home *** CD-ROM | disk | FTP | other *** search
/ The Hacker's Encyclopedia 1998 / hackers_encyclopedia.iso / hacking / general / cert0018.txt < prev    next >
Encoding:
Text File  |  2003-06-11  |  3.4 KB  |  82 lines

  1.  
  2. -----BEGIN PGP SIGNED MESSAGE-----
  3.  
  4. CA-90:11
  5.                 CERT Advisory
  6.               December 10, 1990
  7.               Security probes from Italy
  8. - -------------------------------------------------------------------------------
  9.  
  10. Many sites on the Internet received messages from
  11. "miners@ghost.unimi.it" (131.175.10.64) on Sunday, December 9.  The
  12. messages stated that "miners" is a group of researchers and students
  13. in the computer science department at the state university of Milano
  14. in Italy; a group testing for a "common bug" in network hosts.  In 
  15. addition to the messages, a number of sites detected probes
  16. from the unimi.it domain.  Later today, a number of individuals
  17. received a follow up message from "postmaster@ghost.unimi.it"
  18. explaining the activities.
  19.  
  20. We have received reports that this activity has now stopped, and an
  21. unofficial explanation has been provided by several administrators at
  22. the University of Milano.  The rest of this message describes the
  23. sequence of events and the security holes that were probed.
  24.  
  25. Following the original messages from miners@ghost and
  26. postmaster@ghost, another message was sent on the afternoon of December
  27. 10th from several administrators at the University of Milano.  They
  28. stated that the authorities at the University had been informed and
  29. that the attempts had stopped.  They also noted that they had not been
  30. informed of the tests in advance.
  31.  
  32. The administrators at the University of Milano have sent us a copy of
  33. the scripts that were used to probe the Internet sites.  These scripts
  34. checked for the existence of the sendmail WIZ and DEBUG commands,
  35. and attempted to get /etc/motd and/or /etc/passwd via TFTP and
  36. by exploiting an old vulnerability in anonymous FTP.  The scripts
  37. also attempted to rsh to a site and try to cat /etc/passwd.  Finally,
  38. the scripts mailed to root at each site they tested with the message
  39. from "miners@ghost.unimi.it".
  40.  
  41. The administrators at the University of Milano state that the group
  42. that did this was doing this to discover which (if any) sites might
  43. have had these security flaws, and then to let the sites know about
  44. these vulnerabilities.  They have stated that they still intend to
  45. inform sites that have these vulnerabilities.
  46.  
  47. To our knowledge, no site was actually broken into (as of December 10,
  48. 1990).  Nonetheless, the CERT does not condone this type of activity.
  49.  
  50. Most of the information in this advisory is based on information given
  51. to us via e-mail from individuals at the University of Milano.  We
  52. have not yet been able to check this information with any officials at
  53. the University; if we learn of any other significant information, we will
  54. update this advisory.
  55.  
  56. - ------------------------------------------------------------------------------
  57.  
  58. Computer Emergency Response Team (CERT)
  59. Software Engineering Institute
  60. Carnegie Mellon University
  61. Pittsburgh, PA 15213-3890
  62.  
  63. Internet E-mail: cert@cert.org
  64. Telephone: 412-268-7090 24-hour hotline:
  65.            CERT personnel answer 7:30a.m.-6:00p.m. EST, on call for 
  66.        emergencies during other hours.
  67.  
  68. Past advisories and other information are available for anonymous ftp
  69. from cert.org (192.88.209.5).
  70.  
  71.  
  72. -----BEGIN PGP SIGNATURE-----
  73. Version: 2.6.2
  74.  
  75. iQCVAwUBMaMwk3VP+x0t4w7BAQHJJAP+OhkbgluzrajAOkP+5K/2p5oYAdDQI7cM
  76. fMqCxkzg/8kEKmUe9uor1qGYsb3YQTioQQ6vAOPs0UR+oWoJyrC4ugC52eBNgl49
  77. 0jsL6HLp04zL5P8GcFkILzeWQuaUPt2KR6iezooN/ArDS7rizNLECLpRg8HyVFUX
  78. B3cR4rqw2iY=
  79. =VRmH
  80. -----END PGP SIGNATURE-----
  81.  
  82.