| |||||
FORUM HardWare.fr

Linux et OS Alternatifs

réseaux et sécurité

OpenSSL compromis sur Debian(et ubuntu \o/)| Auteur | Sujet : OpenSSL compromis sur Debian(et ubuntu \o/) |
|---|---|
sligor Clavier qwerty: accent pas top | Reprise du message précédent :
|
Publicité | Posté le 14-05-2008 à 14:36:48 ![]() ![]()
|
Le_Tolier Hello IT ? |
--------------- Never f**k with your systems administrator. Why? Because they know what you do with all that free time! |?? | SAVE Jericho ! |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Mjules ModérateurParle dans le vide |
--------------- Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. | Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique. |
P-Y | Juste pour info, voici un mail (en anglais, flemme de traduire et c'est pas super technique
Message édité par P-Y le 14-05-2008 à 19:58:22 |
mikala Souviens toi du 5 Novembre... |
--------------- Intermittent du GNU |
Profil supprimé | Posté le 15-05-2008 à 08:27:11 ![]() Presque fini \o/ |
e_esprit | Parce qu'ils ont rajouté un paquet openssh-blacklist qui bloquera automatiquement les clefs RSA et DSA listées dans les fichiers /etc/ssh/blacklist_XYZ
Message édité par e_esprit le 15-05-2008 à 09:48:14 --------------- Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres. |
Publicité | Posté le 15-05-2008 à 09:47:39 ![]() ![]()
|
sligor Clavier qwerty: accent pas top | aptitude dist-upgrade
Message édité par sligor le 15-05-2008 à 09:49:44 |
initiators | Je savais pas que le dist-upgrade etait obligatoire des qu'il y avait une nouvelle dependance. |
sligor Clavier qwerty: accent pas top | C'est justement ce qui différencie upgrade et dist-upgrade.
Message édité par sligor le 15-05-2008 à 10:13:35 |
black_lord ModérateurTruth speaks from peacefulness | http://roland.entierement.nu/blog/ [...] shssl.html en français
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
Hrolf | Ma clef date de tellement longtemps qu'elle est bonne --------------- Il y a trois sortes de mensonges : les mensonges, les gros mensonges et les statistiques ! |
multani Dépressionnisé | Par contre, c'est pas très malin : openssh-* a été mis à jour avec une priorité critical, mais c'est pas encore dans testing parce qu'il y a une dépendance sur openssh-blacklist qui est en priorité low -_- |
gug42 | J'essaye de tester les clefs OpenVPN avec l'outil dowk.pl mais ca ne marche pas :
Message cité 1 fois Message édité par gug42 le 15-05-2008 à 13:42:41 |
Taz bisounours-codeur | y a quand même un truc qui m'échappe dans tous ça: openssl devrait peut-être patcher leur PRNG pour qu'il ne fonctionne pas s'il n'a pas été initialisé avec assez d'entropie. non ? |
sligor Clavier qwerty: accent pas top |
Message édité par sligor le 15-05-2008 à 12:16:46 |
franceso |
+1, mais d'un autre côté je sais pas si c'est facilement détectable.
--------------- TriScale innov |
Hrolf | Bha ça ferait un warning et un dev commenterait la sécurité --------------- Il y a trois sortes de mensonges : les mensonges, les gros mensonges et les statistiques ! |
black_lord ModérateurTruth speaks from peacefulness |
--------------- uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me |
gug42 |
|
sligor Clavier qwerty: accent pas top |
burn2 ça rox du poney | En passant pour faire retomber un peu l'attention et détendre l'atmosphère un peu La fonction responsable de tous ces malheurs:
Sinon on est sur que ça ne touche que les distribs de debian et ses dérivés?? Message cité 2 fois Message édité par burn2 le 15-05-2008 à 14:50:29 --------------- "C'est vrai qu'un type aussi pénible de jour on serait en droit d'espérer qu'il fasse un break de nuit mais bon …" |
masklinn í dag viðrar vel til loftárása |
--------------- I've never understood the compulsion to use Web technologies minus the Web's security and deployment models. It seems a bit like throwing the orange away and eating the peel. — @ justinschuh |
Nashii89 Debian Powerfull Imagination |
--------------- Debian Addict - Vista Victim .. - Etudiant Ingénieur [Le Pas-Blog - Relations Ecrites] |
gug42 |
franceso |
En fait les autres distribs sont un peu touchées indirectement : on risque de voir fleurir les attaques par bruteforcing sur les 32000 et quelques clés touchées. Du coup, si un utilisateur d'une autre distrib a par hasard (un vrai hasard cette fois-ci) récupéré une de ces clés, son système est maintenant fortement compromis (ce qui n'est plus le cas pour Debian puisque les clés compromises sont blacklistées)
--------------- TriScale innov |
burn2 ça rox du poney |
--------------- "C'est vrai qu'un type aussi pénible de jour on serait en droit d'espérer qu'il fasse un break de nuit mais bon …" |
Taz bisounours-codeur | GNOME vient de verrouiller ses serveurs pour le moment. |
sligor Clavier qwerty: accent pas top |
Message cité 1 fois Message édité par sligor le 15-05-2008 à 16:10:47 |
Skateinmars |
--------------- Feedback HAV |
franceso |
T'es sûr de ça ?
--------------- TriScale innov |
Xavier_OM Women are recursive | Je pense qu'avec 2^32 graines possibles, tu génères 2^32 séries de nombres. Pour chaque série tu peux faire un certain nombre de tirage avant de boucler et de retomber sur ton point de départ.
--------------- God is lazy and just picked half a dozen irrationals to recycle over and over |
franceso |
Je comprends pas trop l'argument...
--------------- TriScale innov |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:27:32 |
masklinn í dag viðrar vel til loftárása |
2^15 clés ont été cramées sur un total de 2^32, ça fait 0.00076% du nombre de total de clés dispos dans le keyspace. Edit: et ce qui a été cramé, ce sont des seeds pas des keys si je ne m'abuse, même si le rapport reste probablement le même. Message cité 1 fois Message édité par masklinn le 15-05-2008 à 20:21:24 --------------- I've never understood the compulsion to use Web technologies minus the Web's security and deployment models. It seems a bit like throwing the orange away and eating the peel. — @ justinschuh |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:34:24 |
masklinn í dag viðrar vel til loftárása |
Message cité 1 fois Message édité par masklinn le 15-05-2008 à 20:40:49 --------------- I've never understood the compulsion to use Web technologies minus the Web's security and deployment models. It seems a bit like throwing the orange away and eating the peel. — @ justinschuh |
czh |
Message cité 1 fois Message édité par czh le 15-05-2008 à 20:44:59 |
Publicité | Posté le ![]() ![]()
|

FORUM HardWare.fr

Linux et OS Alternatifs

réseaux et sécurité

OpenSSL compromis sur Debian(et ubuntu \o/)| Sujets relatifs | |
|---|---|
| Gestion des ventilos sur un portable Toshiba avec Debian | PXE Ubuntu - Debian |
| Ubuntu Party [Amiens] 24-25 mai | [ubuntu] problème grub error 18 |
| Debian: config Eth pour wifi | Problème d'install debian |
| [ubuntu]installer les pilotes pour geforce 6600gt | ubuntu ne se lance pas carte ATI radeon 8500 et class Xp |
| [Résolu] ddclient ubuntu 8.04 | |
| Plus de sujets relatifs à : OpenSSL compromis sur Debian(et ubuntu \o/) | |


