logo Debian Debian Debian-France Debian-Facile Debian-fr.org Forum-Debian.fr Debian ? Communautés logo inclusivité

Debian-facile

Bienvenue sur Debian-Facile, site d'aide pour les nouveaux utilisateurs de Debian.

Vous n'êtes pas identifié(e).

#1 24-01-2019 14:42:45

igrec27
Membre
Distrib. : debian 9 stretch
(G)UI : Mate
Inscription : 07-10-2015

(résolu) une faille dans apt ?

je viens de lire qu'un pb sur apt avait été résolu;
suffit il de faire un update dans apt pour etre protégé de cette faille?

Dernière modification par igrec27 (06-02-2019 16:04:08)


Esclaves, obéissez a vos maitres. Saint Paul lettre aux éphésiens chapitre 6

Hors ligne

#2 24-01-2019 14:45:57

smolski
quasi...modo
Lieu : AIN
Distrib. : backports (buster) 10
Noyau : Linux 4.19.0-8-amd64
(G)UI : gnome
Inscription : 21-10-2008

Re : (résolu) une faille dans apt ?

Edit pour ne pas laisser une fausse information. smile

chalu a écrit :

apt -o Acquire::http::AllowRedirect=false update


apt -o Acquire::http::AllowRedirect=false upgrade

Dernière modification par smolski (25-01-2019 10:49:26)


saque eud dun (patois chtimi : fonce dedans)

Hors ligne

#3 24-01-2019 14:46:24

chalu
Modératrice
Lieu : Anjou
Distrib. : openSUSE Tumbleweed
Noyau : Linux 5.12
(G)UI : KDE 5.21.4
Inscription : 11-03-2016

Re : (résolu) une faille dans apt ?

igrec27 a écrit :

suffit il de faire un update dans apt pour etre protégé de cette faille?


Bonjour smile
oui tu fais

apt -o Acquire::http::AllowRedirect=false update


apt -o Acquire::http::AllowRedirect=false upgrade

Hors ligne

#4 24-01-2019 14:54:40

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

igrec27 a écrit :

suffit il de faire un update dans apt pour etre protégé de cette faille?


Non, puisque la version d'apt actuellement installée est vulnérable et pourrait télécharger une version compromise lors de sa mise à jour. Cf. le sujet dans la section "News" du forum et l'annonce officielle de l'équipe de sécurité de Debian pour les précautions à prendre pour cette mise à jour.
https://www.debian.org/security/2019/dsa-4371


Il vaut mieux montrer que raconter.

Hors ligne

#5 24-01-2019 15:01:53

chalu
Modératrice
Lieu : Anjou
Distrib. : openSUSE Tumbleweed
Noyau : Linux 5.12
(G)UI : KDE 5.21.4
Inscription : 11-03-2016

Re : (résolu) une faille dans apt ?

Ah oui corrigé dans mon message.

Hors ligne

#6 24-01-2019 23:46:35

igrec27
Membre
Distrib. : debian 9 stretch
(G)UI : Mate
Inscription : 07-10-2015

Re : (résolu) une faille dans apt ?

j'avais fait update et upgrade;
suite au message j'ai fait les acquire mais ca me dit 0 mise a jour etc.

Esclaves, obéissez a vos maitres. Saint Paul lettre aux éphésiens chapitre 6

Hors ligne

#7 25-01-2019 06:56:32

Herve33
Membre
Lieu : Mérignac 33
Distrib. : Debian 12 Xfce
Inscription : 21-09-2016

Re : (résolu) une faille dans apt ?

Tu avais peut-être upgradé avant non ?

Acer Aspire 5733 - Debian 12 Xfce

Hors ligne

#8 25-01-2019 07:40:33

chalu
Modératrice
Lieu : Anjou
Distrib. : openSUSE Tumbleweed
Noyau : Linux 5.12
(G)UI : KDE 5.21.4
Inscription : 11-03-2016

Re : (résolu) une faille dans apt ?

Moi j’ai eu la mise à jour avant d’entendre parler du bug, en faisant apt upgrade comme d’habitume aussi.

