Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Debiani OpenSSL paketis avastati turvaauk märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 19.05.2008 10:03:44 Debiani OpenSSL paketis avastati turvaauk vasta tsitaadiga

Nimelt leiti Debiani OpenSSL paketist alates versioonist 0.9.8c-1 (etch) (17.sept 2006) turvaauk, mille tõttu selle abil genereeritud krüptovõtmete võimalike väärtuste hulk on 32768, mitte peaaegu lõpmatu hulk, nagu olema peaks.
Seetõttu on kõik selle abil genereeritud SSH, OpenVPN, DNSSEC võtmed, kõik genereeritud X.509 serdid ja SSL/TLS ühendustes kasutatavad sessioonivõtmed potentsiaalselt murtavad brute-force rünnaku abil.
Viga mõjutab kõiki Debianil baseeruvaid süsteeme, see tähendab, et lisaks Debianile on vigased ka kõik buntulised - Ubuntu, Kubuntu jne

Vahemärkusena, et GnuPG või GNUTLS abil genereeritud võtmed on korras ja neid see viga ei mõjuta.

Parandused nii openssl-ile kui openssh-le on olemas http://security.debian.org allikates ja need saab paigaldada tavalisel viisil paketihalduri abil (peaks kehtima ka Ubuntule)

Kõik vigased võtmed ja serdid tuleks genereerida uuesti:
http://www.debian.org/security/key-rollover/

OpenSSH parandustepaketiga tuleb kaasa ka vahend olemasolevate SSH krüptovõtmete kontrollimiseks: ssh-vulnkey
Leitud veast mõjutatud võtmed tuleks genereerida uuesti

Täpsemalt:
OpenSSL veast: http://www.debian.org/security/2008/dsa-1571
OpenSSH veast: http://www.debian.org/security/2008/dsa-1576

Kui keegi soovib uudist täiendada ja arvab, et see on oluline, siis palun, tehke seda.
Kui kellelgi tekib raskusi paranduste paigalduse või uute võtmete/sertide genereerimisega, siis kindlasti leidub ka siin aitajaid.

_______________________________
Allikad:
http://www.debian.org/security/2008/dsa-1571
http://www.debian.org/security/2008/dsa-1576
http://blog.washingtonpost.com/securityfix/2008/05/debian_and_ubuntu_users_fix_yo.html
http://www.slyck.com/forums/viewtopic.php?t=42738

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Debiani OpenSSL paketis avastati turvaauk
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.