시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
[커널 보안 결함] <-- 이거 패치를 어떻게 해야하나요??

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 시스템 설치 및 운영
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
손님






올리기올려짐: 2003.12.04 목, 5:08 pm    주제: [커널 보안 결함] <-- 이거 패치를 어떻게 해야하나요?? 인용과 함께 답변 글 편집/삭제

안녕하세요... 며칠전에 xinetd로 글 올렸던 초보관리자 입니다.

오늘 오전에 리눅스커널에 대한 뉴스 소식과 패치에 관한 자료를 봤습니다.

그런데 패치를 어떻게 하라는 것인지..ㅡ.ㅡ;;;

그냥 내용설명과 참조 사이트만 알려주더군요... 제가 물론 초보라 그렇겠지만

어떻게 해야할지 모르겠습니다.

간략한 기사는 다음과 같습니다.



### 리눅스 커널(kernel)에 심각한 보안 결함 발견 ###

2.4.23을 제외한 모든 리눅스 커널(2.4.22 포함)에 심각한 보안 결함이
발견되어 일반유저가 root 권한을 획득할 수 있는 취약성이 발견되었습니다.
이 취약성을 통해 얼마전 debian project 관련 서버가 해킹을 당하였는데,
이는 일반유저인 한 개발자의 id 로 로그인 후 상위 권한(uid 0 ) 을 획득하였다고 합니다.
이 공격코드에 대해 자세히 알려지지는 않았지만 알려진 바로는
대략 다음과 같습니다.

* 본 취약성은 do_brk() 함수에서 발생하는데, 이 함수는 프로세스의 메모리
heap 을 관리하는 역할을 하며 만약 "ulimit -d" 로 일반유저의 data segment size 를
제한할 경우 임시 방편이 될 수 있는 것으로 알려져 있습니다.
그러나, 다른 몇 가지 방식으로도 공격이 가능하므로 근본적으로는
2.4.23 으로 업그레이드 할 것을 권장합니다.
* 이미 underground 에서는 공격코드가 일부 공유되었다고 합니다.
따라서 public 으로 공개되는 것은 시간문제일 것입니다.
* intel 기반의 H/W 인 경우만 본 취약성에 영향을 받으며
Sun H/W 는 영향을 받지 않는다고 알려져 있습니다.
* Grsecurity 등을 설치하였을 경우에도 영향을 받는다고 알려져 있습니다.
* 커널의 취약성이므로 본 취약성은 배포판에 관계없습니다.

본 취약성에 대해서는 아래의 URL 을 참고하시기 바랍니다.

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0961
http://rhn.redhat.com/errata/RHSA-2003-392.html
http://www.zdnet.com.au/newstech/security/story/0,2000048600,20281486,00.htm
http://www.securitytracker.com/alerts/2003/Dec/1008343.html

###########################################

그래서 사이트에 가서 봤는데....

저희 서버는 여러대 중 하나의 예를 들면 레드헷 7.1을 사용중이며 커널은 2.4.18을 사용하는 서버가 있습니다.

이 서버에 적용을 하려고 하는데... 어떻게 해야되나요??

Affected Products 7.1을 선택하고 P-3 800이니까 i686의 어떤것을 해야하나요?

i686:
kernel-2.4.20-24.7.i686.rpm
[ via FTP ] [ via HTTP ] a6351fcc1a61054adf492f66da65f2d9
kernel-bigmem-2.4.20-24.7.i686.rpm
[ via FTP ] [ via HTTP ] fe052b2b749aa3d1abe449d3ea392cf9
kernel-smp-2.4.20-24.7.i686.rpm
[ via FTP ] [ via HTTP ]

일케 되어있던데... 커널버젼이 안맞으니 커널 업그레이드 부터 해야하나요??

만약 커널 업그레이드를 했다고 가정한다면...

그 담엔 어떻게 해야하죠?? 어떤 파일을 받아야하는지... 세개전부 다 해야하는 것인지...

받은 담엔 또 어떻게;;;;

에휴...

글을 쓰면서도 왜이렇게 모르나 하는 생각에 절로 한심하다는 생각이 드네요...

고수님들~ 좀 도와주세요~
위로
gnobus



가입: 2003년 9월 25일
올린 글: 24

올리기올려짐: 2003.12.04 목, 8:29 pm    주제: 인용과 함께 답변

패치를 해도 되겠지만 2.4.23 을 받아 와서 새로 깔아도 됩니다.
그리고 rpm 으로 설치하는 것이 저는 영 마음에 안 드네요.
자신에게 최적화 하기 위해서 하는 게 커널 컴파일 인데 남이 뽑아준 옵션으로 하는 것이 그렇게 즐거운 일이겠습니까.
물론 대부분의 옵션이 선택되어 있을 테니 여러 시스템과 호환은 되겠습니다만..
이런 것은 배포판 업자들이나 할 일이라고 생각합니다.

커널 컴파일은 피해 갈 수 없는 것이니 이번 기회에 한번 익혀 보시지요.
어려운 거 아니고 하다가 잘못되도 큰일 나는 거 아닙니다.
자기 하드웨어 정보만 잘 확인 하고 하시면 문제 될 게 없습니다.
첨에는 실패를 좀 겪으시겠지만 한번만 성공하게 되면 자신의 옵션을 그대로
계속 이용할 수가 있습니다. (.config)
그러니 그 이후에는 아주 편안 하실 겁니다.

http://kernel.pe.kr
위로
사용자 정보 보기 비밀 메시지 보내기
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 시스템 설치 및 운영 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 있습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group