LINUX.ORG.RU

Предсказуемый генератор случайных чисел в Debian/Ubuntu

 , , , ,


0

0

Было обнаружено, что ГСЧ в пакете openssl в Debian (а также Debian-based дистрибутивах) был предсказуемым с версии 0.9.8c-1 (добавленной в unstable 2006-09-17) из-за Debian-специфичной поправки. Могли быть затронуты ключи SSH, OpenVPN, DNSSEC и ключевой материал для сертификатов X.509, а также ключи сессий SSL/TLS-соединений. Рекомендуется пересоздать весь криптографический материал, созданый OpenSSL начиная с версии 0.9.8c-1 на системах Debian. Также следует считать скомпрометированными все ключи DSA, использованные для подписывания или авторизации на затронутых системах Debian, т.к. Digital Signature Algorithm завязан на секретное случайное число, используемое при генерации.

Должны быть выложены: детектор слабого ключевого материала http://security.debian.org/project/ex... и инструкции по смене ключей.

Ошибка была исправлена в stable ветке (etch) с версии 0.9.8c-4etch3. В unstable ветке (sid) и тестовой (lenny) ошибка исправлена с 0.9.8g-9. Старая stable ветка (sarge) не затронута. Также в пакете openssl были исправлены еще две уязвимости.

>>> Подробности

anonymous

Проверено: anonymous_incognito ()

ну свинец... падонке!

anonymous
()

жесть, нечего больше сказать ;(

devinull ★★
()

Хорошо что исправили - молодцы!

Нахождение ошибок свидетельствует о хорошем положении дел. Ибо они всегда есть - а если находят, значит устраняют!!

Ура Линуксу!!

Слава роботам!!

anonymous
()

пообновлял все сервера ))

xargs ★★★
()

вот что бывает когда код пишут студенты:(

кста, баг будет по сурьезнее чем недавний рекламный червяк в мозилловском не официальном аддоне, вот как говорится и на старуху...

anonymous
()

Эта новость ознаменует начало великого вендекапца! Всадники Апокалипсиса уже выезжают.

Obey-Kun ★★★★★
()

в бубунте openssl и иже с ними обновился

anonymous
()

это всё NSA заботится о национальной безопасности.

anonymous
()

А вы всерьез думаете что шифрование будет стойким? Да любой алгоритм ДОЛЖЕН быть ОСЛАБЛЕН с целью возможной дешифровки, а иначе АНБ-подобные организации его не одобрютъ.

anonymous
()
Ответ на: комментарий от anonymous

ага, на сферическом и в вакууме

anonymous
()
Ответ на: комментарий от Sylvia

> весело прикололись, дебилианщики

Уважаем(ая/ый), прежде чем называть кого-либо "дебилами" ознакомьтесь для начала с лицензионными соглашениями тех продуктов, которые используете. После того, как обнаружите пункт WARRANTIES, Вы поймете, что Вам никто ничего не должен.

Поймите, то, что случилось, неприятно всем. Единственный способ избежать подобных ситуаций впредь -- более активно участвовать в процессе тестирования, например, писать баг-репорты. С неба пресловутая стабильность точно не упадет.

asandros ★★
()
Ответ на: комментарий от asandros

>Единственный способ избежать подобных ситуаций впредь -- более активно участвовать в процессе тестирования, например, писать баг-репорты

....использовать нормальный дистр куда наименее всего приложили руки любители кустарных патчей

Sylvia ★★★★★
()

апдейтимся :) без комментариев.

tommy ★★★★★
()

наткнулся на это новость уже двадцатый раз за день.. ппц

anonymous
()
Ответ на: комментарий от Sylvia

А ты слакварщик, да? Там все ванильное, патчи не прикладывают.

anonymous
()
Ответ на: комментарий от Sylvia

>> Единственный способ избежать подобных ситуаций впредь -- более активно участвовать в процессе тестирования, например, писать баг-репорты

> ....использовать нормальный дистр куда наименее всего приложили руки любители кустарных патчей

Позвольте полюбопытствовать, о каком нормальном "дистре" идет речь?

asandros ★★
()
Ответ на: комментарий от Sylvia

>....использовать нормальный дистр куда наименее всего приложили руки любители кустарных патчей

Слаку что ли?

