Page 1 sur 1

alerte sécurité concernant APT

Posté : mar. 22 janv. 2019 19:40
par Grompf
https://www.cert.ssi.gouv.fr/alerte/CER ... 9-ALE-001/

"Le 22 janvier 2019, Debian a publié un avis de sécurité indiquant que leur gestionnaire de paquets était vulnérable à une injection de code.

Par défaut, les mises à jour sont récupérées en HTTP. Toutefois des vérifications sont effectuées en local afin de vérifier l'intégrité des fichiers récupérés.

Un attaquant en position d'intercepteur actif (Man In The Middle) peut injecter un paquet malveillant qui sera considéré comme valide. Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.

Le logiciel APT s'exécute avec un niveau de privilège élevé, une attaque réussie garanti donc à l'attaquant une compromission totale du système.

Il s'agit donc d'une vulnérabilité sérieuse, d'autant plus qu'elle impacte directement le mécanisme de mise à jour. Il est nécessaire d'appliquer le correctif tout en minimisant les risques d'exploitation."

C'est chaud, non ?

Re: alerte sécurité concernant APT

Posté : mar. 22 janv. 2019 20:39
par cyrille
No need to panic

En janvier 2019, l'Union européenne ouvre la chasse aux failles dans les logiciels libres.

https://www.april.org/en-janvier-2019-l ... els-libres

On est sauvés ...

Re: alerte sécurité concernant APT

Posté : mar. 22 janv. 2019 21:01
par alain
Grompf a écrit :
mar. 22 janv. 2019 19:40
Il est nécessaire d'appliquer le correctif
S'il existe, ou est le soucis ?

L'avantage dans le libre, c'est que les problèmes de sécurité et donc leur résolution sont détectés
et corrigés rapidement, je ne citerai pas de nom, mais y en a qui traînent des failles depuis des années
voir des décennies :l

Re: alerte sécurité concernant APT

Posté : mar. 22 janv. 2019 21:56
par zeb
Salut,
Sur LMDE3 j'ai eu une mise a jour de secu cette aprem ;)
Voir la ligne sélectionnée et celles au dessus !
Image

Re: alerte sécurité concernant APT

Posté : mar. 22 janv. 2019 23:17
par Grompf
Là, j'ai une mise à jour, concernant entre autres apt.
Mais je n'ai pas compris la question des redirections. Moi, mes sources pointent vers des miroirs en Allemagne (et non vers les sites principaux d'Ubuntu et de Linux Mint).
Est-ce que je dois changer qqch avant de faire cette mise à jour ?

Je cite :
Uniquement dans le cadre de cette mise à jour, Debian recommande de désactiver les redirections par les commandes suivantes :

Code : Tout sélectionner

apt -o Acquire::http::AllowRedirect=false update;
apt -o Acquire::http::AllowRedirect=false upgrade
Toutefois, cela peut ne pas fonctionner lorsque l'on est placé derrière un proxy et que l'on cherche à atteindre le miroir security.debian.org.

Dans ce cas, il est possible d'utiliser la source suivante : http://security-cdn.debian.org/debian-security/

Si la mise à jour d'APT sans la désactivation des redirections est impossible, il est alors recommandé de télécharger manuellement le paquet. Il convient ensuite d'effectuer la vérification d'intégrité avant de l'installer.
Je fais quoi ? Je mets à jour sans autres ou je change qqch ?

Re: alerte sécurité concernant APT

Posté : mer. 23 janv. 2019 02:04
par jokaru
très :oops:

Re: alerte sécurité concernant APT

Posté : mer. 23 janv. 2019 05:17
par alain
Bonjour Grompf.
Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.
Si tu n'utilise pas de redirections par APT, ce dont je suis quasiment certain. Cela ne te concerne pas (comme nous tous).
Tu peux faire la mise à jour d'APT sans soucis.
La localisation des miroirs n'a aucun impact sur cette mise à jour. Sauf que suivant le miroir utilisé, tu l'auras
plus ou moins rapidement. Ceux d'Allemagne, ne sont pas plus mauvais que d'autres. Le principal c'est qu'ils ne soient
pas plantés...

En revanche, je ne comprends pas pourquoi: «Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.»
Ni pourquoi le fait de supprimer ces redirections ou de télécharger la mise à jour manuellement, serait différent du cas (grandement
majoritaire) ou il n' y a pas de redirection... :l
Mais bon, je n'y connais pas grand chose en informatique, peut être qu'un des spécialistes du forum pourra nous le dire?
(heu les gars....Si c'est simple, sinon si c'est trop complexe, je ne vous en voudrai pas de vous abstenir :l :D )

En tout cas, tu ne risquais rien avec cette faille, qui ne te concernait pas, comme la très grande majorité des gens.
Tu as juste réussi a effrayer Jokaru :lol:

Re: alerte sécurité concernant APT

Posté : mer. 23 janv. 2019 05:53
par Grompf
OK
Merci