Forum des développeurs  

Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé.
Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité

Sécurité Vos questions sur la sécurité sous Linux/Unix

Réponse
 
Outils de la discussion
Vieux 30/10/2008, 18h27   #1 (permalink)
Membre Confirmé
 
Date d'inscription: février 2007
Messages: 253
Par défaut pourquoi X et GCC sont ils dangereux?

bonsoir à tous,
voila ce que j'ai trouvé dans mon livre, mais je trouve pas d'explication à ca:
"n’installez pas X ou GCC s’ils ne sont pas nécessaires."
alors quelqu'un sait pourquoi?
merci d'avance
ranell est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 18h42   #2 (permalink)
Membre éclairé
 
Avatar de Vespasien
 
Date d'inscription: janvier 2008
Âge: 33
Messages: 312
Par défaut

Pour le cas d'un serveur web effectivement X et gcc ne sont pas utiles. Mais pour un poste de développement C++, je vois pas comment se passer de X et gcc.
L'auteur devrait préciser que l'une des consignes de sécurité a appliquer est de n'installer que le nécessaire pour faire ce qu'on a à faire.
__________________
Les X commandements
Vespasien est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 19h12   #3 (permalink)
Membre Confirmé
 
Date d'inscription: février 2007
Messages: 253
Par défaut

oui justement ca a été précisé qu'ils sont "dangeureux" pour un serveur, mais j'aimerais savoir pourquoi.
merci en tt cas pour ta reponse Vespasien
ranell est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 19h16   #4 (permalink)
Responsable Algorithmes
 
Avatar de millie
 
Date d'inscription: juin 2006
Localisation: Luxembourg
Âge: 23
Messages: 5 738
Par défaut

C'est clairement indiqué que c'est dangereux ou juste que ça ne sert à rien de l'installer si pas nécessaire ?
__________________
Je ne répondrai à aucune question technique en privé
millie est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 19h41   #5 (permalink)
Membre Confirmé
 
Date d'inscription: février 2007
Messages: 253
Par défaut

"les outils de developpement sont un mauvais choix. a moins que vous ne projetiez de faire de la conception de logiciels sur votre systeme, n'istallez que peu, ou pas, d'outils de développement. l'installation de compilateur C et C++ , et d'outils relatifs, sur les systémes qui ne sont pas des postes de travail est la plupart de temps risquée. Si vous devez compiler un logiciel avant de mettre le systeme en service,compilez d'abord le logiciel sur un poste de tarvail séparé , puis copiez les fichiers sur le serveur en passant par le réseau."
voila voilou
ranell est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 20h04   #6 (permalink)
Membre éprouvé

 
Avatar de D[r]eadLock
 
Date d'inscription: mai 2002
Localisation: PACA plus pour longtemps
Âge: 29
Messages: 402
Par défaut

Citation:
Envoyé par ranell Voir le message
oui justement ca a été précisé qu'ils sont "dangeureux" pour un serveur, mais j'aimerais savoir pourquoi.
merci en tt cas pour ta reponse Vespasien
Pour gcc, on peut imaginer (ça doit exister) des virus qui se compilent eux-même (avec gcc) ;D
Quant à X, il m'a semblé avoir vu que ça pouvait être un "trou" de sécurité (du au fait qu'il doit y avoir un mode "privilégié" avec le kernel/driver)
__________________
1)Avant de poster, merci de lire les règles. 2)Utiliser [code] [/code] pour quoter le code ! 3)Conseils pour le forum C [a lire en entier!]
D[r]eadLock est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 30/10/2008, 21h40   #7 (permalink)
Membre habitué
 
Date d'inscription: août 2004
Âge: 19
Messages: 169
Envoyer un message via MSN à Senaku-seishin
Par défaut

Et aussi que installer un nouveau programme == faille en plus
Dans le cadre d'une utillisation bureau n'est pas très génant

Alors que un serveur est une cible . Et en plus, quelle est l'utilité d'un serveur graphique et compilateur... -_-
__________________
Avoir un regard neutre sur notre vie dénué de sens, c'est la voir telle un ignorant
Senaku-seishin est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 31/10/2008, 13h51   #8 (permalink)
Membre éclairé
 
Avatar de yjuliet
 
Date d'inscription: août 2006
Âge: 28
Messages: 304
Par défaut

Citation:
Envoyé par D[r]eadLock Voir le message
Pour gcc, on peut imaginer (ça doit exister) des virus qui se compilent eux-même (avec gcc) ;D
Quant à X, il m'a semblé avoir vu que ça pouvait être un "trou" de sécurité (du au fait qu'il doit y avoir un mode "privilégié" avec le kernel/driver)
De ce que j'ai vu, plusieurs rootkits utilisent gcc + make pour s'installer sur les machines, et pourraient ainsi facilement, si les headers du kernel sont installés, s'installer en module noyau...

