image

Kritiek lek in Concurrent Versions System

vrijdag 21 mei 2004, 11:19 door Redactie, 5 reacties

Stefan Esser heeft een kritiek lek in het Concurrent Versions System (CVS) ontdekt, waardoor kwaadaardige personen een kwetsbaar systeem kunnen compromitteren. Het lek wordt door een boundary error veroorzaakt, dat weer misbruikt kan worden om een heap overflow te veroorzaken. De CVS software wordt door veel grote open-source projecten gebruikt om servers te maken waarop verschillende versies van in ontwikkeling zijnde programma's beheerd worden. Het CVS lek is echter moeilijk te misbruiken en als alle partijen hun patches geinstalleerd hebben zou de impact minimaal moeten zijn. Esser vond echter ook een lek in Subversion, een herschreven versie van CVS, dat makkelijk te misbruiken is, aldus de onderzoeker in dit artikel.

Reacties (5)
21-05-2004, 14:36 door Anoniem
21-05-2004, 19:25 door Anoniem
Al eens geprobeerd een remote exploit uit te voeren? En dan
dit lijkt me nog niet eenvoudig.. ik zou als ik u was eens
proberen die exploit out-of-the-box te runnen, mag je wel
wat meer skill verkrijgen eerst.

Hmm het is wel amazing dat die exloit 3 jaar underground is
gebleven, vraag me af of die exploits wel related zijn met
deze vulns
21-05-2004, 22:22 door Anoniem
Door Anoniem
En dan dit lijkt me nog niet eenvoudig..

Door Anoniem
..mag je wel wat meer skill verkrijgen eerst.

Door Anoniem
...wel amazing...of die exploits wel related zijn met deze vulns

Al eens een poging gedaan om normaal ABN te spreken/typen?
22-05-2004, 12:12 door Anoniem

Al eens geprobeerd een remote exploit uit te voeren? En dan
dit lijkt me nog niet eenvoudig.. ik zou als ik u was eens
proberen die exploit out-of-the-box te runnen, mag je wel
wat meer skill verkrijgen eerst.

Hoeveel skill heb je nodig om een kant en klare exploit te compileren en dan
hem op te starten en de goede argumenten voor een target mee te geven?
Niet veel...
25-05-2004, 09:10 door Anoniem
Jij begrijpt het dus niet. Je zult shell code moeten
schrijven voor het systeem dat je aanvalt. Deze shellcode
zul je per platform moeten aanpassen, generieke shellcode
werkt (uiteraard) niet.

Voorbeeldje: Als ik deze exploits zou gebruiken voor een CVS
server die op een Linux op Intel doos draait, dan heb ik
niets aan die exploit om een CVS server op Linux op Sparc
aan te vallen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.