DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#1 2008-05-16 14:01:05

deufrai
Membre
Date d'inscription: 2008-01-27
Messages: 46

[URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

Jusqu'à il y a quelques jours, le générateur de nombres aléatoires nécessaires à la création des clefs était bugé depuis 2 ans, réduisant le nombre de clefs distinctes à 2^15 pour chaque archi et chaque type de clef.

Plus d'infos ici,

Un peu de boulot en perspective...

http://linuxfr.org/2008/05/15/24092.html


Pensons, ce n'est pas encore illégal
http://www.qrest.org

Hors ligne

 

#2 2008-05-16 16:16:30

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

apt-get update && apt-get dist-upgrade, sur deux dédiés sous debian lenny, le bordel s'occupe de regénérer les clés faillible, no soucis donc...

Hors ligne

 

#3 2008-05-16 18:03:18

deufrai
Membre
Date d'inscription: 2008-01-27
Messages: 46

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

Ce n'est pas aussi simple.
Si par exemple tu permets les connections SSH sans mot de passe en utilisant le fichier authorized_keys situé dans $HOME/.ssh, il vaut mieux vérifier ces clefs avec la commande ssh-vulnkey, et au besoin régénérer (ou faire régénérer) les clefs "user" des utilisateurs concernés.

Sinon tu laisses quand même une belle porte ouverte.
Une bonne explication (en anglais) de cette porte ouverte se trouve ici -> http://metasploit.com/users/hdm/tools/debian-openssl/

De plus, les certificats X509 générés sur une machine présentant cette vulnérabilité devraient aussi êtres considérés comme compromis ainsi que les autorités de certification crées sur ces mêmes machines.

...In the case of SSL keys, all generated certificates will be need to recreated and sent off to the Certificate Authority to sign. Any Certificate Authority keys generated on a Debian-based system will need be regenerated and revoked....

Dernière modification par deufrai (2008-05-16 20:25:10)


Pensons, ce n'est pas encore illégal
http://www.qrest.org

Hors ligne

 

#4 2008-05-16 21:38:59

fabcool
Jeidi
Lieu: Chatenay-Malabry
Date d'inscription: 2006-05-05
Messages: 103
Site web

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

bonjour,

cela peut-il concerner ma distrib d'origine VHCS dedibox Ubuntu v6.06 ?

car la faille semble concerner à partir des versions 7..

merci d'avance smile

Dernière modification par fabcool (2008-05-16 21:40:01)

Hors ligne

 

#5 2008-05-16 21:46:39

Jérémy
Membres d'honneurs
Date d'inscription: 2006-05-17
Messages: 956
Site web

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

tu as des sites en HTTPS ? tu utilise le SSH avec SSL ?


ATTENTION : VHCS dispo en base n'est pas sécurisé !!!

En ligne

 

#6 2008-05-17 11:20:54

fabcool
Jeidi
Lieu: Chatenay-Malabry
Date d'inscription: 2006-05-05
Messages: 103
Site web

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

bah oui avec putty j'utilise bien du ssh en ssl tout de même... big_smile
mais pas de https par contre

Hors ligne

 

#7 2008-05-17 21:03:53

deufrai
Membre
Date d'inscription: 2008-01-27
Messages: 46

Re: [URGENT] Grosse vulnérabilité OpenSSL / OpenSSH !!!

Fabcool, la v6.06 en elle même n'est pas concernée, mais tu devrais quand même vérifier qu'aucune clef "faible" n'a été importée sur ton système. Et ça vaut pour toutes les distrib', pas seulement les Ubuntu d'avant la 7.04


Pensons, ce n'est pas encore illégal
http://www.qrest.org

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson