Mitigation für glibc getaddrinfo Buffer Overflow auf alten Systemen

electric.larry

\''; DROP TABLE user; --
Registriert
13 Dez. 2014
Beiträge
4.484
Ort
Raum 43
Heute war ja großer Patch-Tag wegen des glibc getaddrinfo Buffer Overflows ( ).

Auf älteren Systemen (z. B. Ubuntu 10.04.4 oder Router mit irgendeiner alten Firmware) sieht es mit Updates dazu aber nicht so rosig aus. In verschiedenen Foren wurde drüber diskutiert, dass z. B. durch iptables Regeln das Problem eingeschränkt werden kann, aber das ganze auch unerwünschte Nebenwirkungen hat (zB , ).

wurden zB diese iptables Regeln beschrieben:

[src=bash]iptables -A INPUT -p udp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP
iptables -t filter -A INPUT -p tcp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP

iptables -A OUTPUT -p udp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP
iptables -A OUTPUT -p tcp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP

iptables -A FORWARD -p udp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP
iptables -A FORWARD -p tcp --sport 53 -m connbytes --connbytes 512: --connbytes-dir reply --connbytes-mode bytes -j DROP[/src]

schreibt einer zu diesem Problem:

However, weigh up how much risk you're actually at. To trigger this bug, an attacker essentially needs local network access —ie on your router or between you and your router— so while this has been talked up a lot, the risk of actual damage is still quite low for most people on their home networks.

Frage: Was haltet ihr von dieser Übergangslösung bis es notwendige Patches für ältere Systeme gibt? Welche "Nebenwirkungen" könnte das aus eurer Sicht haben?
 
Ich finde, Ubuntu 10.04 sollte man langsam mal aktualisieren. Bei Ubuntu ist's ja eh mit der Security bei alten Versionen nicht so weit her...

Wie sieht es denn mit Debian und anderen professionelleren Distributionen (CentOS, RHEL) aus? Werden da ältere Versionen besser unterstützt?
 
Zurück
Oben