描述: 12月4日,Gentoo Linux小组的一台rsync服务器被入侵。安全人员对被入侵服务器进行了取证后发现黑客利用了一个rsync未公开的漏洞获得了该主机的访问权限,并使用了Linux 内核中的一个漏洞获得了系统管理员权限.使用这两种漏洞结合的方法将对rsync服务器造成巨大的安全威胁。 漏洞细节: rsync v2.5.6存在一个堆溢出,利用该溢出可以远程运行任意代码。此堆溢出漏洞结合最近发布的linux内核brk漏洞使用可获得rsync server的root权限,但是仅利用该堆溢出漏洞不能获得系统管理员权限。这种远程攻击将对服务器安全构成严重威胁。如果服务器使用非默认的rsyncd.conf选项"use chroot=no",会使该漏洞极易被攻击者利用。 解决方案: 新发布的rsync v2.5.7,与v2.5.6的区别仅在于增加了对此堆溢出漏洞的更新。建议使用rsync server的用户执行下列步骤: 1、立即升级到rsync v2.5.7。 2、若您使用的是linux内核v2.4.23以前的版本,请立即升级内核。一些服务商对v2.4.x系列内核提供了v2.4.23以前版本的brk漏洞的补丁,所以请与您的服务商提供的安全站点联系以确定您的系统不存在brk漏洞。 3、检查您的/etc/rsyncd.conf确认文件,如果选项"use chroot=no",那么将其改为"use chroot=yes"。如果您发现您的rsync服务需使用该选项,请先禁用rsync服务。禁用chroot选项对任意普通rsync server都不是必要的。 补丁地址: http://rsync.samba.org/