ACHTUNG: Hat Qnap bereits die glibc-Lücke in der DNS-Auflösung gepatcht???

  • Es besteht ein Fehler in der glibc-Bibliothek, der in der Nutzung der Funktion getaddrinfo() besteht, also in der Auflösung von Netzwerknamen, und via Man-in-the-Middle-Attacken dazu ausgenutzt wird, über Pufferüberläufen den Rechner zu übernehmen.


    Fehler-Nummer: CVE-2015-7547
    Quelle: http://www.heise.de/newsticker…rkfunktionen-3107621.html


    Ist diese Lücke im QNAP-System bereits behoben oder sind noch alle QNAP-Boxen bis heute davon betroffen??? (Einige Linux-Distributionen, z.B. OpenSuSE und NAS-Hersteller Synology haben bereits darauf reagiert!)


    In meiner QNAP-Box ergab das simple Kommando "/lib/libc-2.6.1.so" (oder "ldd --version") folgende Auskunft:


    Weiß jemdand, ob dieser Versionsstand bereits den Patch enthält (ich glaube nämlich nicht, wenn man sich das Datum der Kompilierung ansieht) ?


    Grüße
    Hans

    Einmal editiert, zuletzt von dr_mike () aus folgendem Grund: Code Block hinzugefügt, siehe Forenregeln!

  • Hallo


    Verstehe ich das richtig:
    Am 29.1.2015 wurde auf einem Ubuntu-System, dessen Versionstand vor Oktober 2004 liegen müsste und einem aus dem Monat Oktober 2007 stammendem Kernel, der an sich erst zur Ubuntu-Version 7.10 passen würde, die entsprechenden Bibliotheksquellen mit einem GNU CC-Compiler vom September 2007 übersetzt. Dies ergab dann die glibc in der Version 2.6.1!!


    Welch seltsame Mischung der Versionsstände der beteiligten Komponenten.


    Wenn das so richtig ist, ist mein Alarm fehl am Platz.


    Grüße

  • Naja, deswegen heißt das OS auch QTS und nicht Ubuntu ;)
    Hersteller frieren in der Regel einen gewissen Paketstand ein und patchen diesen
    nur noch. Deswegen gibt es beispielsweise auch Java 6 Update 111.