Rechercher : dans
Par :

[Sécurité] Faille massive OpenSSL sous Debian

Dernière réponse le 16 mai 2008 à 13:52:20 sebsauvage, le 14 mai 2008 à 15:25:33 
 Signaler ce message aux modérateurs

Petite modification, grandes conséquences.

Un des packageurs de Debian avait juste mis une ligne en commentaire dans les sources d'OpenSSL concernant le générateur de nombres aléatoires.
Conséquence: Le générateur de nombre aléatoire modifié ne génère que 262144 clés différentes, ce qui n'est pas assez.

Résultat: Toute machine Debian (et dérivées, dont Ubuntu) utilisant des clés SSH ou des certificats client pour la connexion (ssh, OpenVPN...) est pénétrable en 5 minutes.

Vous n'êtes vulnérable que si:
- vous êtes sous Debian
- vous utilisez OpenSSL ou un logiciel utilisant OpenSSL (ssh, OpenVPN...)
- et si vous utilisez des clés SSH ou des certificats (X.509) pour la connexion.

Ouch.

Il est conseillé de mettre à jour immédiatement OpenSSH sur vos serveurs, et de regénérer toutes les clés.
(Et là, y'a des admins qui vont grincer des dents: va falloir redistribuer toutes les nouvelles clés ssh/openvpn à tous les clients.)
(Notez que, par exemple, si vous utilisez ssh avec login/mot de passe au lieu des clés ssh, vous n'êtes pas vulnérable.)

Notez que la version patchée d'OpenSSL rejettera ces clés "faibles".


Source: Slashdot (et beaucoup d'autres).


C'est très moche, comme bug, et c'est passé inaperçu depuis 2006.

Pour le coup, hein, ils font preque plus fort que Microsoft !

Meilleures réponses pour « [Sécurité] Faille massive OpenSSL sous Debian » dans :
Sécuriser sa Debian VoirSécuriser sa distribution Debian Voici un document, très intéressant pour mettre en place une sécurité efficace sur un système Debian. Assez conséquent (+ de 150 pages), le document aborde bon nombre de sujets, du chargement du bootloader jusqu'à...
Scanner un réseau avec Nessus (sous Debian) VoirNessus est un scanner réseau qui essaie de détecter des failles de sécurité potentielles dans les machines d'un réseau (en se basant sur une liste de failles connues). Cet article va vous expliquer comment installer Nessus (sur une Debian) et...
Télécharger Windows Defender pour Windows XP/Vista VoirWindows Defender est un programme gratuit permettant de se protéger des pop-ups, des ralentissement et des failles de sécurité causé par des spywares ou autres logiciels indésirables. Pour les systèmes Windows 2000, une ancienne version est...
Protection - Introduction à la sécurité des réseaux VoirQu'est-ce que la sécurité d'un réseau ? La sécurité d'un réseau est un niveau de garantie que l'ensemble des machines du réseau fonctionnent de façon optimale et que les utilisateurs desdites machines possèdent uniquement les droits qui leur ont...
Sécuriser le réseau WiFi VoirNécessaire sécurisation des réseaux sans fil Un réseau sans fil, et par extension un réseau WiFi, est beaucoup plus sensible qu'un réseau filaire car les données circulent librement dans l'air. Il est essentiel de protéger son réseau sans fil,...
Sécurité - Méthodologie d'une intrusion sur un réseau VoirCet article a pour but d'expliquer la méthodologie généralement retenue par les pirates pour s'introduire dans un système informatique. Il ne vise pas à expliquer comment compromettre un système mais à comprendre la façon dont il peut l'être afin de...

1

sebsauvage, le 15 mai 2008 à 16:48:02

Détails précis et en français: http://roland.entierement.nu/blog/2008/05/15/branle-bas-sshs­sl.html

Liste des applications impactées (en plus de ssh et OpenVPN), avec les instructions pour regénérer les clés:
http://wiki.debian.org/SSLkeys

Répondre à sebsauvage

2

teutates, le 15 mai 2008 à 19:54:07

Voir aussi LinuxFR.org
Toco y se gausos !!!

Répondre à teutates

3

Roland, le 16 mai 2008 à 13:43:51

Vous n'êtes vulnérables que si... FAUX ! L'impact est *beaucoup* plus vaste que ça !

Lire mon billet pour les détails, mais *surtout* ne pas se croire en sécurité en se fiant à cet article.

Répondre à Roland

4

 sebsauvage, le 16 mai 2008 à 13:52:20

Mmm.. oui exact, merci d'avoir précisé.
(ça inclue effectivement des tas d'autres choses, comme les certificats pour Apache en SSL, etc.)

Répondre à sebsauvage