|
Auteur | Sujet : OpenSSL compromis sur Debian(et ubuntu \o/) |
---|
sligor | Reprise du message précédent :
|
Publicité | Posté le 14-05-2008 à 14:36:48 |
Le_Tolier Hello IT ? |
--------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Mjules ModérateurParle dans le vide |
--------------- Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. | Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique. |
P-Y | Juste pour info, voici un mail (en anglais, flemme de traduire et c'est pas super technique ) de Robert Buchholz (dev securite Gentoo) pour clarifier un peu la situation (j'ai bien evidemment demande son accord a l'auteur avant de c/c), si ca permet a certains d'y voir plus clair...
Message édité par P-Y le 14-05-2008 à 19:58:22 |
mikala Souviens toi du 5 Novembre... |
--------------- Intermittent du GNU |
Profil supprimé | Posté le 15-05-2008 à 08:27:11 Presque fini \o/ |
e_esprit | Parce qu'ils ont rajouté un paquet openssh-blacklist qui bloquera automatiquement les clefs RSA et DSA listées dans les fichiers /etc/ssh/blacklist_XYZ
Message édité par e_esprit le 15-05-2008 à 09:48:14 --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
Publicité | Posté le 15-05-2008 à 09:47:39 |
sligor | aptitude dist-upgrade
Message édité par sligor le 15-05-2008 à 09:49:44 |
initiators | Je savais pas que le dist-upgrade etait obligatoire des qu'il y avait une nouvelle dependance. |
sligor | C'est justement ce qui différencie upgrade et dist-upgrade.
Message édité par sligor le 15-05-2008 à 10:13:35 |
black_lord ModérateurTruth speaks from peacefulness | http://roland.entierement.nu/blog/ [...] shssl.html en français
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Hrolf | Ma clef date de tellement longtemps qu'elle est bonne --------------- Il y a trois sortes de mensonges : les mensonges, les gros mensonges et les statistiques ! |
multani Dépressionnisé | Par contre, c'est pas très malin : openssh-* a été mis à jour avec une priorité critical, mais c'est pas encore dans testing parce qu'il y a une dépendance sur openssh-blacklist qui est en priorité low -_- |
gug42 | J'essaye de tester les clefs OpenVPN avec l'outil dowk.pl mais ca ne marche pas :
Message cité 1 fois Message édité par gug42 le 15-05-2008 à 13:42:41 |
Taz bisounours-codeur | y a quand même un truc qui m'échappe dans tous ça: openssl devrait peut-être patcher leur PRNG pour qu'il ne fonctionne pas s'il n'a pas été initialisé avec assez d'entropie. non ? |
sligor |
Message édité par sligor le 15-05-2008 à 12:16:46 |
franceso |
+1, mais d'un autre côté je sais pas si c'est facilement détectable.
--------------- TriScale innov |
Hrolf | Bha ça ferait un warning et un dev commenterait la sécurité --------------- Il y a trois sortes de mensonges : les mensonges, les gros mensonges et les statistiques ! |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
gug42 |
|
sligor |
burn2 ça rox du poney | En passant pour faire retomber un peu l'attention et détendre l'atmosphère un peu La fonction responsable de tous ces malheurs: Sinon on est sur que ça ne touche que les distribs de debian et ses dérivés?? Message cité 2 fois Message édité par burn2 le 15-05-2008 à 14:50:29 --------------- "C'est vrai qu'un type aussi pénible de jour on serait en droit d'espérer qu'il fasse un break de nuit mais bon …" |
masklinn í dag viðrar vel til loftárása |
--------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
Nashii89 Debian Powerfull Imagination |
--------------- Debian Addict - Vista Victim .. - Etudiant Ingénieur [Le Pas-Blog - Relations Ecrites] |
gug42 |
franceso |
En fait les autres distribs sont un peu touchées indirectement : on risque de voir fleurir les attaques par bruteforcing sur les 32000 et quelques clés touchées. Du coup, si un utilisateur d'une autre distrib a par hasard (un vrai hasard cette fois-ci) récupéré une de ces clés, son système est maintenant fortement compromis (ce qui n'est plus le cas pour Debian puisque les clés compromises sont blacklistées)
--------------- TriScale innov |
burn2 ça rox du poney |
--------------- "C'est vrai qu'un type aussi pénible de jour on serait en droit d'espérer qu'il fasse un break de nuit mais bon …" |
Taz bisounours-codeur | GNOME vient de verrouiller ses serveurs pour le moment. |
sligor |
Message cité 1 fois Message édité par sligor le 15-05-2008 à 16:10:47 |
Skateinmars |
--------------- Feedback HAV |
franceso |
T'es sûr de ça ?
--------------- TriScale innov |
Xavier_OM Monarchiste régicide (fr quoi) | Je pense qu'avec 2^32 graines possibles, tu génères 2^32 séries de nombres. Pour chaque série tu peux faire un certain nombre de tirage avant de boucler et de retomber sur ton point de départ.
--------------- Il y a autant d'atomes d'oxygène dans une molécule d'eau que d'étoiles dans le système solaire. |
franceso |
Je comprends pas trop l'argument...
--------------- TriScale innov |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:27:32 |
masklinn í dag viðrar vel til loftárása |
2^15 clés ont été cramées sur un total de 2^32, ça fait 0.00076% du nombre de total de clés dispos dans le keyspace. Edit: et ce qui a été cramé, ce sont des seeds pas des keys si je ne m'abuse, même si le rapport reste probablement le même. Message cité 1 fois Message édité par masklinn le 15-05-2008 à 20:21:24 --------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:34:24 |
masklinn í dag viðrar vel til loftárása |
Message cité 1 fois Message édité par masklinn le 15-05-2008 à 20:40:49 --------------- Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:44:59 |
Publicité | Posté le |
Sujets relatifs | |
---|---|
Gestion des ventilos sur un portable Toshiba avec Debian | PXE Ubuntu - Debian |
Ubuntu Party [Amiens] 24-25 mai | [ubuntu] problème grub error 18 |
Debian: config Eth pour wifi | Problème d'install debian |
[ubuntu]installer les pilotes pour geforce 6600gt | ubuntu ne se lance pas carte ATI radeon 8500 et class Xp |
[Résolu] ddclient ubuntu 8.04 | |
Plus de sujets relatifs à : OpenSSL compromis sur Debian(et ubuntu \o/) |