Grosse erreur dans Debian

News, infos diverses ...

Modérateur : Modérateurs

Répondre
Avatar du membre
earendil
Modérateur
Modérateur
Messages : 2357
Enregistré le : mar. 06 févr., 2007 19:37
Localisation : Dans la BAO...

Grosse erreur dans Debian

Message par earendil »

Pour ceux qui aurait un serveur Debian sous Etch, Leny ou Sid :

comme dit sur PCInpact, LinuxFR et bien d'autres, la génération des clés SSL n'est plus aléatoire.

Donc, toutes les clés DSA, RSA, PKI généré ou utilisé sur une Debian sont potentielement vulnérable.

Il est vivement conseillé de toutes les regénérer ;)
Image

le x264 vaincra
Avatar du membre
pepsilite
The Grinch
The Grinch
Messages : 23287
Enregistré le : sam. 03 févr., 2007 19:13
Localisation : Chez moi le plus possible ...

Message par pepsilite »

j'ai rien compris mais merci du tuyau :mdr
06/01/2020 m4ng v6 est disponible au téléchargement en version finale : m4ng v6
Avatar du membre
BiGf0oT
Administrateur
Administrateur
Messages : 6072
Enregistré le : sam. 03 févr., 2007 23:10
Localisation : Dans ma grotte
Contact :

Message par BiGf0oT »

pepsilite a écrit :j'ai rien compris mais merci du tuyau :mdr
y a pas de pingoins dans ton coin, ah non c est vrai c est des phoques :mdr
Proverbe Chien : Si ça ne se mange pas, Si ça ne se baise bas, Pisse dessus !
Avatar du membre
pepsilite
The Grinch
The Grinch
Messages : 23287
Enregistré le : sam. 03 févr., 2007 19:13
Localisation : Chez moi le plus possible ...

Message par pepsilite »

et des baleines :D (ya même un iceberg qui rôde)
06/01/2020 m4ng v6 est disponible au téléchargement en version finale : m4ng v6
Avatar du membre
BiGf0oT
Administrateur
Administrateur
Messages : 6072
Enregistré le : sam. 03 févr., 2007 23:10
Localisation : Dans ma grotte
Contact :

Message par BiGf0oT »

eh dirk y a un super gros glacon pour l apero :mdr
Proverbe Chien : Si ça ne se mange pas, Si ça ne se baise bas, Pisse dessus !
Avatar du membre
pepsilite
The Grinch
The Grinch
Messages : 23287
Enregistré le : sam. 03 févr., 2007 19:13
Localisation : Chez moi le plus possible ...

Message par pepsilite »

tu m'étonnes, 150m de long il fait le bestiau :D
06/01/2020 m4ng v6 est disponible au téléchargement en version finale : m4ng v6
Avatar du membre
BiGf0oT
Administrateur
Administrateur
Messages : 6072
Enregistré le : sam. 03 févr., 2007 23:10
Localisation : Dans ma grotte
Contact :

Message par BiGf0oT »

ah oui faut un grand verre la :mdr
Proverbe Chien : Si ça ne se mange pas, Si ça ne se baise bas, Pisse dessus !
Avatar du membre
Dirk-Pitt
Membre Fondateur
Membre Fondateur
Messages : 10541
Enregistré le : sam. 03 févr., 2007 19:08
Localisation : 01's Land
Contact :

Message par Dirk-Pitt »

Va falloir beaucoup de cahouettes :ange:
Dell OptiPlex 755, 8 Go ram, 1.5 To disk, dual screen 2 x Dell 2007FP ( 3200x1200 ). Linux openSUSE 11.0
Avatar du membre
earendil
Modérateur
Modérateur
Messages : 2357
Enregistré le : mar. 06 févr., 2007 19:37
Localisation : Dans la BAO...

Message par earendil »

pour essayer de faire une petite explication :

dans la sécurité, pour éviter que une conversation soit compromise, on signe l'objet (mail, fichier, flux...). Cette signature est faite à l'aide de ce que l'on appelle un couple de clé publique privé (clé RSA/DSA). La génération de ces clés doit être imprévisible (pour empêcher le vilain pirate de reproduire ta clé et d'usurper ton identité numérique).

Malheureusement, suite à un problème de patch sur le moteur de génération de clé (OpenSSL) sous Debian, le générateur n'était plus vraiment aléatoire.

Le problème est énorme car il touche les clé pour OpenSSH (utiliser pour la connexion en distance), les certificats des sites Web (que ce soit pour le http, le pop, l'imap, le smtp...) et même les signatures des certificats (un peu comme le certificat des Impots - j'espère que celui là n'était pas généré par une Debian...)

Pas mal d'info ici : http://roland.entierement.nu/blog/2008/ ... shssl.html

Edit : visiblement, mon orthographe aussi est catastrophique...
Modifié en dernier par earendil le jeu. 15 mai, 2008 18:52, modifié 1 fois.
Image

le x264 vaincra
Avatar du membre
Underground78
Administrateur
Administrateur
Messages : 11272
Enregistré le : mar. 06 févr., 2007 21:54
Localisation : France
Contact :

Message par Underground78 »

Vi, c'est effectivement assez grave comme faille ... :s
spawn75
Messages : 81
Enregistré le : sam. 10 févr., 2007 10:13
Contact :

Message par spawn75 »

tout fait penser au titanic dans ce topic
Avatar du membre
Puppet
Modérateur
Modérateur
Messages : 5855
Enregistré le : sam. 03 févr., 2007 20:04
Localisation : Arcueil

Message par Puppet »

pepsilite a écrit :tu m'étonnes, 150m de long il fait le bestiau :D
o_O""
Image
Répondre