Showing posts with label Debian. Show all posts
Showing posts with label Debian. Show all posts

Thursday, 24 July 2008

Otro más: Debian OpenSSH Remote SELinux Privilege Elevation Exploit

Hola,

Ya que saqué el tema comentando el otro día los amores y desamores de Debian y OpenSSL [1] y [2], en este caso os traigo otro bug en el paquete OpenSSH en conjunto con SELinux (Security-Enhanced Linux, proyecto de la NSA de EEUU) en Debian (y según publican posiblemente en otros derivados como Ubuntu, o quizá también Fedora/RHEL). Podeis estar tranquilos si usais la última versión de OpenSSH porque no está afectada.

El problema consiste en que es posible escalar privilegios remotamente, debido a que se puede setear arbitrareamente los roles SELinux cuando OpenSSH está compilado con --with-selinux introduciendolo después de una "/". El parche (diff) que introdujo Debian fue este:

+ authctxt->role = role ? xstrdup(role) : NULL;

La sintaxis de ssh queda de esta manera:

ssh -lusername:[style]/<arbritrary SELinux role> host

Aquí teneis los detalles técnicos

Saludos

Tuesday, 22 July 2008

Guía de bolsillo de OpenSSL

opensslHablando de OpenSSL... una nota rápida, para dejaros una guía de bolsillo de Heise Security.
A pocket guide to OpenSSL contiene información actualizada sobre la vulnerabilidad de OpenSSL en Debian, riesgos, herramientas y pasos a seguir para comprobar el impacto en un sistema. (Hace uso del script en perl comentado en la entrada anterior).

Más sobre el caso Debian/OpenSSL

debianLuciano Bello, desarrollador argentino de Debian y descubridor del fallo del PRNG en el paquete OpenSSL de Debian ha desarrollado un parche para wireshark (antiguo ethereal) gracias al que podemos descifrar las conexiones SSL creadas con versiones vulnerables del paquete.

También ha dejado disponible una versión en español.

Para quien no esté al tanto, el fallo en OpenSSL consistía en que el generador de números aleatorios era predecible, con lo que producía una vulnerabilidad criptografica muy grave. Las claves afectaban iban desde SSH, OpenVPN, DNSSEC, hasta las usadas en los certificados X.509 y conexiones SSL/TLS. Por suerte, las claves generadas con GnuPG o GnuTLS no se vieron afectadas.

Desde este enlace podeis descargar un programa para comprobar si vuestras claves OpenSSH/OpenVPN son lo sufientemente débiles como para tener que reemplazarlas.

Después de este caso de OpenSSL en Debian y el comentado anteriormente sobre implementaciones de DNS, queda patente que tanto en el campo de la seguridad informática como de la criptografía nunca puedes dormirte en los laureles, y siempre tienes que estar mejorando y auditando los sistemas para un correcto funcionamiento.

Y ahora, os dejo con una viñeta graciosa sobre el tema...

randomness

La cual me recuerda (exceptuando lo de debian...) a cierto concurso en el salón de actos de la EPS... :P


P.D: podeis leer a Luciano Bello también desde Planeta Debian en español

Sunday, 10 February 2008

Meme: ¿Cuánto Software Privativo usas en tu Debian o derivado?

Me hago eco de un interesante meme visto en el Planet de debian sobre cuánto software usamos que no es Libre en nuestra Debian o derivado.

Instala el paquete vrms y simplemente ejecuta el comando vrms:

6 non-free packages, 0.5% of 1191 installed packages.

Via Planet debian

Tuesday, 25 December 2007

VirtualBox Open Source Edition en Debian

Por aqui ya hemos hablado de VirtualBox OSE, así que no me voy a enrollar... vamos a ver como instalarlo en unos cuantos pasos:

1) El primer paso es añadir la clave pública de innotek, esto lo podemos hacer mediante el comando (todos los comandos hay que teclearlos bajo root):

wget http://www.virtualbox.org/debian/innotek.asc -qO- |apt-key add -

si todo va bien, veremos un OK

2) Añadimos el repositorio a nuestro fichero de configuración de apt.

