Abo
  • Services:

Kernel.org

Zugang künftig nur über Gitolite

Die Administratoren von Kernel.org haben Konsequenzen aus dem jüngsten Einbruch in die Server gezogen, auf denen der Sourcecode des Linux-Kernels liegt. Künftig sind Shell-Zugänge über SSH nicht mehr erlaubt. Stattdessen müssen die Entwickler des Linux-Kernels Gitolite verwenden.

Artikel veröffentlicht am ,
Die Webseite Kernel.org soll bald wieder erreichbar sein.
Die Webseite Kernel.org soll bald wieder erreichbar sein. (Bild: Kernel.org)

Die Administratoren der Kernel.org-Server, auf denen der Quellcode des Linux-Kernels bereitgestellt wurde, melden sich nach mehrwöchigem Schweigen: Die Server sollen Anfang Oktober 2011 wieder erreichbar sein. Sie wurden nach einem Einbruch vor fast einem Monat abgeschaltet. Das Team will diese Woche die ersten Sourcecode-Zweige wiederherstellen. Anfang Oktober 2011 soll der Zugang wieder vollständig hergestellt sein.

Stellenmarkt
  1. Beckhoff Automation GmbH & Co. KG, Verl
  2. Bosch Gruppe, Grasbrunn

Indirekt bestätigen die Administratoren damit, dass sich der Angreifer über einen entwendeten SSH-Schlüssel Zugang zu den Servern verschafft hat. Denn künftig werden direkte Shell-Zugänge über SSH gesperrt. Kernel-Hacker erhalten stattdessen einen Zugang über die Git-Erweiterung Gitolite, um ihren Code in den Entwicklungszweigen einzureichen. Gitolite verwaltet Zugänge zum Versionierungssystem Git, mit dem der Sourcecode des Linux-Kernels verwaltet wird.

Neue Schlüssel für Entwickler

Die Betreuer der Kernel.org-Server um Peter Anvin haben begonnen, neue SSH-Schlüssel an die mehr als 450 aktiven Entwickler zu versenden. Diese werden für den Zugang über Gitolite benötigt. Anvin warnt in seiner Mail an die Kernel-Mailingliste jedoch, dass die serverseitigen Skripting-Funktionen von Gitolite begrenzt sind. Entwickler, die bislang Git-Hooks zum Einpflegen von Quellcode verwendet haben, müssen nun prüfen, ob diese auch mit Gitolite funktionieren.

Der Einbruch geschah Ende August 2011. Damals waren Unbekannte über einen kompromittierten Nutzeraccount in den Zentralrechner "Hera" eingedrungen und hatten Root-Rechte erlangt. Die Angreifer hatten Dateien für den SSH-Zugriff verändert, Nutzerbewegungen aufgezeichnet und die Skripte zum Starten der Rechner geändert. Die Angreifer konnten sich mit den auf Kernel.org erbeuteten SSH-Schlüsseln auch Zugang zu den Servern der Linux-Foundation verschaffen, die ebenfalls vom Netz genommen wurden.

Zunächst war Kernel.org noch erreichbar, bis die Administratoren die Server kurz darauf vollständig vom Netz nahmen. Zwischenzeitlich hatte Linus Torvalds eine Vorabversion des kommenden Linux-Kernels 3.1 auf seinem eigenen Git-Server gehostet. Torvalds hatte vergangenen Freitag den Erscheinungstermin von Linux 3.1 auf mindestens Mitte Oktober 2011 verschoben, auch, um den Administratoren Zeit zu geben, die Server wieder betriebsbereit zu machen.

Linux-Code war nicht betroffen

Zwar wird über Kernel.org unter anderem der Quellcode des Linux-Kernels vertrieben, dennoch ist es unwahrscheinlich, dass Code verändert wurde, denn jeder Kernelentwickler hat eine Kopie des Quellcodes auf seinem lokalen Rechner.

Dazu kommt, dass Git-Dateien über einen SHA-1-Hashwert überprüft werden und zusätzlich der gesamte Quellcode eines Entwicklungszweigs gehasht wird. Da mehrere tausend Entwickler häufig mehrmals täglich ihre Quellen überprüfen und mit dem Kernel.org-Repository vergleichen, würde veränderter Code sofort auffallen. Da ist sich auch Kernel-Hacker Jonathan Corbet sicher: "Wenn wir sagen, der Quellcode auf Kernel.org wurde nicht kompromittiert, wissen wir es auch wirklich."

Darüber, wie die Angreifer sich Zugang zu dem Server verschafft haben, gibt es noch keine konkreten Informationen. Bislang wird vermutet, dass der Angreifer über einen kompromittierten Benutzerzugang auf den Server eingebrochen ist und sich über Sicherheitslücken Root-Rechte verschafft hat.



Anzeige
Blu-ray-Angebote
  1. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)
  2. 5€ inkl. FSK-18-Versand
  3. (u. a. ES Blu-ray 10,83€, Die nackte Kanone Blu-ray-Box-Set 14,99€)

maple2 26. Sep 2011

Es könnte aber auch sein, dass sie das unabhängig vom Einbruch für wichtig gehalten...


Folgen Sie uns
       


Bose Sleepbuds - Test

Stille Nacht? Die Bose Sleepbuds begegnen nächtlichen Störgeräuschen mit einem Klangteppich, wir haben sie ausprobiert.

Bose Sleepbuds - Test Video aufrufen
Urheberrecht: Warum die Kreativwirtschaft plötzlich Uploadfilter ablehnt
Urheberrecht
Warum die Kreativwirtschaft plötzlich Uploadfilter ablehnt

Eigentlich sollte der umstrittene Artikel 13 der EU-Urheberrechtsreform die Rechteinhaber gegenüber Plattformen wie Youtube stärken. Doch nun warnen TV-Sender und Medien vor Nachteilen durch das Gesetz. Software-Entwickler sollen keine zusätzlichen Rechte bekommen.
Von Friedhelm Greis

  1. Leistungsschutzrecht und Uploadfilter EU-Länder bremsen Urheberrechtsreform aus
  2. EuGH-Gutachten Deutsches Leistungsschutzrecht soll unzulässig sein
  3. Leistungsschutzrecht So oft könnten Verlage künftig an Bezahlartikeln verdienen

Kaufberatung: Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden
Kaufberatung
Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden

Wer sie einmal benutzt hat, möchte sie nicht mehr missen: sogenannte True Wireless In-Ears. Wir erklären auf Basis unserer Tests, was beim Kauf von Bluetooth-Hörstöpseln beachtet werden sollte.
Von Ingo Pakalski

  1. Nuraphone im Test Kopfhörer mit eingebautem Hörtest und Spitzenklang
  2. Patent angemeldet Dyson soll Kopfhörer mit Luftreiniger planen

IT-Jobs: Ein Jahr als Freelancer
IT-Jobs
Ein Jahr als Freelancer

Sicher träumen nicht wenige festangestellte Entwickler, Programmierer und andere ITler davon, sich selbstständig zu machen. Unser Autor hat vor einem Jahr den Schritt ins Vollzeit-Freelancertum gewagt und bilanziert: Vieles an der Selbstständigkeit ist gut, aber nicht alles. Und: Die Freiheit des Freelancers ist relativ.
Ein Erfahrungsbericht von Marvin Engel

  1. Agilität Wenn alle bestimmen, wo es langgeht
  2. Studie Wo Frauen in der IT gut verdienen
  3. Freiberuflichkeit Bin ich zum Freelancer im IT-Business geeignet?

    •  /