ServerGear – à propos de la faille udev

Deux failles de sécurité importantes ont été découvertes jeudi 17 avril 2009 dans udev(0), entraînant la nécessité de mettre à jour l’ensemble des serveurs utilisant udev (à savoir la majorité des serveurs GNU/Linux de tous les hébergeurs).

Votre serveur sous ServerGear était lui aussi impacté et la faille a été patchée, tout est rentré dans l’ordre. Le but de ce mail est purement informatif.

Plus d’informations pour les intéressés

SD-France.com a entrepris dès jeudi 17 avril à 14 h une vague de mise à jour sur l’ensemble des serveurs infogérés et ServerGear. En ce qui concerne les ServerGear, tous les serveurs ont été patchés entre jeudi après midi et vendredi soir.

Voici la liste des élements qui ont été mis à jour :

  • 4.85 : util-linux, sysvinit, debianutils, coreutils(1)
  • 4.86 : baselayout, parametres sysctl(2)
  • 4.87 : udev, device-mapper

(0)Faille udev

Vous trouverez quelques informations techniques sur les pages suivantes :

(1)coreutils

Les élements de base comme /usr/bin/cp sont passés dans /bin/cp, voici un extrait de la liste :

DATE="/bin/date"
CAT="/bin/cat"
RM="/bin/rm"
MKDIR="/bin/mkdir"
CHMOD="/bin/chmod"
CHOWN="/bin/chown"
CP="/bin/cp"
LN="/bin/ln"
MV="/bin/mv"

Si vous avez des scripts qui stockent en dur dans un fichier ou dans une base de données les emplacements de ces programmes, assurez-vous de les mettre à jour.

(2)sysctl

Nous en avons profité pour mettre à jour la configuration du kernel via sysctl, désormais tous les serveurs ont syncookies d’activé, c’est un module du kernel qui permet de se « défendre » contre les attaques SYN Flood, plus d’informations sur http://cr.yp.to/syncookies.html

Nous avons aussi demandé au noyau de réamorcer la machine automatiquement en cas de kernel panic majeur, cela évite d’avoir la machine qui reste figée après un plantage. Notez que les kernel panic sont plutôt rares, nous avons changé ce paramètre par pure prévention.

Mots-clefs :, , , ,