|
Page Précédente | |
Auteur | Sujet : OpenSSL compromis sur Debian(et ubuntu \o/) |
masklinn í dag viðrar vel til loftárása | http://lists.debian.org/debian-sec [...] 00152.html
--------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
Publicité | Posté le 13-05-2008 à 18:38:49 |
Xavier_OM Monarchiste régicide (fr quoi) | Dans le genre grosse faille, ca se pose (remarque l'exploit du kernel pour usurper les droits root c'était pas mal aussi) De ce que je comprends, openssl utilise l'état non initialisé de la mémoire (à l'allocation donc) comme source de random. edit : La grande question : le générateur est plus prédictible, mais dans quelle mesure cela rend-il une attaque possible ?
Bref tout ce qui est en relation avec openssl Pour bien faire les choses il faudrait aussi changer les password qui ont été tapés à un moment dans une session ssh trop faible. Inconvénient Debian/Ubuntu/dérivés : il y a un manque de contrôle qualité dans les patch appliqués. Si une distribution fait un patch, il faut soit le faire remonter au développeur qui maîtrise le sujet, soit avoir une procédure très stricte de validation. On a besoin d'un système simple pour passer en revue ce genre de trucs, surtout sur les paquets critiques, et surtout si on est une distribution qui patche tout tout le temps (ce qui est le cas de Debian).
Avantage du système : la faille est publiée, la correction aussi. C'est toujours mieux que de résoudre le problème discrètement et sans communiquer dessus. Message édité par Xavier_OM le 14-05-2008 à 09:44:59 --------------- Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire. |
Profil supprimé | Posté le 14-05-2008 à 00:00:58 Adieu, monde cruel |
black_lord ModérateurTruth speaks from peacefulness | pour rebondir : http://blog.drinsama.de/erich/en/l [...] l-desaster La mémoire non initialisée n'est pas forcemment "totallement" initialisée de ce que je comprends... Si le compilo a des options spécifiques alors on peut avoir le même comportement.. Grand bruit je sais pas... parce que c'est surtout une faille "théorique"... qu'il sera difficile (impossible ?) d'exploiter... et regénérer des centaines de clés je suis carrément pas chaud... edit : il n'y a que les gens qui ne font rien qui ne se trompent pas... pour le coup je rejoins lucas nussbaum. Les devs d'openssl ont aussi le droit de commenter leur code, surtout aux endroits "litigieux" au niveau sens. Message cité 2 fois Message édité par black_lord le 14-05-2008 à 10:14:34 --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
black_lord ModérateurTruth speaks from peacefulness | en faisant qq recherches il apparait que les clés peuvent apparemment subir assez rapidement une analyse --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
masklinn í dag viðrar vel til loftárása |
edit: et si on le fait quand même, on upstream le patch afin que les gens qui s'y connaissent puissent le voir et l'analyser avant de l'appliquer sans en parler aux responsables Message édité par masklinn le 14-05-2008 à 10:21:22 --------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
black_lord ModérateurTruth speaks from peacefulness | on est d'accord --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Publicité | Posté le 14-05-2008 à 10:31:00 |
Taz bisounours-codeur |
|
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
sligor |
|
Taz bisounours-codeur |
Je viens de pinger sur http://bugs.debian.org/cgi-bin/bug [...] bug=363516 pour avoir des infos. Message cité 1 fois Message édité par Taz le 14-05-2008 à 11:13:17 |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Taz bisounours-codeur |
|
gug42 | Salut les gens, Bon voila, je n'arrive pas à bien estimer le risque ... D'après Black lord tout ca est très théorique ? Car regénérer les clefs de tout les serveurs va me prendre du temps beaucoup de temps (voir trop) : Message cité 1 fois Message édité par gug42 le 14-05-2008 à 11:23:14 |
Skateinmars |
--------------- Feedback HAV |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Le_Tolier Hello IT ? | je voulais tester mes clefs ...
--------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
masklinn í dag viðrar vel til loftárása | J'ai cherché un peu plus d'infos, et apparement ça vient de ce patch: http://svn.debian.org/viewsvn/pkg- [...] /md_rand.c
--------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Taz bisounours-codeur | http://bugs.debian.org/cgi-bin/bug [...] bug=363516
|
Xavier_OM Monarchiste régicide (fr quoi) |
--------------- Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire. |
masklinn í dag viðrar vel til loftárása |
--------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
Skateinmars |
--------------- Feedback HAV |
black_lord ModérateurTruth speaks from peacefulness | tous mes serveurs sont à jour, toutes mes clés ont été changées Message cité 1 fois Message édité par black_lord le 14-05-2008 à 13:12:28 --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Taz bisounours-codeur | Vu que personne ne vérifie jamais les fingerprint de ses serveurs, j'imagine le carton possible. |
Le_Tolier Hello IT ? |
Message édité par Le_Tolier le 14-05-2008 à 14:04:52 --------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
black_lord ModérateurTruth speaks from peacefulness | tu as mal lu la doc --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Le_Tolier Hello IT ? |
--------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
black_lord ModérateurTruth speaks from peacefulness | http://wiki.debian.org/SSLkeys --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
masklinn í dag viðrar vel til loftárása | http://lists.debian.org/debian-sec [...] 00153.html checklist du chemin d'update --------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
black_lord ModérateurTruth speaks from peacefulness | chez moi ça marche --------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
sligor |
|
Publicité | Posté le |
Page Précédente |
Sujets relatifs | |
---|---|
Gestion des ventilos sur un portable Toshiba avec Debian | PXE Ubuntu - Debian |
Ubuntu Party [Amiens] 24-25 mai | [ubuntu] problème grub error 18 |
Debian: config Eth pour wifi | Problème d'install debian |
[ubuntu]installer les pilotes pour geforce 6600gt | ubuntu ne se lance pas carte ATI radeon 8500 et class Xp |
[Résolu] ddclient ubuntu 8.04 | |
Plus de sujets relatifs à : OpenSSL compromis sur Debian(et ubuntu \o/) |