Hors ligne

#9 25-01-2019 09:51:33

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

Donc il y a un (très faible) risque que vous deux ayez été victimes d'une attaque lors du téléchargement de la mise à jour d'apt, et que vos systèmes soient compromis.

Il vaut mieux montrer que raconter.

Hors ligne

#10 25-01-2019 10:55:52

smolski
quasi...modo
Lieu : AIN
Distrib. : backports (buster) 10
Noyau : Linux 4.19.0-8-amd64
(G)UI : gnome
Inscription : 21-10-2008

Re : (résolu) une faille dans apt ?

Ajouté le cas de cette faille dans le wiki :
https://debian-facile.org/doc:systeme:a … es-paquets cool

saque eud dun (patois chtimi : fonce dedans)

Hors ligne

#11 25-01-2019 11:22:34

pas-si-facile
Membre
Lieu : Paris
Distrib. : Debian 9 stable
Noyau : Linux 4.9.0-8-amd64
(G)UI : Xfce
Inscription : 09-01-2019
Site Web

Re : (résolu) une faille dans apt ?

raleur a écrit :

Donc il y a un (très faible) risque que vous deux ayez été victimes d'une attaque lors du téléchargement de la mise à jour d'apt, et que vos systèmes soient compromis.



Et comment le savoir ?

Hors ligne

#12 25-01-2019 13:06:24

otyugh
CA Debian-Facile
Lieu : Quimperlé/Arzano
Distrib. : Debian Stable
Inscription : 20-09-2016
Site Web

Re : (résolu) une faille dans apt ?

Une vulnérabilité n'est pas une intrusion, et une intrusion ne crée par obligatoirement une "infection" (chépa comment appeler ça autrement : des changements fait pas un type malveillant quoi). Et une infection, on peut pas trop le savoir, parce qu'une fois qu'on est infecté par définition, l'infection peut avoir fait strictement n'importe quoi - de rien, à plein de choses déplaisantes. Ça peut aussi être une backdoor qui se déclarera des mois, voir des années après ^^'

D'où d'ailleurs mon complet scépticisme par rapport à tous les antimalware qui te mettent un icône vert "SÉCURISÉ", d'ailleurs ; si t'as été infecté... Ben faut tout reinstaller s'tu le faire selon les règles. Sans parler des infections qui touchent au mémoires internes du hardware, et là, faut carrément enlever physiquement des trucs yikes

Dernière modification par otyugh (25-01-2019 13:09:30)


virtue_signaling.pngpalestine.png
~1821942.svg

Hors ligne

#13 25-01-2019 13:41:18

David5647
Membre
Distrib. : Debian Sid
Noyau : 5.15.0-2-amd64
(G)UI : i3wm + des bouts de kde
Inscription : 27-08-2017

Re : (résolu) une faille dans apt ?

La faille concerne telle uniquement apt?
quant est il de apt-get, aptitude?

apt depends aptitude



aptitude
  Dépend: aptitude-common (= 0.8.11-6)
  Dépend: libapt-pkg5.0 (>= 1.1)
  Dépend: libboost-iostreams1.67.0
  Dépend: libboost-system1.67.0
  Dépend: libc6 (>= 2.14)
  Dépend: libcwidget3v5 (>= 0.5.17-8)
  Dépend: libgcc1 (>= 1:3.0)
  Dépend: libncursesw6 (>= 6)
  Dépend: libsigc++-2.0-0v5 (>= 2.8.0)
  Dépend: libsqlite3-0 (>= 3.6.5)
  Dépend: libstdc++6 (>= 5.2)
  Dépend: libtinfo6 (>= 6)
  Dépend: libxapian30 (>= 1.4.8~)
  Recommande: libparse-debianchangelog-perl
  Recommande: sensible-utils
 |Suggère: aptitude-doc-en
  Suggère: <aptitude-doc>
    aptitude-doc-cs
    aptitude-doc-en
    aptitude-doc-es
    aptitude-doc-fi
    aptitude-doc-fr
    aptitude-doc-it
    aptitude-doc-ja
    aptitude-doc-nl
    aptitude-doc-ru
  Suggère: apt-xapian-index
  Suggère: debtags
  Suggère: tasksel
 



apt-get depends t'il de apt? je ne sais pas quel paquet le fourni...

