Retourner au contenu. Retourner à la navigation

 

Faille de sécurité importante sur les clés SSL

Par ludo Dernière modification 31/05/2008 22:19
by ludo @ 2008-05-26 23:15:35
Luciano Bello a découvert que le générateur de nombres aléatoires dans le paquet openssl de Debian est prédictible. Ceci est du à une modification incorrecte, spécifique à Debian, du paquet openssl (CVE-2008-0166). En conséquence, des clés cryptographiques peuvent être cassées.

Il s'agit d'une vulnérabilité spécifique à Debian qui n'affecte aucun autre système non basé sur Debian. Toutefois, d'autres systèmes peuvent être indirectement affectés si des clés faibles y ont été importées.

Il est fortement recommandé que toutes les clés cryptographiques générées par une version d'OpenSSL supérieure à la 0.9.8c-1 sur des systèmes Debian soient regénérées en partant de zéro. En outre, toutes les clés DSA utilisées pour signature ou authentification sur les systèmes Debian affectés devraient être considérées comme compromises; l'algorithme de signature numérique dépend d'une valeur aléatoire secrète utilisée lors de la génération de la signature.

La première version vulnérable, la 0.9.8c-1, a été incluse dans la distribution unstable le 17-09-2006, et a été depuis propagée aux distributions testing et stable (etch). L'ancienne distribution stable (sarge) n'est pas affectée.

Instructions à suivre pour générer les clés à nouveau :

# rm /etc/ssh/ssh_host_*
# dpkg-reconfigure openssh-server
Creating SSH2 RSA key; this may take some time ...
Creating SSH2 DSA key; this may take some time ...
Restarting OpenBSD Secure Shell server: sshd.


Source : Debian
Navigation
Actualités
20/10/2008 Société Générale se met au vert
15/09/2008 Sortie de la version VLC 0.9.2
23/06/2008 Opération du libre à Nantes !
23/06/2008 OpenSuse 11
18/06/2008 Firefox 3 !
Plus d'actualités...
Articles
22/05/2008 Première approche de Qmail
19/05/2008 Test de la distribution Elive 1.0 Gem
14/05/2008 GNUPG introduction à la cryptographie et utilisation de GnuPG
21/02/2008 GNU / Screen
03/09/2007 The Linux File System Encryption API
More articles
Tips
28/04/2008 Mozilla Firefox : Google Talk et Facebook Chat
22/04/2008 Sed : Rechercher du texte entre deux chaines de caractères
04/04/2008 Gérer son(ses) écran(s) avec xrandr
26/03/2008 Tips sur l'historique de vos commandes
13/02/2008 Linux-Unix Cheat Sheets
More tips
Codes
09/04/2008 Chapitre 13 - Administration DNS et DHCP
09/04/2008 Chapitre 06 - Service web avec Apache
04/04/2008 Chapitre 09 - PureFTPd
04/04/2008 Chapitre 06 - Scripting Bash
01/04/2008 Chapitre 20 - Haute Disponibilité
More codes
Courses
13/09/2006 Module 3
23/02/2006 Module 2
23/02/2006 Module 1
More courses
Formation Linux

Supinfo Training Center has the first Linux Certification. The training is 13 days and allow you to pass the LPI 101 and 102.

more info
 
 
Vous êtes ici :
news Distributions Faille de sécurité importante sur les clés SSL