Premium

Získejte všechny články mimořádně
jen za 49 Kč/3 měsíce

Diskuze

Kritická chyba: dva roky byly vaše zabezpečené komunikace nezabezpečené

Závažná chyba při generování klíčů prostřednictvím systému Debian OpenSSL způsobuje bezpečnostní hrozbu, jejíž důsledky přetrvávají i po opravě a může mít vliv i na další operační systémy.
Litujeme, ale tato diskuse byla uzavřena a již do ní nelze vkládat nové příspěvky.
Děkujeme za pochopení.

Nemo7

26. 5. 2008 17:46
Pěkný souhrn z Živě

1. Co sa stalo? - Zmena kodu v jednom z modulov OpenSSL v debian sposobila, ze kluce generovane tymto modulom maju slabu mieru entropie a daju sa uhadnut. Tyka sa to vsetkych klucov generovanych v debian, cize SSH keys, OpenVPN keys, DNSSEC keys, X.509 certifikatov a klucov, ktora sa pouzivaju pri TLS/SSL session.

2. Ake distra su postihnute? - debian Etch, Lenny, Sid a derivaty. Ziadne ine distro pouzivajuce OpenSSL postihnute nie je, pretoze OpenSSL ako taka je v poriadku. (relativne :) ).

3. Su postihnute kluce generovane GnuPG a PGP? - Nie su. Ani na debiane, ani inde.

4. Ak mam RSA/DSA kluce generovane na Linuxe/Windows/BSD, mozem ich bezpecne pouzivat na postihnutom debiane? - Bohuzial nie, Tieto kluce su automaticky kompromitovane a mali by sa vyradit, pretoze cez DSA attack sa da vytiahnut privatny kluc.

0 0
možnosti

Nemo7

26. 5. 2008 17:46
Re: Pěkný souhrn z Živě

5. Musim si kupit novy SSL certifikat? - Nie. Ak mas validne CSR, vsetky Certifikacne autority ti vydaju novy certifikat bezplatne po dobu zivnostnosti certifikatu. Verisign oznamil, ze vyda nahradu bezplatne, ak o nu poziadas do 30. juna.

6. Moje bankove konto je v ...... - Uplna chobotina. Banky nepouzivaju OpenSSL na generovanie klucov. Rovnako nepouzivaju ziadne linuxove distro out-of-the-box.

7. Toto je strasna IT tragedia, vacsia nez Cernobyl. - Uplna chobotina. Debian ma pod 3% serveroveho trhu.

8. Moj debian server je v nebezpeci, vsetci hackeri idu po mne - Uplna chobotina. Updatuj debian OpenSSL na najnovsiu verziu, regeneruj kluce a business as usual.

0 0
možnosti

Franta

26. 5. 2008 17:09
A pak ze je Linux bezpecny

Zlaty Microsoft....

Linuxaci tam maji diru jako vrata od stodoly a dva roky nejsou schopni na to prijit.....

0 0
možnosti

Nemo7

26. 5. 2008 17:23
Re: A pak ze je Linux bezpecny

Nejsem fanatik, používám oba systémy. Ale tady se aspoň na chybu přišlo a je z toho průšvih. Ve Winech si může díru podobného kalibru udělat MS (nebo NSA) a přijde na ni kdo ?

0 0
možnosti

Nemo7

26. 5. 2008 13:45
Oprava

>> Dva roky nikdo neřešil chybu v komponentě Debian OpenSSL.

Jenom bych poprosil redakci o opravu, ne že ji neřešili, vývojáři Debianu ji způsobili - knihovna je v pořádku.

http://www.root.cz/zpravicky/vazny-bezpecnostni-problem-s-openssl-v-debianu/

0 0
možnosti

Nemo7

26. 5. 2008 14:00
Re: Oprava

Ani není potřeba nic opravovat, z článku se to dá dál pochopit.

0 0
možnosti

mizar

26. 5. 2008 11:37
No flame

Touto chybou byla zasažena pouze distribuce Debian GNU/Linux ve verzích Etch Lenny a Sid. Patch odstaňoval chybu v použití neinicializované paměti (dle prg. Valgrind).

Viz http://wiki.debian.org/SSLkeys#head-76415d1c2f25f12ebbcc99bb93959a97f18e3b88

0 0
možnosti

kuba

26. 5. 2008 7:47
Oprava - klíče se vygenerují nové automaticky

Minimálně na Ubuntu se při automatické aktualizaci automaticky vygenerují nové klíče a instaluje se knihovna na detekci slabých klíčů. Proto bych to neviděl tak černě. Řekl bych, že tuto dobu je naprostá většina systémů už zabezpečena, přece jenom několik týdnů se o chybě už v distribucích ví.

0 0
možnosti
  • Nejčtenější

NASA ukázala, co byste viděli před možná nejbolestivější smrtí ve vesmíru

v diskusi je 109 příspěvků

10. května 2024  11:54

Superpočítače lze využít ke zpracování zajímavých úloh. Vedle hledání nových molekul pro léky,...

V noci na pondělí přinese prach z Halleyovy komety nebeskou podívanou

v diskusi je 7 příspěvků

5. května 2024

Meteorický roj Eta-Aquaridy je jedním ze dvou, jehož původ můžeme spojit se slavnou Halleyovou...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

KVÍZ: Připomeňme si květnové povstání a konec druhé světové války v Evropě

v diskusi je 19 příspěvků

5. května 2024

Výročí květnového povstání v Českých zemích a konec druhé světové války v Evropě si připomeneme...

Byl výtečným velitelem, přivedl naše tankisty, ale komunisté mu to nedarovali

v diskusi je 33 příspěvků

8. května 2024

Není Liška jako Liška. Zatímco nacistický generál Erwin Rommel, přezdívaný Pouštní liška, byl...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Hoover celý život skrýval homosexualitu. Nechal sledovat Lennona či Chaplina

v diskusi je 10 příspěvků

10. května 2024

10. května 1924 se do čela americké FBI dostal John Edgar Hoover. Kontroverzní osobnost vydržela ve...

Herečka Libuše Havelková proslula kladnými rolemi maminek a babiček

v diskusi nejsou příspěvky

11. května 2024

Před 100 lety, 11. května 1924, se v Českých Budějovicích narodila oblíbená herečka Libuše...

Zastřešený tank z Cesty do pravěku konečně odhaluje své evoluční tajemství

v diskusi nejsou příspěvky

11. května 2024

Dramatický boj stegosaura s ceratosaurem byl ve filmu Cesta do pravěku jednou z nejznámějších scén....

NASA ukázala, co byste viděli před možná nejbolestivější smrtí ve vesmíru

v diskusi je 109 příspěvků

10. května 2024  11:54

Superpočítače lze využít ke zpracování zajímavých úloh. Vedle hledání nových molekul pro léky,...

Hoover celý život skrýval homosexualitu. Nechal sledovat Lennona či Chaplina

v diskusi je 10 příspěvků

10. května 2024

10. května 1924 se do čela americké FBI dostal John Edgar Hoover. Kontroverzní osobnost vydržela ve...

Vyřešte nespavost svých dětí
Vyřešte nespavost svých dětí

Nespavost a problémy se spánkem se v různé míře objevují až u 30 % dětí. Mohou se projevovat častým buzením, problémy s usínáním, brzkým vstáváním...