Le Forum Non Officiel de la DEDIBOX
Vous n'êtes pas identifié.
Jusqu'à il y a quelques jours, le générateur de nombres aléatoires nécessaires à la création des clefs était bugé depuis 2 ans, réduisant le nombre de clefs distinctes à 2^15 pour chaque archi et chaque type de clef.
Plus d'infos ici,
Un peu de boulot en perspective...
http://linuxfr.org/2008/05/15/24092.html
Hors ligne
apt-get update && apt-get dist-upgrade, sur deux dédiés sous debian lenny, le bordel s'occupe de regénérer les clés faillible, no soucis donc...
Hors ligne
Ce n'est pas aussi simple.
Si par exemple tu permets les connections SSH sans mot de passe en utilisant le fichier authorized_keys situé dans $HOME/.ssh, il vaut mieux vérifier ces clefs avec la commande ssh-vulnkey, et au besoin régénérer (ou faire régénérer) les clefs "user" des utilisateurs concernés.
Sinon tu laisses quand même une belle porte ouverte.
Une bonne explication (en anglais) de cette porte ouverte se trouve ici -> http://metasploit.com/users/hdm/tools/debian-openssl/
De plus, les certificats X509 générés sur une machine présentant cette vulnérabilité devraient aussi êtres considérés comme compromis ainsi que les autorités de certification crées sur ces mêmes machines.
...In the case of SSL keys, all generated certificates will be need to recreated and sent off to the Certificate Authority to sign. Any Certificate Authority keys generated on a Debian-based system will need be regenerated and revoked....
Dernière modification par deufrai (2008-05-16 20:25:10)
Hors ligne
bonjour,
cela peut-il concerner ma distrib d'origine VHCS dedibox Ubuntu v6.06 ?
car la faille semble concerner à partir des versions 7..
merci d'avance ![]()
Dernière modification par fabcool (2008-05-16 21:40:01)
Hors ligne
Fabcool, la v6.06 en elle même n'est pas concernée, mais tu devrais quand même vérifier qu'aucune clef "faible" n'a été importée sur ton système. Et ça vaut pour toutes les distrib', pas seulement les Ubuntu d'avant la 7.04
Hors ligne