symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Für Debian/Ubuntu-Menschen: OpenSSL-Schlüssel neu zu generieren
Veröffentlicht durch hernani am Donnerstag 15. Mai 2008, 02:05
Aus der Debianer-im-Schlüsselgenerationsfieber Abteilung
Security Wie uns Pasci mitteilt, gibts eine Ankündigung auf der Debian-Security-Announce-ML, wonach sich 2006 mit OpenSSL-Version 0.9.8c-1 im unstable-Zweig ein Bug eingeschlichen hat, der sodann in die etch-Distribution in den stabilen Zweig gelangte; Ubuntu ist seit v7.04 betroffen. Debian sarge und darauf basierende Systeme sind davon nicht berührt. Der Fehler besteht darin (Hinweis zum Fehler von Codeman bei golem), dass ein für das Kryptosystem notwendige zufällige Zahlenmaterial, gespeist aus unitialisiertem Speicher, zu Verwenden auskommentiert wurde, offenbar in Übereinstimmung mit dem Debian-Team in der Sache; dies um Compiler-Gemeckere beim Übersetzen auszuschliessen, wobei die Aktion offenbar unbewusst der Konsequenzen passierte. Der Fehler ist Debian-spezifisch und ist ansonsten dort relevant, wo auf Debian basierende Distributionen bestehen (eben z.B. Ubuntu).

Alle Schlüssel, die mittels der Verwendung der OpenSSL-Library gemacht wurden, sind neu zu erstellen - ist nun nach eingespielten Bugfix der Weg, den man gehen muss. Im Security-Announce-Mail wird auch auf ein Perl-Tool ("dowkd.pl") hingewiesen (PGP-Signatur der Entwickler), das verwendet werden kann, um wahrscheinliche Unsicherheiten festzustellen. Und nein: GPG ist davon im Übrigen nicht betroffen ;).
(Infos auch via golem)

Swisscom bringt das iPhone in die Schweiz | Druckausgabe | Tanya Andersen bekommt $ 108'000 für Anwaltskosten  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Subversion
  • Debian
  • Debian Etch
  • Golem
  • Perl
  • Debian Sarge (3.1)
  • Ubuntu
  • Ankündigung auf der Debian-Security-Announce-ML
  • Hinweis zum Fehler von Codeman bei golem
  • Verwenden auskommentiert wurde
  • Perl-Tool ("dowkd.pl") hingewiesen
  • PGP-Signatur der Entwickler
  • Infos auch via golem
  • Mehr zu Security
  • Auch von hernani
  • 'Für Debian/Ubuntu-Menschen: OpenSSL-Schlüssel neu zu generieren' | Einloggen/Account erstellen | 18 Kommentar(e) | Kommentare durchsuchen
    Schwelle:
    Das Kleingedruckte: Der Besitzer der folgenden Kommentare ist wer immer sie eingeschickt hat. Wir sind in keiner Weise für sie verantwortlich.
    Ausmass des Bugs (Score:1)
    Von Tonnerre am Thursday 15. May 2008, 08:10 MEW (#1)
    (User #1960 Info) http://users.bsdprojects.net/~tonnerre/
    Salut,

    Ein Kollege von nebenan hat festgestellt, dass der Bug relativ katastrophal ist: Der Schlüssel ist nur noch von der Prozess-ID abhängig. Gleiche PID, gleicher Schlüssel.

    Tonnerre
    [ Beantworten | eine Stufe hinauf ]
    Auch SSH betroffen! (Score:2)
    Von P2501 am Thursday 15. May 2008, 12:39 MEW (#6)
    (User #31 Info) http://www.p2501.ch/
    Der Artikel sagt es im Grunde schon, aber ich denke, es sollte zur Sicherheit nochmals betont werden: Nicht nur die mit den OpenSSL Tools produzierten Schlüssel sind betroffen, sondern auch all jene, die von der OpenSSL Library für andere Applikationen erzeugt werden. Dazu gehören unter anderem die OpenSSH Keys.

    --
    Nicht Kommerz oder Gesetze können OpenSource zerstören, sondern Paranoia und Fanatismus.

    [ Beantworten | eine Stufe hinauf ]
    Relevanz unterschätzt! (Score:0)
    Von Anonymer Feigling am Thursday 15. May 2008, 13:09 MEW (#7)
    "Der Fehler ist Debian-spezifisch und ist ansonsten dort relevant, wo auf Debian basierende Distributionen bestehen"

    Der Fehler ist auf jedem System relevant, das Debian-User einen Login ermöglicht! Es wird daher empfohlen, die entsprechenden Keys zu Blacklisten, siehe bspw. OpenSSH Blacklist package

    Private Keys sind bereits im Umlauf. (Link poste ich mal nicht. Findet sich aber per Google.)

    Dafür der Link hier noch: Consequence of SSL/SSH weakness

    Weg.


    [ Beantworten | eine Stufe hinauf ]
    Ein richtig übles Stück Scheisse (Score:1)
    Von Maverick (lb-web@projectdream.org) am Thursday 15. May 2008, 20:05 MEW (#11)
    (User #757 Info) http://projectdream.org
    Übelst.

    Und Patch einspielen reicht bei weitem nicht, das wird sicher noch langfristige Auswirkungen haben.

    Aber es ist doch schön zu sehen das doch alle nur mit Wasser kochen. Vielleicht lehrt das die OSS Zealots das auch das "viele Augen" Prinzip nicht perfekt ist.

    Anscheinend funktioniert weder das OSS QA Konzept nocht das QA Konzept kommerzieller Firmen.
    [ Beantworten | eine Stufe hinauf ]

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen