- Mitglied seit
- 01. Sep 2012
- Beiträge
- 17.485
- Punkte für Reaktionen
- 8
- Punkte
- 414
Wie man heute lesen kann, schlummert in der glibc-Bibliothek eine sehr schwergewichtige Lücke. Hoffen wir auf schnelle Behebung...
GNU C Library stable release version 2.13, by Roland McGrath et al.
Copyright (C) 2011 Free Software Foundation, Inc.
This is free software; see the source for copying conditions.
There is NO warranty; not even for MERCHANTABILITY or FITNESS FOR A
PARTICULAR PURPOSE.
Compiled by GNU CC version 4.6.4.
Compiled on a Linux 3.2.48 system on 2015-06-06.
Available extensions:
crypt add-on version 2.1 by Michael Glad and others
Native POSIX Threads Library by Ulrich Drepper et al
BIND-8.2.3-T5B
libc ABIs: UNIQUE IFUNC
Alle Versionen ab 2.9 sind wohl betroffen.
Streng genommen kein Fix, sondern ein Workaround. Ein echter Fix per Patch dürfte aufwändiger sein. Oder vielleicht verursacht er im DSM sogar Probleme weshalb Synology diesen Weg wählt. Egal wie rum, das Leck ist dicht, auf einen "echten" Fix können wir nur warten und warum es so kommt werden wir wohl eh nie erfahren.Der Fix zur Lücke CVE-2015-7547 ist nun verfügbar.
Das trifft nur zu, wenn der Hersteller des OS die Patches backported, was u.a. bei Debian gängige Praxis ist. Das heißt die Lücke wird gefixt indem man den Code auch in der alten Version ändert aber nicht alle anderen Änderungen mitnimmt. Mit Worten ist das irgendwie schwer zu beschreiben ...Ist für mich immer eine Milchmädchenrechnung. Nur weil die Version neuer ist, muss die Sicherheit nicht größer sein. Zumindest nicht in einem überschaubaren Zeitrahmen.
Stimmt, Workaround ist passenderStreng genommen kein Fix, sondern ein Workaround
iptables -A INPUT -p udp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP
iptables -A INPUT -p tcp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP
Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.
Als Dankeschön schalten wir deinen Account werbefrei.