HadroN
()

бубушникам сшАстье привалило)) думал пересеть на дебиан, вот теперь хз)

anonymous
()
Ответ на: комментарий от anonymous

>По-моему, он клонит к OpenBSD.

Во-первых, она. Во-вторых, клонит она к Слаке. Мне просто интересно, все слаководы такое хамло или только конкретно этот индивид.

HadroN
()
Ответ на: комментарий от Obey-Kun

> LFS.

Патч на патче, и патчем погоняет.

anonymous
()

Вот это новость то на ночь ...

mesanei
()

RSA не задет? Слава яйцам!

anonymous
()
Ответ на: комментарий от HadroN

>По-моему, он клонит к OpenBSD.

>Во-первых, она. Во-вторых, клонит она к Слаке. Мне просто интересно, все слаководы такое хамло или только конкретно этот индивид.

Он и еще пару сотен школьников или обиженных на весь мир. Все из-за стереотипов ... Это можно сравнить с тем , что у нас на родине ( Россия ) голубой - цвет гомосексуалистов, а во всем остальном мире - голубенький для мальчиков , розовый для девочек...

mesanei
()
Ответ на: комментарий от Sylvia

>....использовать нормальный дистр куда наименее всего приложили руки любители кустарных патчей

Предлагаю другой вариант: Использовать кустарный дистр, где даже некому патчи наложить...

anonymous
()

Мать-мать-мать... У меня почти все ключи в дебиане созданы. Пойду вешаться.

Teak ★★★★★
()
Ответ на: комментарий от Sylvia

>весело прикололись, дебилианщики

Странная шутка называть дебилами незнакомых людей, не находите?

>....использовать нормальный дистр куда наименее всего приложили руки любители кустарных патчей

Следуя Вашей логике, главные любите кустарных патчей окопались в Red Hat.

HadroN
()
Ответ на: комментарий от HadroN

не желаю участвовать в данной дискуссии поскольку считаю ее абсолютно бессмысленной, не знаю почему меня тут посчитали крайней, как будто это я патчи отправляю с багами ) Понимаю, обидно, столько ключей и сертификатов переделывать, мне вот тоже придется

RSA не засвечен ? Только DSA ключи? насущный вопрос )

Sylvia ★★★★★
()

То, о чём умные люди говорили неоднократно: современная криптография настолько сложна и тонка, что случайно закравшаяся ошибка может остаться незамеченной, хотя снизит заявленную разработчиками алгоритма стойкость на порядки...

AsphyX ★★★
()
Ответ на: комментарий от lystor

> Еще раз убедится в том, что лучшее применение Debian - место на полке фанатика.

Еще один специалист высокого профиля :)

asandros ★★
()
Ответ на: комментарий от Sylvia

Сильвя, во-первых ставь запятые в своём потоке сознания)) во-вторых, МОЛЧИ ЖЭНЩИНА!(с таким грузинским акцентом)

anonymous
()

Интрересно, а насколько легко с помощью этой уязвимости, например, подделать ssl-сертификат? Или вообще совершить что-то вредоносное?

octy ★★
()

Воблин... хотя девелоперская машинка у меня на Cлаке, но продакшн-сервера с проектом на дебианах крутятся и ssl-сертификаты там активно используются :(

anonymous
()
Ответ на: комментарий от octy

>Интрересно, а насколько легко с помощью этой уязвимости, например, подделать ssl-сертификат? Или вообще совершить что-то вредоносное?

Я пророк! Я вижу истину. Истина - никто, даже самый распоследний задрот-программист-спец_именно_по_этому_алгоритму не сможет этот баг использовать. Это всего-лишь очередной повод разораться.

anonymous
()
Ответ на: комментарий от anonymous

>Воблин... хотя девелоперская машинка у меня на Cлаке, но продакшн-сервера с проектом на дебианах крутятся и ssl-сертификаты там активно используются :(

Надо всё на слаке держать - об ошибках в слаке никогда не сообщают:)

Led ★★★☆☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.