La línea en concreto es:

deb http://www.virtualbox.org/debian etch non-free

o si usamos sarge:

deb http://www.virtualbox.org/debian sarge non-free

Podemos añadirla con:

echo "deb http://www.virtualbox.org/debian etch non-free">> /etc/apt/sources.list

3) Sincronizamos el índice de paquetes: apt-get update

Una vez sincronizado, si hacemos un

# apt-cache search virtualbox

Veremos:

virtualbox-ose - PC virtualization solution

entre otros.

4) Instalamos los paquetes necesarios: apt-get install virtualbox-ose virtualbox-ose-guest-utils

5) Nos queda instalar los módulos para el kernel. Si precisamente se encuentra en los repositorios los módulos de la versión del kernel que disponemos (podemos ver cúal tenemos con uname -r) simplemente seria apt-getearlo:

apt-get install virtualbox-ose-modules-2.6-686

Si por el contrario no existe la versión del módulo para el kernel que usamos, tendremos que proceder a compilarlo, para esto haremos uso de module-assistant.

Instalamos el asistente para la compilación de módulos: apt-get install module-assistant

Una vez que lo tenemos, nos ponemos manos a la obra:

m-a -t prepare

m-a -t get virtualbox-ose-source

m-a -t build virtualbox-ose-source

m-a -t install virtualbox-ose-source

Con esto ya quedaría compilado e instalado el módulo. Para comprobarlo podemos hacer un dpkg -l|grep virtualbox-ose-module

Y veremos algo como esto:

ii virtualbox-ose-modules-2.6.X 1.5.2-dfsg2-7+2.6.X VirtualBox modules for Linux (kernel 2.6.X-

Donde X será la versión del kernel que disponemos.

Podemos verificar que carga correctamente con: modprobe vboxdrv

Por último, pasaremos a añadir a nuestro usuario al grupo vboxusers con: adduser usuario vboxusers, donde usuario es nuestro login.

Con esto ya quedaría VirtualBox OSE instalado en nuestra máquina debian.

Thursday, 13 December 2007

Instalar Adobe Reader 8 en Debian GNU/Linux

Por defecto al realizar la instalación de debian tenemos disponible evince (es un visor de documentos pdf y postscript entre otros formatos, orientado al escritorio GNOME que se caracteriza por ser muy ligero) puede que se nos quede corto en algunas ocasiones (por ejemplo, no soporta JavaScript embebido en documentos pdf).

Si lo que queremos es instalar el Adobe Reader 8 tenemos una manera muy sencilla gracias a los repositorios de la mano de Christian Marillat: debian-multimedia.

En estos repositorios además de este paquete podemos encontrar otros destacables como por ejemplo: mplayer, flashplayer-mozilla, mythtv, realplayer, w32codecs y muchos otros.

Para agregar los repositorios dependiendo si usamos stable, testing o unstable (actualmente etch, lenny y sid) pondremos una de estas 3 líneas en el fichero /etc/apt/sources.list:

deb http://www.debian-multimedia.org stable main

deb http://www.debian-multimedia.org testing main

deb http://www.debian-multimedia.org unstable main

También dispone de una rama experimental:

deb http://www.debian-multimedia.org experimental main

Y sources:

deb-src http://www.debian-multimedia.org sid main

Para quien le pueda interesar.

Lo primero que tendremos que hacer al agregar este nuevo repositorio en nuestro sources.list es instalar el paquete debian-multimedia-keyring.

Para esto tenemos dos posibilidades o bien bajamos el paquete directamente de la página oficial y lo instalamos manualmente con 'dpkg -i debian-multimedia-keyring_2007.02.14_all.deb' seguido de un apt-get update o bien realizamos un apt-get update y lo instalamos con apt-get install debian-multimedia-keyring ignorando los warnings sobre la falta de la llave GPG, que básicamente es lo que instala este paquete.

Los warning que comento son estos:

W: GPG error: http://www.debian-multimedia.org etch Release: Las firmas siguientes no se pudieron verificar porque su llave pública no está disponible: NO_PUBKEY 07DC563D1F41B907
W: Tal vez quiera ejecutar 'apt-get update' para corregir estos problemas
Debidos a que no encuentra aún la llave GPG.

Una vez que tengamos instalado el debian-multimedia-keyring y por lo tanto las llaves GPG del repositorio, solo queda hacer un apt-get install acroread (o mediante aptitude, synaptic como más cómodos os sintais) para instalar el Adobe Reader en concreto instala la versión 8.1.1.

