Bug critique dans le paquet Debian OpenSSL

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Bug critique dans le paquet Debian OpenSSL

Messagepar tomtom » 15 Mai 2008 08:53

http://lists.debian.org/debian-security ... 00152.html

Attention, cela semble assez critique, surtout si comme moi vous avez construit une PKI "maison" sur openSSL sur une Debian.

Je regarde pour évaluer tous les impacts, mais à peremière vue je suis bon pour regénérer tous les certificats depuis 2006, autant dire à rebpatir la PKI de 0 :roll:


La maison Debian en prend un coup dans mon estime :(


t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar antolien » 15 Mai 2008 12:40

salut tomtom,

je suis content de ne pas encore être passé en etch pour la production.
Mais bon il faudra le faire un jour...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar Corsicabia » 15 Mai 2008 15:22

Bonjour

Deux petites questions :
- IPCop est-il touché aussi ?
- J'ai systèmatiquement mis sur mes clés ssh une paraphrase de sécurité. On ne peut se connecter aux IPCops QUE avec la clé ET la paraphrase ET avec un compte limité (pas en root, pas avec mdp, etc...)

Y-a-t-il un risque important quand même ?

Amitiés de Corse
-----------------------------------
Mandriva2006 - Kernel 2.6.12-156mdk
Firefox 1.5 - Thunderbird 1.5
Adresse Jabber : corsica@jabber.org.uk
Avatar de l’utilisateur
Corsicabia
Major
Major
 
Messages: 77
Inscrit le: 17 Mai 2005 16:14

Messagepar antolien » 15 Mai 2008 15:36

C'est spécifique a Debian(et distributions basées dessus comme UBUNTU) , sur le paquage openssl version 0.9.8c et superieur. car un patch spécifique est utilisé pour le random générator.

IPcop et autres distributions (SME, Redhat, etc) ne sont pas touchées.
cf
http://nvd.nist.gov/nvd.cfm?cvename=CVE-2008-0166
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar Corsicabia » 15 Mai 2008 15:39

Pour Antolien :

Merci beaucoup pour la réponse. Je suis tout à coup plus rassuré 8)

Amitiés de Corse
-----------------------------------
Mandriva2006 - Kernel 2.6.12-156mdk
Firefox 1.5 - Thunderbird 1.5
Adresse Jabber : corsica@jabber.org.uk
Avatar de l’utilisateur
Corsicabia
Major
Major
 
Messages: 77
Inscrit le: 17 Mai 2005 16:14


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron