image

Debian wiki-servers gehackt via zero-day

maandag 7 januari 2013, 15:55 door Redactie, 1 reacties

Aanvallers hebben recent de wiki-servers van de Linux-distributie Debian via een onbekend beveiligingslek gehackt. De kwetsbaarheid bevond zich in de 'moin' package en maakte het voor de aanvallers mogelijk om op afstand code op het systeem uit te voeren. MoinMoin is een WikiEngine voor websites en projecten met veel gebruikers.

Debian stelde een onderzoek naar de hack van wiki.debian.org in. Daaruit blijkt dat de aanval op wiki.debian.org succesvol was, maar weinig impact had. Op dit moment is er geen bewijs dat erop duidt dat er logs zijn aangepast of dat de aanvallers hun rechten hebben verhoogd.

Analyse
Debian houdt in deze analyse van de aanval nog wel een slag om de arm en zegt dat de audit naar de inbraak nog loopt. Mochten er toch aanwijzingen voor een omvangrijkere inbraak worden aangetroffen, dan zal dit worden gemeld.

Inmiddels zijn de wachtwoorden van alle Wiki-accounts uit voorzorg gereset. Accounteigenaren moeten dan ook een nieuw wachtwoord instellen. MoinMoin heeft een update uitgebracht om het lek, dat volgens het Franse VUPEN een zero-day is, te dichten.

Reacties (1)
09-01-2013, 13:13 door Anoniem
Uitgebreidere analyse op http://lists.debian.org/debian-devel-announce/2013/01/msg00002.html:

"[...] the penetration did not yield escalated privileges for the
attacker(s) beyond the 'wiki' service account.

That said, it is clear that the attacker(s) have captured the email addresses
and corresponding password hashes of all wiki editors. The attacker(s) were
particularly interested in the password hashes belonging to users of Debian,
Intel, Dell, Google, Microsoft, GNU, any .gov and any .edu.

Presumably, the intent was to generate domain / username / password tuples from
the email addresses and (eventually cracked) hashes, and to use these to attack
the home instititions of these users."
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.