Al igual que este paquete podeis instalar todos los que querais de los casi 200 que son mantenidos actualmente, aquí tenéis una lista completa para debian stable i386, también existen paquetes para otras plataformas (sparc, amd64, powerpc, alpha, ia64, etc). La lista completa de paquetes por ramas y arquitecturas la encontraréis en la sección de paquetes.

Actualización: Para que os funcione el soporte JavaScript embebido en documentos PDF, tendreis que instalar además el paquete acroread-plugins del mismo repositorio.

Tuesday, 4 December 2007

Configurar red inalambrica eduroam de la Universidad de Alicante en Debian/Ubuntu

Hola,

Después de recuperarme del fin de semana y del conciertazo de los Chemical Brothers en Valencia vuelvo a la carga con un post sobre configuración de eduroam en Linux de manera muy cómoda.

Eduroam (Educational Roaming) es un proyecto en el cual participa la Universidad de Alicante.

El objetivo de esta iniciativa es facilitar la movilidad de la comunidad universitaria entre las diferentes organizaciones participantes.

Vamos a ver cómo configurar la red wireless en Debian/Ubuntu (los usuarios de debian mirar la Nota a pie del post antes de ejecutar el script), para esto vamos a hacer uso de un script que lanza ventanas del entorno gráfico mediante zenity que ha creado Adrián Baños enmarcado en el taller de configuración de servicios de las Jornadas COPLA de la UA que ya hablamos por aquí.

Podeis descargarlo desde este enlace


Para ejecutarlo podeis teclear Alt+F2 y pinchar en Ejecutar en el archivo... buscamos el script y pinchamos en Ejecutar.

Wireless eduroam 1

En primer lugar necesitamos descargar los certificados del Campus Virtual, ya que la red además de usar WPA (WiFi Protected Access) como sistema de protección, usa el protocolo 802.11X para autenticación y acceso a la red.

Los certificados descargados van en el formato P12 (PKCS), y wpa_supplicant trabaja con certificados pem, el script se encarga de realizar la conversión mediante openssl y crea el fichero de configuración para wpa_supplicant. Tira de wext (wireless extensions del kernel Linux) por lo tanto no tenemos que complicarnos con configuraciones diferentes para distintos drivers.

El script nos pide el fichero cert.p12 y seguidamente que tecleemos nuestro DNI (sin letra).

Veremos un mensaje como este:

Wireless eduroam 2

Pinchamos en aceptar, y elegimos nuestra tarjeta:

Wireless eduroam 3

Con esto la configuración ha terminado.

Wireless eduroam 4

Por último crea dos iconos en el escritorio para iniciar y parar la wifi.

Wireless eduroam 5

Nota para Debian: Para que funcionen los scripts de conexión/desconexión en debian tenemos dos opciones: o bien insertamos nuestro usuario en sudo o bien modificamos el script modificando gksudo por gksu (suponiendo obviamente que tenemos contraseña para root).

Lo más sencillo reemplazar gksudo, ejecutar este comando y usar el script confuadebian.sh: sed 's/gksudo/gksu/g' confua.sh > confuadebian.sh

Supongo que esto se fijará en nuevas versiones, el enlace será el mismo ya que es un enlace al svn.

ACTUALIZACIÓN: El script desde hace un tiempo ya está actualizado para autodetectar si estamos sobre Debian o Ubuntu y funciona en ambos.

Link: Script configuración eduroam en Debian/Ubuntu

Saludos

Friday, 30 November 2007

Fink: Software Libre en Mac OS X al estilo Debian

Fink

Este es el nombre de un artículo que me publicaron en applesfera, trata sobre instalación automática de aplicaciones de software libre en Mac OS X, como si de una Debian GNU/Linux se tratara.

Este proyecto mantiene unos repositorios, a los cuales accede fink para descargar software libre, donde almacena aplicaciones a las cuales aplica una serie de parches para que se pueda compilar y ejecutar en Mac OS X sin problemas.

El articulo describe la instalación tanto con apt-get en linea de comandos para los usuarios que les guste lidiar en modo consola, como con la interfaz de usuario FinkCommander para los demás.

Podeis descargaros el pdf con licencia Creative Commons

Descarga artículo fink.pdf (PDF, 377K)

Enlace post original applesfera


Sitio oficial FINK