https://www.cert.ssi.gouv.fr/alerte/CER ... 9-ALE-001/
"Le 22 janvier 2019, Debian a publié un avis de sécurité indiquant que leur gestionnaire de paquets était vulnérable à une injection de code.
Par défaut, les mises à jour sont récupérées en HTTP. Toutefois des vérifications sont effectuées en local afin de vérifier l'intégrité des fichiers récupérés.
Un attaquant en position d'intercepteur actif (Man In The Middle) peut injecter un paquet malveillant qui sera considéré comme valide. Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.
Le logiciel APT s'exécute avec un niveau de privilège élevé, une attaque réussie garanti donc à l'attaquant une compromission totale du système.
Il s'agit donc d'une vulnérabilité sérieuse, d'autant plus qu'elle impacte directement le mécanisme de mise à jour. Il est nécessaire d'appliquer le correctif tout en minimisant les risques d'exploitation."
C'est chaud, non ?
alerte sécurité concernant APT
- Grompf
- Messages : 606
- Enregistré le : ven. 8 janv. 2016 23:23
- Localisation : Suisse (Canton de Vaud)
alerte sécurité concernant APT
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome
- cyrille
- Administrateur du site
- Messages : 12285
- Enregistré le : mar. 19 sept. 2017 08:49
- Localisation : Nowhere
- Contact :
Re: alerte sécurité concernant APT
No need to panic
En janvier 2019, l'Union européenne ouvre la chasse aux failles dans les logiciels libres.
https://www.april.org/en-janvier-2019-l ... els-libres
On est sauvés ...
En janvier 2019, l'Union européenne ouvre la chasse aux failles dans les logiciels libres.
https://www.april.org/en-janvier-2019-l ... els-libres
On est sauvés ...
- alain
- Administrateur du site
- Messages : 14704
- Enregistré le : dim. 11 oct. 2015 23:41
- Localisation : Chelles
- Contact :
Re: alerte sécurité concernant APT
S'il existe, ou est le soucis ?
L'avantage dans le libre, c'est que les problèmes de sécurité et donc leur résolution sont détectés
et corrigés rapidement, je ne citerai pas de nom, mais y en a qui traînent des failles depuis des années
voir des décennies
PC are like air conditioning, they becomes useless when you open Windows (L.T)
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2 :Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2 :Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?
Re: alerte sécurité concernant APT
Salut,
Sur LMDE3 j'ai eu une mise a jour de secu cette aprem
Voir la ligne sélectionnée et celles au dessus !
Sur LMDE3 j'ai eu une mise a jour de secu cette aprem
Voir la ligne sélectionnée et celles au dessus !
- Grompf
- Messages : 606
- Enregistré le : ven. 8 janv. 2016 23:23
- Localisation : Suisse (Canton de Vaud)
Re: alerte sécurité concernant APT
Là, j'ai une mise à jour, concernant entre autres apt.
Mais je n'ai pas compris la question des redirections. Moi, mes sources pointent vers des miroirs en Allemagne (et non vers les sites principaux d'Ubuntu et de Linux Mint).
Est-ce que je dois changer qqch avant de faire cette mise à jour ?
Je cite :
Mais je n'ai pas compris la question des redirections. Moi, mes sources pointent vers des miroirs en Allemagne (et non vers les sites principaux d'Ubuntu et de Linux Mint).
Est-ce que je dois changer qqch avant de faire cette mise à jour ?
Je cite :
Je fais quoi ? Je mets à jour sans autres ou je change qqch ?Uniquement dans le cadre de cette mise à jour, Debian recommande de désactiver les redirections par les commandes suivantes :Toutefois, cela peut ne pas fonctionner lorsque l'on est placé derrière un proxy et que l'on cherche à atteindre le miroir security.debian.org.Code : Tout sélectionner
apt -o Acquire::http::AllowRedirect=false update; apt -o Acquire::http::AllowRedirect=false upgrade
Dans ce cas, il est possible d'utiliser la source suivante : http://security-cdn.debian.org/debian-security/
Si la mise à jour d'APT sans la désactivation des redirections est impossible, il est alors recommandé de télécharger manuellement le paquet. Il convient ensuite d'effectuer la vérification d'intégrité avant de l'installer.