Hors ligne

#14 25-01-2019 13:57:55

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

Ne pas confondre le paquet "apt" et le programme "apt". Le programme apt-get fait partie du paquet apt, et il est concerné par la faille. Quant au programme aptitude, il ne fait pas partie du paquet apt mais il dépend de ses bibliothèques partagées donc il doit être considéré comme concerné sauf prevue du contraire.

Il vaut mieux montrer que raconter.

Hors ligne

#15 25-01-2019 15:20:54

anonyme
Invité

Re : (résolu) une faille dans apt ?

chalu a écrit :

Moi j’ai eu la mise à jour avant d’entendre parler du bug, en faisant apt upgrade comme d’habitume aussi.



moi aussi mais pas sur toutes les machines , j'ai fait le reste hier soir.

#16 25-01-2019 15:33:43

Y316
Membre
Distrib. : stretch
Noyau : Linux 4.9.0-8-amd64
(G)UI : MATE 1.16.2
Inscription : 15-11-2012

Re : (résolu) une faille dans apt ?

Debian a écrit :

Si une mise à niveau avec APT sans redirection est impossible dans votre situation, vous pouvez télécharger manuellement les fichiers (avec wget ou curl) pour votre architecture avec les URL fournies ci-dessous, en vérifiant que les hachages correspondent. Vous pouvez ensuite les installer avec la commande dpkg -i.
source: https://www.debian.org/security/2019/dsa-4371


J'avais upgradé avant de connaître la faille, j'ai donc recommencé avec "Acquire" et cela m'a dit : "0 mise à jour".
Face à cela j'ai appliqué les consignes ci-dessus : télécharger les 8 paquets et les installer avec dpkg.
Sur l'un des paquets (j'ai oublié lequel) l'installateur a indiqué :

Lecture des listes de paquets…
Construction de l'arbre des dépendances…
Lecture des informations d'état…
Vous pouvez lancer « apt --fix-broken install » pour corriger ces problèmes.
Les paquets suivants contiennent des dépendances non satisfaites :
libapt-pkg-dev : Dépend: zlib1g-dev mais il n'est pas installé

J'ai donc installé zlib1g-dev avec "Acquire" et le paquet correspondant avec dpkg; ce qui a été fait sans problème.

Qu'en pensez-vous ?

Dernière modification par Y316 (25-01-2019 15:35:12)


Debian 9 (stretch)  + la pire ICC que vous ayez probablement jamais rencontré.

Hors ligne

#17 25-01-2019 17:02:36

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

1) Qu'il n'était pas nécessaire de télécharger et installer les 8 paquets, seulement ceux qui étaient déjà installés. Si une dépendance d'un paquet manque, cela signifie que le paquet n'était pas installé et qu'il n'y avait pas lieu de le mettre à jour. Il est très rare que les dépendances d'un paquet changent lors d'une mise à jour stable.

2) Télécharger manuellement et réinstaller les paquets avec dpkg ne garantit pas que le système est propre. Si des paquets compromis ont été installés en profitant de la faille d'apt, ils ont pu faire n'importe quoi lors de leur installation (injection d'un rootkit par exemple).

Il vaut mieux montrer que raconter.

Hors ligne

#18 25-01-2019 21:02:53

Y316
Membre
Distrib. : stretch
Noyau : Linux 4.9.0-8-amd64
(G)UI : MATE 1.16.2
Inscription : 15-11-2012

Re : (résolu) une faille dans apt ?

Merci raleur. Je vais desinstaller ces paquets en trop que j'ai repérés (sauf erreur) avec

cat /var/log/dpkg | grep "install "



Pour revenir plus précisement au sujet il reste une question : comment vérifier au mieux que le système n'est pas corrompu ?


Debian 9 (stretch)  + la pire ICC que vous ayez probablement jamais rencontré.

