Posts Tagged ‘debian’

Debian / Ubuntu Vulnerability

dinsdag, mei 31st, 2011

Een van onze developers heeft een proof of concept van een vulnerability in Debian 6 / Ubuntu 10.04 geleverd. Deze developer heeft gisteren als eerste bewezen dat deze vulnerability gebruikt zou kunnen worden om in bepaalde situaties SSH keys uit te lezen. Naar aanleiding hiervan heeft Ubuntu al een nieuwe update uitgebracht.

De security-issue betreft pam_env.so (een module om extra variabelen aan een omgeving mee te geven) waardoor een aanvaller die al een ssh-account heeft, met behulp van een symlink in sommige gevallen files van root of van andere users uit kan lezen.

Een symlink is een UNIX object dat zich gedraagt als een bestand, maar eigenlijk een verwijzing is naar een ander bestand. Als u in uw eigen homedir zo’n verwijzing maakt naar een file in *andermans* homedir en deze .pam_environment noemt, zal pam_env die met root-rechten opzoeken en dus voor u uitlezen.

Als die symlink wijst naar een private DSA key zonder passphrase-bescherming zou genoeg data gelezen kunnen worden om de prive key te kunnen hercreeeren.

Specifiek de combinatie van Debian of Ubuntu met DirectAdmin is daarbij kwetsbaar omdat /usr/local/directadmin/conf/mysql.conf (met daarin de DirectAdmin MySQL username+password) uit te lezen is. Deze combinatie komt gelukkig bijna niet voor binnen ons netwerk.

Oplossingen

De workaround voor zowel Debian en Ubuntu is: ‘user_readenv=0′ toevoegen aan *elke* pam_env regel in /etc/pam.d/*.

Ubuntu en Debian wisten van de issue met pam_env maar niet dat SSH keys gehercreeerd konden worden. Naar aanleiding van de analyse van onze developer heeft Ubuntu vandaag een update uitgebracht. De workaround is daar dus niet nodig. Wij hopen dat Debian snel zal volgen. CentOS had dit probleem vorig jaar al de nek omgedraaid.

Deze updates zouden automatisch op uw VPS doorgevoerd moeten worden. Wij raden u altijd aan om dit even te controleren, zeker voor oudere virtual servers. Alle service level 2 klanten en klanten met DirectAdmin en Debian zullen wij handmatig controleren.

DirectAdmin + Debian of Ubuntu beschikbaar.

vrijdag, mei 27th, 2011

DirectAdmin is het meest gebruikte control panel binnen onze cloud. Enkele maanden geleden hebben wij een DirectAdmin + Debian image beschikbaar gemaakt als aanvulling op de standaard DirectAdmin + CentOS installatie.

Na enkele weken hebben hebben wij deze image helaas weer uit ons aanbod moeten verwijderen. Er ontstonden problemen als admins zaken buiten DirectAdmin om wilden installeren. Wij hebben nu een nieuwe image gemaakt waarbij de problematische installaties worden geblokkeerd. Wij voegen ook gelijk DirectAdmin + Ubuntu als alternatief toe.

De volgende images zijn vanaf vandaag beschikbaar:
* DirectAdmin (most up to date) + Debian 5
* DirectAdmin (most up to date) + Ubuntu 10.04 LTS

Hallelujah: Direct Admin + Debian 5 op 64 bit

woensdag, november 10th, 2010

Het was lange tijd onmogelijk om Direct Admin op Debian aan te bieden binnen ons 64 bit platform. Debian enthousiastelingen die Direct Admin wilden moesten noodgedwongen van CentOS gebruik maken. Direct Admin heeft enkele weken geleden echter een 64 bit versie uitgebracht die vandaag door onze testen heen is gekomen. Wij bieden deze optie dan ook vanaf vandaag aan als configuratie optie.

Debian 5.0 (Lenny) released

dinsdag, februari 17th, 2009

Op 14 februari 2009 heeft Debian een nieuwe stabiele versie van haar Linux-distributie uitgebracht. Het gaat om versie 5.0, ook wel bekend als “Lenny”.

Deze versie is makkelijker te installeren en gebruiken dan voorgaande versies. De desktops zijn verbeterd en er zijn veel nieuwe software packages bijgekomen. Zo zijn er qua server-software nu packages voor MySQL 5.0.51a, PostgreSQL 8.3 en webmail IMP 4.2 beschikbaar.

De naam Lenny komt overigens uit de film Toy Story. Alle namen van Debian-versies zijn ‘personages’ uit deze film.

Wij hebben nu een VPS image beschikbaar zodat we Lenny VPSen snel kunnen opleveren. Ook staat Debian 5.0 voortaan als OS-optie op ons bestelformulier.