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome
Re: alerte sécurité concernant APT
très
Kernel: 4.15.0-64-generic Cinnamon 4.2.4 ,Linux Mint 19.2 Cinnamon Gigabyte product: A320M-S2H
Audio: Device-1: AMD Kabini HDMI/DP Audio driver: snd_hda_intel v: AMD Family 15h Audio vendor: Gigabyte driver: snd_hda_intel v: kernel bus ID: 00:09.2 chip ID: 1022:157a Sound Server: ALSA v: k4.15.0-64-generic
CPU: Topology: Quad Core model: AMD A10-9700E RADEON R7 10 COMPUTE CORES 4C+6G
Graphics: Device-1: AMD Wani [Radeon R5/R6/R7 Graphics]
Audio: Device-1: AMD Kabini HDMI/DP Audio driver: snd_hda_intel v: AMD Family 15h Audio vendor: Gigabyte driver: snd_hda_intel v: kernel bus ID: 00:09.2 chip ID: 1022:157a Sound Server: ALSA v: k4.15.0-64-generic
CPU: Topology: Quad Core model: AMD A10-9700E RADEON R7 10 COMPUTE CORES 4C+6G
Graphics: Device-1: AMD Wani [Radeon R5/R6/R7 Graphics]
- alain
- Administrateur du site
- Messages : 14704
- Enregistré le : dim. 11 oct. 2015 23:41
- Localisation : Chelles
- Contact :
Re: alerte sécurité concernant APT
Bonjour Grompf.
Tu peux faire la mise à jour d'APT sans soucis.
La localisation des miroirs n'a aucun impact sur cette mise à jour. Sauf que suivant le miroir utilisé, tu l'auras
plus ou moins rapidement. Ceux d'Allemagne, ne sont pas plus mauvais que d'autres. Le principal c'est qu'ils ne soient
pas plantés...
En revanche, je ne comprends pas pourquoi: «Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.»
Ni pourquoi le fait de supprimer ces redirections ou de télécharger la mise à jour manuellement, serait différent du cas (grandement
majoritaire) ou il n' y a pas de redirection...
Mais bon, je n'y connais pas grand chose en informatique, peut être qu'un des spécialistes du forum pourra nous le dire?
(heu les gars....Si c'est simple, sinon si c'est trop complexe, je ne vous en voudrai pas de vous abstenir )
En tout cas, tu ne risquais rien avec cette faille, qui ne te concernait pas, comme la très grande majorité des gens.
Si tu n'utilise pas de redirections par APT, ce dont je suis quasiment certain. Cela ne te concerne pas (comme nous tous).Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.
Tu peux faire la mise à jour d'APT sans soucis.
La localisation des miroirs n'a aucun impact sur cette mise à jour. Sauf que suivant le miroir utilisé, tu l'auras
plus ou moins rapidement. Ceux d'Allemagne, ne sont pas plus mauvais que d'autres. Le principal c'est qu'ils ne soient
pas plantés...
En revanche, je ne comprends pas pourquoi: «Cette vulnérabilité n'est présente que dans le cadre de l'utilisation de redirections par APT.»
Ni pourquoi le fait de supprimer ces redirections ou de télécharger la mise à jour manuellement, serait différent du cas (grandement
majoritaire) ou il n' y a pas de redirection...
Mais bon, je n'y connais pas grand chose en informatique, peut être qu'un des spécialistes du forum pourra nous le dire?
(heu les gars....Si c'est simple, sinon si c'est trop complexe, je ne vous en voudrai pas de vous abstenir )
En tout cas, tu ne risquais rien avec cette faille, qui ne te concernait pas, comme la très grande majorité des gens.
PC are like air conditioning, they becomes useless when you open Windows (L.T)
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2 :Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?
PC1 : CM : ASRock 990FX | CPU: AMD FX 8350-8 cores, 4 GHz | RAM: 16 Go DDR3 1600 MHz | CG: ATI RX 580-8 Go | OS : LM 20.3 Uma Xfce 4.16 | K: 5.4
PC2 :Core2 Quad Q9650 @ 3 GHz | CG: Nvidia GTX 650TI | OS: LM 21.3 Xfce 4.18| K: 6.5
PC3 :Core i7-2600 @ 3,5 GHz | CG: ATI HD 4650 | OS: Emmade5 Xfce 4.18.0 | K: 6.1
PC4 : AMD Ryzen 5 3500X 4GHz | CG: GTX 970 | Ram : 8GB |OS : Debian 10.5 | K: 5.10
In a world without walls and fences, who needs windows and gates?
- Grompf
- Messages : 606
- Enregistré le : ven. 8 janv. 2016 23:23
- Localisation : Suisse (Canton de Vaud)
Re: alerte sécurité concernant APT
OK
Merci
Merci
CONFIGURATION :
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome
1. HP Elitebook 820 G3 - Debian Gnome
2. Lenovo Thinkpad T550 i5 - carte graphique : Intel Corporation (HD Graphics 5500) - Debian Gnome