alerte sécurité concernant APT

Tous les sujets touchant à la sécurité du système.
Répondre
Avatar du membre
Grompf
Messages : 606
Enregistré le : ven. 8 janv. 2016 23:23
Localisation : Suisse (Canton de Vaud)

alerte sécurité concernant APT

Message par Grompf »

https://www.cert.ssi.gouv.fr/alerte/CER ... 9-ALE-001/

"Le 22 janvier 2019, Debian a publié un avis de sécurité indiquant que leur gestionnaire de paquets était vulnérable à une injection de code.

Par défaut, les mises à jour sont récupérées en HTTP. Toutefois des vérifications sont effectuées en local afin de vérifier l'intégrité des fichiers récupérés.

Un attaquant en position d'intercepteur actif (Man In The Middle) peut injecter un paquet malveillant qui sera considéré comme valide. Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.

Le logiciel APT s'exécute avec un niveau de privilège élevé, une attaque réussie garanti donc à l'attaquant une compromission totale du système.

Il s'agit donc d'une vulnérabilité sérieuse, d'autant plus qu'elle impacte directement le mécanisme de mise à jour. Il est nécessaire d'appliquer le correctif tout en minimisant les risques d'exploitation."

C'est chaud, non ?
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome

Avatar du membre
cyrille
Administrateur du site
Messages : 12285
Enregistré le : mar. 19 sept. 2017 08:49
Localisation : Nowhere
Contact :

Re: alerte sécurité concernant APT

Message par cyrille »

No need to panic

En janvier 2019, l'Union européenne ouvre la chasse aux failles dans les logiciels libres.

https://www.april.org/en-janvier-2019-l ... els-libres

On est sauvés ...
?séuqartéd sel ruoP / sécnoféd sel ruoP / sreiruréB sel ruoP / ?étéicos elleuQ

https://crust.ovh

Avatar du membre
alain
Administrateur du site
Messages : 14701
Enregistré le : dim. 11 oct. 2015 23:41
Localisation : Chelles
Contact :

Re: alerte sécurité concernant APT

Message par alain »

Grompf a écrit :
mar. 22 janv. 2019 19:40
Il est nécessaire d'appliquer le correctif
S'il existe, ou est le soucis ?

L'avantage dans le libre, c'est que les problèmes de sécurité et donc leur résolution sont détectés
et corrigés rapidement, je ne citerai pas de nom, mais y en a qui traînent des failles depuis des années
voir des décennies :l
PC are like air conditioning, they becomes useless when you open Windows (L.T)
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2
:Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?

zeb
Messages : 16473
Enregistré le : ven. 19 juin 2015 22:13
Localisation : plus ici

Re: alerte sécurité concernant APT

Message par zeb »

Salut,
Sur LMDE3 j'ai eu une mise a jour de secu cette aprem ;)
Voir la ligne sélectionnée et celles au dessus !
Image

Avatar du membre
Grompf
Messages : 606
Enregistré le : ven. 8 janv. 2016 23:23
Localisation : Suisse (Canton de Vaud)

Re: alerte sécurité concernant APT

Message par Grompf »

Là, j'ai une mise à jour, concernant entre autres apt.
Mais je n'ai pas compris la question des redirections. Moi, mes sources pointent vers des miroirs en Allemagne (et non vers les sites principaux d'Ubuntu et de Linux Mint).
Est-ce que je dois changer qqch avant de faire cette mise à jour ?

Je cite :
Uniquement dans le cadre de cette mise à jour, Debian recommande de désactiver les redirections par les commandes suivantes :

Code : Tout sélectionner

apt -o Acquire::http::AllowRedirect=false update;
apt -o Acquire::http::AllowRedirect=false upgrade
Toutefois, cela peut ne pas fonctionner lorsque l'on est placé derrière un proxy et que l'on cherche à atteindre le miroir security.debian.org.

Dans ce cas, il est possible d'utiliser la source suivante : http://security-cdn.debian.org/debian-security/

Si la mise à jour d'APT sans la désactivation des redirections est impossible, il est alors recommandé de télécharger manuellement le paquet. Il convient ensuite d'effectuer la vérification d'intégrité avant de l'installer.
Je fais quoi ? Je mets à jour sans autres ou je change qqch ?
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome

Avatar du membre
jokaru
Messages : 89
Enregistré le : lun. 11 juil. 2016 17:48

Re: alerte sécurité concernant APT

Message par jokaru »

très :oops:
Kernel: 4.15.0-64-generic Cinnamon 4.2.4 ,Linux Mint 19.2 Cinnamon Gigabyte product: A320M-S2H
Audio: Device-1: AMD Kabini HDMI/DP Audio driver: snd_hda_intel v: AMD Family 15h Audio vendor: Gigabyte driver: snd_hda_intel v: kernel bus ID: 00:09.2 chip ID: 1022:157a Sound Server: ALSA v: k4.15.0-64-generic
CPU: Topology: Quad Core model: AMD A10-9700E RADEON R7 10 COMPUTE CORES 4C+6G
Graphics: Device-1: AMD Wani [Radeon R5/R6/R7 Graphics]

Avatar du membre
alain
Administrateur du site
Messages : 14701
Enregistré le : dim. 11 oct. 2015 23:41
Localisation : Chelles
Contact :

Re: alerte sécurité concernant APT

Message par alain »

Bonjour Grompf.
Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.
Si tu n'utilise pas de redirections par APT, ce dont je suis quasiment certain. Cela ne te concerne pas (comme nous tous).
Tu peux faire la mise à jour d'APT sans soucis.
La localisation des miroirs n'a aucun impact sur cette mise à jour. Sauf que suivant le miroir utilisé, tu l'auras
plus ou moins rapidement. Ceux d'Allemagne, ne sont pas plus mauvais que d'autres. Le principal c'est qu'ils ne soient
pas plantés...

En revanche, je ne comprends pas pourquoi: «Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.»
Ni pourquoi le fait de supprimer ces redirections ou de télécharger la mise à jour manuellement, serait différent du cas (grandement
majoritaire) ou il n' y a pas de redirection... :l
Mais bon, je n'y connais pas grand chose en informatique, peut être qu'un des spécialistes du forum pourra nous le dire?
(heu les gars....Si c'est simple, sinon si c'est trop complexe, je ne vous en voudrai pas de vous abstenir :l :D )

En tout cas, tu ne risquais rien avec cette faille, qui ne te concernait pas, comme la très grande majorité des gens.
Tu as juste réussi a effrayer Jokaru :lol:
PC are like air conditioning, they becomes useless when you open Windows (L.T)
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2
:Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?

Avatar du membre
Grompf
Messages : 606
Enregistré le : ven. 8 janv. 2016 23:23
Localisation : Suisse (Canton de Vaud)

Re: alerte sécurité concernant APT

Message par Grompf »

OK
Merci
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome

Répondre