Hors ligne

#19 25-01-2019 21:40:09

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

Y316 a écrit :

cat /var/log/dpkg | grep "install "


UUoC !

Y316 a écrit :

comment vérifier au mieux que le système n'est pas corrompu ?


Je ne suis pas très calé en sécurité.
La vérification des fichiers des paquets avec debsums est insuffisante si des paquets corrompus ont été installés. Dans ce cas il faut comparer les paquets installés récemment avec ceux provenant d'une source sûre.
La recherche de rootkits avec chkrootkit et rkhunter ne fait pas de mal.


Il vaut mieux montrer que raconter.

Hors ligne

#20 25-01-2019 22:28:40

Y316
Membre
Distrib. : stretch
Noyau : Linux 4.9.0-8-amd64
(G)UI : MATE 1.16.2
Inscription : 15-11-2012

Re : (résolu) une faille dans apt ?

grep "install " /var/log/dpkg.log

   :-)


Je viens de faire chkrootkit et rkhunter avec pour résultat un seul problème déjà connu : https://unix.stackexchange.com/question … -i-do-debi. Je ne pense pas que cela soit en rapport avec la faille de apt.

raleur a écrit :

Dans ce cas il faut comparer les paquets installés récemment avec ceux provenant d'une source sûre.

J'ai installé des paquets vérifiés avec dpkg qui ont été enregistrés comme celà [2019-01-25 01:09:26 upgrade apt-utils:amd64 1.4.9 1.4.9].
Est-ce que ces paquets ont été remplacés ou conservés dans l'état.


Debian 9 (stretch)  + la pire ICC que vous ayez probablement jamais rencontré.

Hors ligne

#21 25-01-2019 23:02:15

Y316
Membre
Distrib. : stretch
Noyau : Linux 4.9.0-8-amd64
(G)UI : MATE 1.16.2
Inscription : 15-11-2012

Re : (résolu) une faille dans apt ?

J'ai une partie de la réponse mais cela ne m'éclaire pas beaucoup.

man dpkg

5.  Si une autre version du même paquet a été installée avant la nouvelle installation, exécutez le script postrm de l'ancien paquet.
Notez que ce script est exécuté après le script préinst du nouveau paquetage, car les nouveaux fichiers sont écrits au même endroit lorsque les anciens fichiers sont supprimés.

Est-ce qu'une même version d'un paquet installé par dpkg est une "autre" version que celle installé par apt ?


Debian 9 (stretch)  + la pire ICC que vous ayez probablement jamais rencontré.

Hors ligne

#22 26-01-2019 09:40:54

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

Peu importe que le paquet soit installé par dpkg ou apt. La version, c'est la version, point.

Il vaut mieux montrer que raconter.

Hors ligne

#23 26-01-2019 09:48:50

igrec27
Membre
Distrib. : debian 9 stretch
(G)UI : Mate
Inscription : 07-10-2015

Re : (résolu) une faille dans apt ?

je ne comprends pas bien ce que fait un upgrade de plus qu'un update.
j'ai fait un update suivi d'un upgrade avec apt
puis un acquire update suivi d'un upgrade (qui m'a dit 0 maj 0 ajout etc
pourriez ce que ces 4 actions ont fait?

Esclaves, obéissez a vos maitres. Saint Paul lettre aux éphésiens chapitre 6

Hors ligne

#24 26-01-2019 09:52:25

raleur
Membre
Inscription : 03-10-2014

Re : (résolu) une faille dans apt ?

man apt


Il vaut mieux montrer que raconter.

Hors ligne

#25 26-01-2019 10:17:22

smolski
quasi...modo
Lieu : AIN
Distrib. : backports (buster) 10
Noyau : Linux 4.19.0-8-amd64
(G)UI : gnome
Inscription : 21-10-2008

Re : (résolu) une faille dans apt ?

Il y a aussi un tuto sur apt dans le wiki très détaillé :
https://debian-facile.org/doc:systeme:apt smile

saque eud dun (patois chtimi : fonce dedans)

Hors ligne

Pied de page des forums