтт Ли, менеджер Free Software Foundation. После этого преступники получиили доступ ко всей базе данных имен пользователей и паролей, некоторые из которых были дешифрованы путем брутфорса.

Менеджеры проекта отключили GNU Savannah в субботу, спустя более чем 48 часов после атаки. Они надеются запустить сайт вновь сегодня, в среду, хотя они и предупреждают, что не все возможности сайта будут восстановлены сразу. В целях безопасности, данные будут восстанавливаться используя бэкап, сделанный перед нападением, 24 ноября. Ли сказал, что нет причин полагать, что какой-либо исходный код, размещенный на сайте был поврежден.

"Системы контроля версий сразу бы выкинули красный флаг в том случае, если бы были произведены какие-либо изменения, но мы этого не видели и полагаем, что проблемы нет", - объяснил он. Более того, ничего не говорит о том, что FTP-сервер, используемый для фактического обмена кодом, был поврежден.

Хакеры использовали полученный доступ для добавления скрытого статичного HTML-файла в CVS-хранилище, который изменил вид главной страницы gnu.org. После того, как была найдена директория, по ошибке разрешенная для исполнения PHP-скриптов, хакеры также установили PHP реверс-шелл скрипт.

"Дальше они пытались использовать кучу руткитов на сервере gnu.org. И мы думаем у них ничего не получилось. Хотя мы не уверены", - сказал Ли.

Руководители проекта потратили почти все выходные, приводя сайт GNU в свое первоначальное состояние. И даже когда началась эта работа, было обнаружено, что "попытки взлома www.gnu.org продолжались с помощью PHP-шеллов. Осознав, что проблемы куда серьезней, чем мы предполагали вначале, мы сразу же изолировали Savannah и сайт GNU от сети и начали более глубокий анализ".

Руководители заявили, что все пароли, хранящиеся на Savannah, должны быть признаны ненадежными. Перед тем как восстановить аккаунты, необходимо будет задать новые пароли. Средство шифрования паролей при этом будет обновлено до Crypt-MD5.Также будет произведена проверка надежности паролей пользователей.

Ли сказал, что Savane уже находился в стадии исследования, когда произошла атака. Так как это открытый источник, доступ к которому имеет любой, можно было уже давно обнаружить и исправить уязвимости к SQL-инъекции. Хотя справедливости ради стоит отметить, что GNU.org далеко не первый популярный опенсурс-проект, который подвергся подобного рода атакам. За последние 13 месяцев хорошо защищенные сайты Apache Software Foundation  подверглись атаке дважды.

Редактировался Дестер (01-12-10 14:25:20)

Неактивен

#2 01-12-10 15:04:28

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт

Re: Репозиторий Free Software Foundation выведен из строя

Svart Testare, по слухам, там была вариация на тему free и best.

Неактивен

#3 01-12-10 16:26:44

Гареев Станислав
Вижуалкибергоп
Из Пятигорск
Зарегистрирован: 24-07-10
Сообщений: 3,103
Сайт

Re: Репозиторий Free Software Foundation выведен из строя

А таки что в этом необычного? Как говориться "Админ - лох".


Не ламерствуй лукаво.
"А петь мне нельзя - постановление суда" (с) Бендер

Неактивен

#4 01-12-10 18:37:40

Дестер
Капитан
Зарегистрирован: 09-11-10
Сообщений: 705
Сайт

Re: Репозиторий Free Software Foundation выведен из строя

Гареев Станислав, вы поняли, что сморозили? Админ крупнейшего линукс-портала, самой ответственной части сообщества - лох? Что же тогда думать обо всём остальном? о.О

SQL-инъекции была основана на уязвимости в Savane

ИМХО, лох - программер. И админ тоже.
Оба изрядно курнули полыни, да.

Редактировался Дестер (01-12-10 18:38:10)

Неактивен

#5 01-12-10 19:02:47

Mazzy
Посетитель зоопарка
Зарегистрирован: 06-05-10
Сообщений: 933

Re: Репозиторий Free Software Foundation выведен из строя

Svart Testare пишет:

У Столмана там пароли вида Ilovelinux или 123456? Или день рождения его собаки?

Сварт, Господи, не несите такую ересь. Почитайте на досуге, в чем разница между брутфорсом и перебору по словарям. Стыдно не знать такого. Под брутфорсом при ОЧЕНЬ ОЧЕНЬ и еще трижды ОЧЕНЬ большой удаче ложится ЛЮБОЙ пароль, хоть 6gi73hs%bfFASf7. Но, скорее всего, пароль действительно был 1234567, и в таком случае админ-лох.

Неактивен

#6 01-12-10 19:17:27

usr_share
Участник
Зарегистрирован: 13-03-10
Сообщений: 1,470

Re: Репозиторий Free Software Foundation выведен из строя

Вы так говорите, как будто избежать появления SQL-инъекций в наше время так просто. Да, программист недофильтровал содержимое запроса. Но отфильтровать содержимое каждого запроса -- задача далеко не простая.

Неактивен

#7 01-12-10 19:24:37

SemyonKozakov
Журнашлюшка :)
Из Саратов
Зарегистрирован: 28-11-09
Сообщений: 4,109
Сайт

Re: Репозиторий Free Software Foundation выведен из строя

Manve пишет:

А их не банят - значит это все вполне устраивает владельцев линуксовых порталов.

Вы это про какие порталы, случаем не подскажете? Только не надо ЛОРом тЫкать - там и администрация, и модеры вкупе с простыми юзерами уровнем не выше школоты. На адекватных порталах такого нет.


https://nolinux.w2c.ru - море баттхерта и деаонимизации

Неактивен

Kwork.ru - услуги фрилансеров от 500 руб.
Мой VPS с 2016 года !
✅ Виртуальные от 300 ₽/месяц, RAM 1-10GB, DISK 20-360 GB;
✅ Выделенные от 3000 ₽/месяц. RAM 4-64GB, DISK до 4TB;
✅ Intel Xeon, SSD, XEN, iLO/KVM, Windows/Linux, Администрирование;
✅ Бесплатно Full Backup и Anti-DDoS.





Подвал форума

Под управлением FluxBB
Модифицировал Visman

Яндекс.Метрика