x86_64 Kernel Exploit

12 3
K
На сайте с 12.07.2006
Offline
295
Kpd
2623

Есть vps-ка в Европе, CentOS 5.5 64 битная, ISP Lite. На днях хостер прислал уведомление о том, что мой сервер в опасности из-за какого-то нового эксплойта и предложил мне самостоятельно что-нибудь сделать.

Информация о самом эксплойте и патчах

http://forums.cpanel.net/f185/x86_64-kernel-exploit-165758.html#post692222

https://www.ksplice.com/uptrack/cve-2010-3081.ssi.xhtml

http://linux.slashdot.org/article.pl?sid=10/09/20/0217204

Я не большой специалист в администрировании, но как я понял после этого патча могут возникнуть поблемы с функционированием ISP. Кто разбирается в этой теме, объясните доступно - насколько эта уязвимость серьезная и как правильно лечиться?

A2
На сайте с 10.11.2009
Offline
108
#1

Мне тоже хостер прислал сегодня письмо по этому поводу.

Important Security Updates Regarding Linux 64 bit Systems
Dear Clients, The following information has come to our attention. Please ensure that your servers are secured. * CentOS/VSE: http://bugs.centos.org/view.php?id=4518 * Red Hat: https://bugzilla.redhat.com/show_bug.cgi?id=634457 * Ubuntu: http://www.ubuntu.com/usn/usn-988-1 * Fedora: https://admin.fedoraproject.org/updates/search/CVE-2010-3081 Best regards, Dediserv Support

Debian там не перечислен, но не уверен, что в нем нет этой уязвимости.

Скорее всего нужно обновить ядро до последней версии на ISP Lite это не повлияет.

M
На сайте с 16.09.2009
Offline
278
#2

vps на xen или kvm?

Как и на обычном сервер - патч поставить от вендора.

В debian проблему уже давно решили:

http://www.debian.org/security/2010/dsa-2110

А если будете запрещать 32-битные бинарники, как советовали в качестве workarround - конечно, может что-то и не работать. Хотя isp вроде собирается под 64 бит.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
K
На сайте с 12.07.2006
Offline
295
Kpd
#3
myhand:
vps на xen или kvm?

xen

myhand:
патч поставить от вендора.

т.е. ждать патч от centos ?

M
На сайте с 16.09.2009
Offline
278
#4

почему "ждать"?

http://bugs.centos.org/view.php?id=4518

2010-09-21 18:13 - "the patched kernel has been released :)"

центос, как обычно, аж впереди планеты всей. Почти с недельным отставанием.

K
На сайте с 12.07.2006
Offline
295
Kpd
#5
myhand:
2010-09-21 18:13 - "the patched kernel has been released

Если я правильно понял, мне для xen надо взять пакет kernel-xen-2.6.18-194.11.4.el5.x86_64.rpm ?

M
На сайте с 16.09.2009
Offline
278
#6
Kpd:
Если я правильно понял, мне для xen надо взять пакет kernel-xen-2.6.18-194.11.4.el5.x86_64.rpm ?

Надо ничего не "брать" (оч)умелыми ручками, а просто yum upgrade периодически делать. Установит именно то, что нужно в вашем случае. Совершенно не обязательно, что у вас ядро, которое использует паравиртуализацию. Может самое обычное.

K
На сайте с 12.07.2006
Offline
295
Kpd
#7
myhand:
Надо ничего не "брать" (оч)умелыми ручками

Поздно :)

В результате rpm и yum у меня получилась каша

2.6.18-194.8.1.el5xen #1 SMP Thu Jul 1 19:41:05 EDT 2010 x86_64 x86_64 x86_64 GNU/Linux
kernel-2.6.18-194.11.4.el5
kernel-headers-2.6.18-194.11.3.el5
kernel-xen-2.6.18-164.11.1.el5
kernel-xen-2.6.18-164.6.1.el5
kernel-xen-2.6.18-194.11.3.el5
kernel-xen-2.6.18-194.11.4.el5

Что-то куда-то установилось, но ядро осталось прежним. Как это исправить? :)

M
На сайте с 16.09.2009
Offline
278
#8

что из приведенного списка вы ставили руками только что?

Kpd:
но ядро осталось прежним. Как это исправить? :)

убедитесь, что нужное ядро установлено, выберите его в загрузчике (/boot/grub/grub.conf, default=нумер нужного вам ядра из списка ниже, нумерация с 0) и перезагрузитесь.

K
На сайте с 12.07.2006
Offline
295
Kpd
#9
myhand:
что из приведенного списка вы ставили руками только что?

kernel-xen-2.6.18-194.11.4.el5

myhand:
убедитесь, что нужное ядро установлено

Как это сделать?

myhand:
выберите его в загрузчике (/boot/grub/grub.conf, default=нумер нужного вам ядра

Сделал, перезагрузился, всё равно загрузилось 2.6.18-194.8.1

M
На сайте с 16.09.2009
Offline
278
#10
Kpd:

Сделал, перезагрузился, всё равно загрузилось 2.6.18-194.8.1

Что вы сделали? Покажите /boot/grub/grub.conf

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий