sonnenblen.de - Das unabhängige Sun User Forum
Allgemein => News => Thema gestartet von: escimo am 26. Juni 2008, 12:29:10
-
Hallo zusammen,
aus gegebenen Anlass hier auch die Meldung:
- Heise: Bug in Solaris verleiht Kernelrechte (http://www.heise.de/newsticker/Bug-in-Solaris-verleiht-Kernelrechte--/meldung/110000)
- Sunsolve ID 237965 (http://sunsolve.sun.com/search/document.do?assetkey=1-26-237965-1) zu diesem Problem
- Details von Tobias Klein (http://www.trapkit.de/advisories/TKADV2008-003.txt), Berater bei der cirosec GmbH
Der Patch 137112-02 (http://sunsolve.sun.com/search/advsearch.do?collection=PATCH&type=collections&max=50&language=en&queryKey5=137112&toDocument=yes) (x86) bzw. 137111-02 (http://sunsolve.sun.com/search/advsearch.do?collection=PATCH&type=collections&max=50&language=en&queryKey5=137111&toDocument=yes) (SPARC) ist auch ohne Service-Vertrag zu haben. Voraussetzung ist allerdings ein SDN-Account.
Gruß
escimo
-
Nervig ist es, dass man gezwungen wird, einen kompletten Kernelpatch mit ellenlangen Abhängigkeiten zu installieren. Mit "nur mal eben rasch 137111-02 draufklatschen" ist es leider nicht getan. Realistischerweise endet es damit, sich den aktuellen Recommended and Security Cluster (485.3MB) herunterzuladen und zu installieren, was dann auch gleich eine mehrstündige Downtime nach sich zieht.
Traurig, dass Sun es nicht schafft, einen eigenen Patch für solch ein grosses Problem zu erzeugen und verpackt stattdessen den Bugfix in einen KJP :(
Gruss
Dominik
-
Moin,
naja - da die Schwachstelle ja zumindest nicht remote ausnutzbar ist duerfte sich das Problem fuer uns Heimanwender ja noch in Grenzen halten... Trotzdem natuerlich aergerlich, wenn solche Fehler erst jetzt auffallen.
Bzgl. dem Patchen kann ich den zumindest dominiks Kommentar nicht nachvollziehen. Wenn man sich vor lokalen Angreifern schuetzen muss, dann wird man eh regelmaessig Patchen muessen (also hat man dann ja auch 13711[12]-01 schon drauf). Dann ist die Installation von -02 auch nicht mehr die Welt. Wer hingegen die anderen Patches auch nie nachzieht, der braucht auch jetzt nicht das meckern anfangen (dass er nun auf einmal einen Huegel Patches einspielen muss).
Tschau,
Drusus.
-
Drusus:
Sorry, ich vergass dass ich hier in einem Heimanwenderforum bin.
Gruss
Dominik
-
Letztendlich bleibt doch in einem überschaubaren Intranet (was weiß ich, up to 200-300 server) auch die Frage ob ich diesen Patch und die damit verbundenen Downtime WIRKLICH brauche. Von 100% Mitarbeitern ziehe man die Tipsen, die Hausmeister, die Bürotanten, Markting und Co ab und es bleibt? Es bleiben zwei hand voll User die erstmal was mit "Solaris" anfangen können. Dann brauch ich noch Zonen usw usw usw..
Ich weiß nicht, unter Linux ist das so ein Trend auf "Update all" zu klicken und einfach mal alles hochzuziehen - ob das in produktiovumgebungen so ist weiß ich nicht, bei uns jedenfalls nicht :).
Wenngleich der obere Patch und der Fehler ärgerlich sind, einspielem "müssen" muß den kaum einer. Einspielen "wollen" wollen natürlich viele weils ja erstmal wichtig klingt.
Ich seh das zumindest so.
MFG