Pour X, entre les accès privilégiés, et le serveur réseau, il a tout d'une faille si il accepte les connexions de l'extérieur. Donc la meilleure manière de s'en prémunir est de ne pas l'installer.
__________________
Troll des Tavernes
-
yjuliet est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 06/11/2008, 18h42   #9 (permalink)
Membre Confirmé
 
Date d'inscription: février 2007
Messages: 253
Par défaut

donc en gros GCC est "contre indiqué" car un fichier produit avec gcc prend directement les droits d'éxécutions...
reste pour X, j'ai cherché sur le net a quoi ca pouvais servir ce fameux X, parfois je vois le mot "serveur" et parfois " interface graphique" , j'avoue que je ne comprends pas trop comment il peut être impliqué a la securisation de linux
voila merci encore pour vos réponses ^^
ranell est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 07/11/2008, 03h04   #10 (permalink)
Membre éclairé
 
Avatar de yjuliet
 
Date d'inscription: août 2006
Âge: 28
Messages: 304
Par défaut

Oui, tu as bien lu.

X est la base de la majorité des interfaces "graphiques" sous Unix/Linux.
Unix/Linux utilisant beaucoup de communication inter processus par le biais de sockets (sockets Unix comme TCP/IP et autres), l'architecture de X est basée sur les mêmes mécanismes. Ces mécanismes permettent entre autres (lorsqu'ils sont utilisés correctement) d'effectuer du "déport d'affichage" à l'aide de terminaux X (ou de serveurs X installés sur une machine classique) à travers le réseau.

Le serveur X ouvre donc des ports UDP pour recevoir les informations graphiques qui doivent être normalement affichées, mais qui dit port UDP ouvert, dit possibilité d'exploiter les failles du serveur. Si ce serveur dispose de privilèges particulier auprès du noyau, alors, il en sera de même pour l'attaquant une fois le serveur corrompu.

C'est pour cela qu'un serveur n'a que très rarement besoin d'avoir X installé et en cas d'éventuel besoin, il est toujours possible d'afficher les applications sur une autre machine, soit par tunneling SSH, soit par exportation de l'affichage, et le tout sans qu'un serveur X tourne sur ton serveur.
__________________
Troll des Tavernes
-
yjuliet est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 07/11/2008, 03h06   #11 (permalink)
Membre éclairé
 
Avatar de yjuliet
 
Date d'inscription: août 2006
Âge: 28
Messages: 304
Par défaut

Citation:
Envoyé par ranell Voir le message
donc en gros GCC est "contre indiqué" car un fichier produit avec gcc prend directement les droits d'éxécutions...
Ce n'est pas qu'une question d'exécution, mais aussi une question de facilité à détecter. Le polymorphisme d'un code source est plus difficile à détecter que celui des binaires, à fonction égale.
__________________
Troll des Tavernes
-
yjuliet est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 08/11/2008, 20h50   #12 (permalink)
Membre émérite
 
Avatar de _solo
 
Date d'inscription: juin 2006
Localisation: loin
Messages: 905
Par défaut

Citation:
De ce que j'ai vu, plusieurs rootkits utilisent gcc + make pour s'installer sur les machines, et pourraient ainsi facilement, si les headers du kernel sont installés, s'installer en module noyau...
null besoin de tout ca pour empoisonner un serveur une petite insertion dans dev/(k)mem peut suffir

Resumer: pourquoi pas de gcc pour eviter les compilations d'exploit si l'attaquant a acces a ton serveur mais c'est vrai uniquement dans le cadre d'une distribution/architecture "vaguement" exotique (noter bien les guillemets), si ta machine c'est du x86 tu te fera n*qu*r quand meme .

pourquoi pas de X : tout simplement pour reduire la surface d'infection si attaque de ton serveur il y a mais ca veut pas dire qu'il y aura pas de place pour infecter (vive l'infection reparti )
_solo est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 08/11/2008, 22h23   #13 (permalink)
Membre habitué
 
Date d'inscription: août 2004
Âge: 19
Messages: 169
Envoyer un message via MSN à Senaku-seishin
Par défaut

Il faut aussi rappeller que le serveur est relier directement au noyau à cause des drivers. Si il est atteit... Même si la situation évolue
__________________
Avoir un regard neutre sur notre vie dénué de sens, c'est la voir telle un ignorant
Senaku-seishin est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 23/11/2008, 23h13   #14 (permalink)
Membre Confirmé
 
Date d'inscription: février 2007
Messages: 253
Par défaut

merci bcp à vous tous
ranell est déconnecté   Envoyer un message privé Réponse avec citation
NEWS LINUX PROFESSIONNELFAQ LINUXTUTORIELS LINUXLIVRES LINUXLINUX TVUNIXGTK+QtAPACHE

Réponse

Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité



Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non
Navigation rapide