Relatório final sobre problema na infra-estrura do Projeto Fedora Internacional

Como já informado nessa notícia, a infra-estrutura do projeto internacional estava com problemas, mas até então não foi divulgado a sua causa.

Hoje (22/08) ás 09:00 da manhã, Paul Frields informou a causa do problema em sua infra. O servidor foi acessado indevidamente, também conhecido como invadido, porém foi descoberto a tempo de não causar grandes danos ao sistema. Assim ele foi desligado e iniciado o demorado processo de análise do incidente.

O servidor "invadido" era o responsável pela assinatura dos pacotes do projeto. Por conta disso que a sua atualização não era aconselhada no momento do problema.

De acordo com o próprio Paul Frields, nenhum dano foi causado ao sistema de assinatura do pacote, mas mesmo assim as suas chaves foram alteradas e provavelmente será solicitado uma confirmação nos próximos updates.

Por conta do incidente, uma solução de salvaguarda está sendo avaliada para possíveis problemas futuros.

O incidente foi relatado como uma falha de segurança pela Red Hat, que ja tem o update no seguinte link.

Lembrando que o sistema de assinaturas de pacotes do Fedora não tem qualquer associação com o sistema da Red Hat, sendo assim o problema foi totalmente isolado e que ainda é desaconselhável o update dos pacotes. Em pouco tempo Paul Frields estará retornando com notícias sobre esse problema em específico.

Comentários

Invasão nos servidores Fedora e Red Hat

"Mas a invasão não ficou só nos servidores do Fedora. Os intrusos também chegaram à rede da Red Hat, empresa que patrocina o Projeto Fedora.
Num alerta de segurança publicado também com data de 22/8, a Red Hat solta atualizações críticas para várias versões de seu sistema operacional. A empresa confirma que os invasores adulteraram alguns pacotes para distribuição".

http://info.abril.com.br/blog/virusebugs/20080822_listar.shtml?105515
http://rhn.redhat.com/errata/RHSA-2008-0855.html

O caso é gravíssimo...

Segundo Marcelo Kalib [1], "o caso é gravíssimo, pois pode, ou não, ter interferido na árvore de pacotes, pois existe o risco de eles terem pego as chaves dos pacotes Fedora".

[1] - http://www.tux-ce.org/portal/node/319