[sécurité] Bug dans openssh et openssl de debian/ubuntu

ViPHP
ViPHP | 1380 Messages

16 mai 2008, 13:24

Attention à ceux qui utilisent un server debian etch ou plus récent. Un contributeur maladroit a supprimé le générateur aléatoire qui permettait de construire des clés ssh/ssl fiables.

A faire d'urgence car des script-kiddies s'amusent déjà avec des clés vulnérables: Le problème touche également les certificats SSL que vous avez produit vous-même ainsi que les clés VPN.

Pas une bonne nouvelle. Je viens de m'y coller et il m'a fallu une bonne heure et demie pour mettre à jour 5 serveurs et clients. Par contre, la bonne nouvelle est qu'on a détecté cette faille et que le correctif n'a pas traîné.
ripat

ViPHP
ViPHP | 1380 Messages

21 mai 2008, 09:21

J'ai oublié de préciser que lors de la mise à niveau d'openssh et openssl, apt va installer une blacklist des clés faibles utilisées par les kiddies (man ssh-vulnkey pour plus de détails). Si vous ne parvenez plus à vous connecter automatiquement avec vos clés, ne cherchez pas plus loin. Elles sont blacklistées. Pas de panique. L'échange automatique de clés sera impossible mais le login ssh restera (heureusement) possible mais avec mot de passe. Le temps de reconstruire votre porte-clés.
ripat

ViPHP
ViPHP | 4674 Messages

21 mai 2008, 09:33

Hey :),

Merci Ripat pour ces conseils, mais ils sont valides également pour toutes distributions reposant sur Debian. Cela inclue bien sûr Ubuntu (pour la plus connue), mais si vous avez une distribution se trouvant dans cette liste, effectuez les mêmes opérations (à quelque chose près, toujours vérifier sur le site de votre distribution).
« Un handicap est le résultat d'une rencontre entre une déficience ou différence et une incapacité de la société à répondre à celle-ci. »

Hoa : http://hoa-project.net (sur @hoaproject).