Pax/Grsecurity: Elevação de privilégios

02/02/2007 Written by Araknid

imagescadh3d3hVocê se lem­bra do anún­cio feito pela Dig­i­tal Arma­ments?

Após a nunca con­fir­mada notí­cia sobre o root no Linux 2.6, os rapazes da Dig­i­tal Arma­ments vieram com outra “boa” infor­mação pub­li­cada em seu web­site: Uma falha descoberta no GRsecurity!

Esta notí­cia foi pub­li­cada na página da Dig­i­tal Arma­ments com a seguinte mensagem.

30 – 12-​06 Exploit disponível para clientes Plat­inum para uma falha de ele­vação de priv­ilé­gios no GRse­cu­rity.”

No ini­cio de Janeiro, uma Pre-​advisory (um pré alerta) foi relatado no site sobre um bug no Pax da GRse­cu­rity que pode­ria per­mi­tir um usuário mali­cioso obter root em kernel’s 2.4.x e Linux 2.6.x…

De acordo com os mem­bros da GRse­cu­rity, esta notí­cia era fraud­u­lenta e a empresa ime­di­ata­mente pub­li­cou um artigo con­tra a Dig­i­tal Arma­ments em seu web­site, onde afir­mava que a notí­cia da falha no Pax/​Grsecurity era total­mente falsa e era ape­nas uma mera ten­ta­tiva de atrair mais clientes para a Dig­i­tal Armaments.

Alguns dias após as acusações con­tra a Dig­i­tal Arma­ments, eles resolveram pub­licar em seu web­site o alerta total (o que é total­mente con­trário a política da Dig­i­tal Arma­ments que real­iza este tipo de alerta somente 6 meses depois de realizar a pre-​advisory).

Dois dias depois do alerta pub­li­cado em seu web­site, a GRse­cu­rity sub­sti­tuiu sua notí­cia que acusava a Dig­i­tal Arma­ments de men­tir por outra, onde infor­mava sobre a nova ver­são com uma cor­reção para o GRsecurity…daquela falha pub­li­cada pela Dig­i­tal Armaments!

Lição do dia: Tome cuidado com todos os aler­tas de segu­rança, e JAMAIS chame quem a real­i­zou de mentiroso!



Share this content: