Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
ShellShock und die freie Wahl
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) Diskussionsforum
View previous topic :: View next topic  
Author Message
schmidicom
Veteran
Veteran


Joined: 09 Mar 2006
Posts: 1924
Location: Schweiz

PostPosted: Wed Oct 01, 2014 12:56 pm    Post subject: ShellShock und die freie Wahl Reply with quote

Seit einiger Zeit gehen ja immer wieder Meldungen über Sicherheitslücken in der bash herum und deshalb dachte ich mir es wäre doch mal eine gute Idee "/bin/sh" auf was anderes umzustellen, schließlich hat man unter Linux ja die "freie" Wahl.
Denkste...
Kaum steht ein grösseres Update an merkt man wie frei die Wahl tatsächlich ist, nämlich verschwinden gering, denn eigentlich läuft es immer wieder auf "Friss oder Stirb" hinaus. Gerade eben haben nämlich php und apr-util mit der Fehlermeldung "libtool: compile: you must specify a compilation command" herumgezickt nur weil "/bin/sh" auf die "dash" zeigte.

Mal ganz ehrlich, was bringt einem diese ach so freie Wahl wenn dann die Devs von irgendwelchen Softwarepaketen diese nicht respektieren?

PS: Und ja, ich habe den Beitrag teilweise auch deshalb geschrieben um meinem Ärger Luft zu verschaffen.
_________________
Lenovo - ThinkPad P16s Gen 2 - 21K9CTO1WW
Back to top
View user's profile Send private message
py-ro
Veteran
Veteran


Joined: 24 Sep 2002
Posts: 1734
Location: Velbert

PostPosted: Wed Oct 01, 2014 4:14 pm    Post subject: Reply with quote

Aye das ist irgendwie auch die falsche Distribution dafür, denn was sind den die ganzen Ebuilds? Eben, Bash-Skripte.

Bye
Py
Back to top
View user's profile Send private message
kurisu
Apprentice
Apprentice


Joined: 19 Jan 2011
Posts: 159
Location: Munich, Germany

PostPosted: Wed Oct 01, 2014 6:55 pm    Post subject: Reply with quote

Gentoo ohne Bash wird in der Tat schwierig. Zwar verwende ich seit Längerem schon rein aus Gründen des Komforts die Zsh, jedoch bringt dies vom Sicherheitsaspekt aus betrachtet natürlich rein gar nichts, wenn die Bash aus Kompatibilitätsgründen nach wie vor geradezu sys­tem­im­ma­nent installiert, vor allem aber auch gegen /bin/sh gelinkt sein muss.
Back to top
View user's profile Send private message
ChrisJumper
Advocate
Advocate


Joined: 12 Mar 2005
Posts: 2390
Location: Germany

PostPosted: Wed Oct 01, 2014 10:34 pm    Post subject: Reply with quote

Danke schmidi, da trete ich dann nicht in die Falle! Aber genau das habe ich mich auch gefragt erst recht nachdem ich davon gelesen hatte das andere Distributionen das auch schon machen.

Aber wie schaut es denn mit dieser Enviroment Variable und parsing Sache aus? Hat Gentoo an so viel Stellen so viel Skripte die darauf angewiesen sind? fefe hatte wohl irgendwo einen patch der den ganzen Teil erst einmal auf Eis legt in der Vermutung das da noch mehr hoch kocht.

Doch diverse Fehler haben mir verdeutliche das ich keinen Kernel habe der Address Space Layout Randomization dafür muss ich mich die nächsten Wochen mal um einen sys-kernel/hardened-sources kümmern.
Back to top
View user's profile Send private message
schmidicom
Veteran
Veteran


Joined: 09 Mar 2006
Posts: 1924
Location: Schweiz

PostPosted: Thu Oct 02, 2014 6:21 am    Post subject: Reply with quote

Wäre portage die Fehlerquelle würde es wohl bei jedem Softwarepaket passieren, was nicht der Fall ist, weswegen ich die eigentliche Quelle eher in den Scripts vermuten würde welche jedem Softwarepaket beiliegen.
_________________
Lenovo - ThinkPad P16s Gen 2 - 21K9CTO1WW
Back to top
View user's profile Send private message
mv
Watchman
Watchman


Joined: 20 Apr 2005
Posts: 6747

PostPosted: Fri Oct 03, 2014 1:46 pm    Post subject: Reply with quote

Ich habe seit vielen Jahren /bin/sh auf dash gelegt.
Ja, es gibt dumme Upstreams (und leider auch einige dumme Gentoo-Entwickler), die das immer wieder versaubeuteln, siehe meinen Rant "Bash bashing" in Gentoo Chat.
Aber so schlimm, wie Du es darstellst, ist es nun auch wieder nicht.
Bei kaputten make-systemen reicht meistens ein EXTRA_EMAKE='SHELL=/bin/bash'.
Ist zum Glück nicht so häufig: Insgesamt musste ich nur 5 Pakete (von meinen 1200 benutzten) so reparieren. php und apr-util sind aber nicht dabei, weil ich die zum Glück nicht brauche.
Back to top
View user's profile Send private message
toralf
Developer
Developer


Joined: 01 Feb 2004
Posts: 3922
Location: Hamburg

PostPosted: Wed Oct 08, 2014 3:56 pm    Post subject: Reply with quote

kurisu wrote:
vor allem aber auch gegen /bin/sh gelinkt sein muss.
Hhm, welchen Linker braucht man denn hierfür ? :-D
Back to top
View user's profile Send private message
kurisu
Apprentice
Apprentice


Joined: 19 Jan 2011
Posts: 159
Location: Munich, Germany

PostPosted: Mon Oct 13, 2014 9:02 pm    Post subject: Reply with quote

Wie meinen? Jedenfalls kracht es in einigen wenigen Fällen, wenn /bin/sh nicht auf /bin/bash zeigt, wie auch hier im Thread illustriert.
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) Diskussionsforum All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum