Page 1 sur 1

[sécurité] Bug dans openssh et openssl de debian/ubuntu

Posté : 16 mai 2008, 13:24
par Ripat
Attention à ceux qui utilisent un server debian etch ou plus récent. Un contributeur maladroit a supprimé le générateur aléatoire qui permettait de construire des clés ssh/ssl fiables.

A faire d'urgence car des script-kiddies s'amusent déjà avec des clés vulnérables: Le problème touche également les certificats SSL que vous avez produit vous-même ainsi que les clés VPN.

Pas une bonne nouvelle. Je viens de m'y coller et il m'a fallu une bonne heure et demie pour mettre à jour 5 serveurs et clients. Par contre, la bonne nouvelle est qu'on a détecté cette faille et que le correctif n'a pas traîné.

Posté : 21 mai 2008, 09:21
par Ripat
J'ai oublié de préciser que lors de la mise à niveau d'openssh et openssl, apt va installer une blacklist des clés faibles utilisées par les kiddies (man ssh-vulnkey pour plus de détails). Si vous ne parvenez plus à vous connecter automatiquement avec vos clés, ne cherchez pas plus loin. Elles sont blacklistées. Pas de panique. L'échange automatique de clés sera impossible mais le login ssh restera (heureusement) possible mais avec mot de passe. Le temps de reconstruire votre porte-clés.

Posté : 21 mai 2008, 09:33
par Hywan
Hey :),

Merci Ripat pour ces conseils, mais ils sont valides également pour toutes distributions reposant sur Debian. Cela inclue bien sûr Ubuntu (pour la plus connue), mais si vous avez une distribution se trouvant dans cette liste, effectuez les mêmes opérations (à quelque chose près, toujours vérifier sur le site de votre distribution).