Instant Messanger pidgin greift ungefragt auf ISO Dateien, Bewerbung.doc und fstab usw. zu
Verfasst: 06.10.2020 05:22:19
Ich habe hier auf einem recht aktuellen und vor wenigen Monaten frisch installierten Debian Buster gerade eben die Pakete
apparmor-profiles-extra - Version 1.26
und
pidgin - Version 2.13.0-2+b1
aus dem offiziellen Debian Repository installiert und ich bin froh, dass ich vorher dieses apparmor-profiles-extra Paket installiert habe, denn an dem pidgin Paket ist etwas ziemlich faul.
Denn wieso zum Geier greift dieses Programm, nach dem ich es gestartet habe, auf meine /etc/fstab, einige Distributions ISO Dateien, einschließlich ISO Dateien mit "win" im Namen und auf meine Bewerbung.doc Datei, sowie einer thumbnail eines Bildes, das ich vor kurzem mir angeschaut habe zu, nach dem ich mich mit einem XMPP/Jabber Server verbunden habe?
Das ist schon ein sehr faules Verhalten.
Ich tippe hier mal auf eine schwere Sicherheitslücke die jemand nach dem Verbinden versucht hat auszunutzen.
Denn wieso sollte es sonst auf meine Bewerbung zugreifen, die ich übrigens selbst seit langer Zeit nicht mehr angerührt habe?
In den Trackern steht bezüglich einer Sicherheitslücke folgendes:
https://tracker.debian.org/pkg/pidgin
https://security-tracker.debian.org/tra ... age/pidgin
Eventuell könnte CVE-2012-1257 in Frage kommen.
Die Debian Package Changelog:
https://metadata.ftp-master.debian.org/ ... _changelog
https://bugs.debian.org/cgi-bin/pkgrepo ... t=unstable
Die aktuellste Version der Entwickler hat übrigens folgende Changelog:
https://keep.imfreedom.org/pidgin/pidgi ... /ChangeLog
So werde ich das aber nicht benutzen können. Ich werde es wieder deinstallieren und stattdessen gajim installieren.
Für gajim gibt's für Debian allerdings noch keine apparmor Regeln. Daher werde ich gajim via Flatpak installieren, dann habe ich die apparmo Absicherung wenigstens für gajim über Flatpak.
apparmor-profiles-extra - Version 1.26
und
pidgin - Version 2.13.0-2+b1
aus dem offiziellen Debian Repository installiert und ich bin froh, dass ich vorher dieses apparmor-profiles-extra Paket installiert habe, denn an dem pidgin Paket ist etwas ziemlich faul.
Denn wieso zum Geier greift dieses Programm, nach dem ich es gestartet habe, auf meine /etc/fstab, einige Distributions ISO Dateien, einschließlich ISO Dateien mit "win" im Namen und auf meine Bewerbung.doc Datei, sowie einer thumbnail eines Bildes, das ich vor kurzem mir angeschaut habe zu, nach dem ich mich mit einem XMPP/Jabber Server verbunden habe?
Code: Alles auswählen
Oct 6 03:52:17 HOSTNAME kernel: [35108.083962] audit: type=1400 audit(1601949137.992:35): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/proc/10810/mountinfo" pid=10810 comm="gmain" requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000
Oct 6 03:52:17 HOSTNAME kernel: [35108.084048] audit: type=1400 audit(1601949137.992:36): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/etc/fstab" pid=10810 comm="pidgin" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Oct 6 03:52:17 HOSTNAME kernel: [35108.084054] audit: type=1400 audit(1601949137.992:37): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/proc/10810/mountinfo" pid=10810 comm="pidgin" requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000
Oct 6 03:52:18 HOSTNAME kernel: [35108.103608] audit: type=1400 audit(1601949138.012:38): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/Downloads/iso/Samsung_SSD_860_EVO_RVT04B6Q_Win.iso" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Oct 6 03:52:18 HOSTNAME kernel: [35108.103694] audit: type=1400 audit(1601949138.012:39): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/documents/bewerbung.doc" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000
Oct 6 03:52:18 HOSTNAME kernel: [35108.103882] audit: type=1400 audit(1601949138.012:40): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/Downloads/iso/kubuntu-20.04.1-desktop-amd64.iso" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Oct 6 03:52:18 HOSTNAME kernel: [35108.103900] audit: type=1400 audit(1601949138.012:41): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/Downloads/iso/debian-live-10.5.0-amd64-standard.iso" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Oct 6 03:52:18 HOSTNAME kernel: [35108.103919] audit: type=1400 audit(1601949138.012:42): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/var/lib/AccountsService/icons/USERNAME" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Oct 6 03:52:18 HOSTNAME kernel: [35108.112782] audit: type=1400 audit(1601949138.024:43): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/.cache/thumbnails/normal/ec47f340a0e9f39315dbfa3ea4764ed4.png" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=1000
Oct 6 03:52:18 HOSTNAME kernel: [35108.113742] audit: type=1400 audit(1601949138.024:44): apparmor="DENIED" operation="open" profile="/usr/bin/pidgin" name="/home/USERNAME/Downloads/iso/Samsung_SSD_860_EVO_RVT04B6Q_Win.iso" pid=10810 comm="pool" requested_mask="r" denied_mask="r" fsuid=1000 ouid=0
Ich tippe hier mal auf eine schwere Sicherheitslücke die jemand nach dem Verbinden versucht hat auszunutzen.
Denn wieso sollte es sonst auf meine Bewerbung zugreifen, die ich übrigens selbst seit langer Zeit nicht mehr angerührt habe?
In den Trackern steht bezüglich einer Sicherheitslücke folgendes:
https://tracker.debian.org/pkg/pidgin
https://security-tracker.debian.org/tra ... age/pidgin
Eventuell könnte CVE-2012-1257 in Frage kommen.
Die Debian Package Changelog:
https://metadata.ftp-master.debian.org/ ... _changelog
https://bugs.debian.org/cgi-bin/pkgrepo ... t=unstable
Die aktuellste Version der Entwickler hat übrigens folgende Changelog:
https://keep.imfreedom.org/pidgin/pidgi ... /ChangeLog
So werde ich das aber nicht benutzen können. Ich werde es wieder deinstallieren und stattdessen gajim installieren.
Für gajim gibt's für Debian allerdings noch keine apparmor Regeln. Daher werde ich gajim via Flatpak installieren, dann habe ich die apparmo Absicherung wenigstens für gajim über Flatpak.