Linux au Coin
 Forums  •  FAQ  •  Rechercher  •  Liste des Membres  •  Groupes  •  S'enregistrer  •  Connexion 
 Faille de sécurité critique dans OpenSSL de Debian Voir le sujet suivant
Voir le sujet précédent
Poster un nouveau sujetRépondre au sujet
Auteur Message
weblinux




Inscrit le: 05 Aoû 2007
Messages: 243
Localisation: France
Loisirs: retouche & restauration photos

MessagePosté le: 15 Mai 2008 à 17:06    Sujet du message: Grrrr ! Faille de sécurité critique dans OpenSSL de Debian Répondre en citantRevenir en haut

Le 13 mai, un message publié sur la liste de sécurité Debian identifiait une anomalie impactant le paquet openssl.
Ce bug a été introduit par un mainteneur Debian, qui a eu la main lourde en voulant "corriger" des alertes
remontées par Valgrind (un logiciel qui audite le code).
Résultat des courses : le générateur de nombres aléatoires, composant critique de nombreux systèmes de chiffrements,
n'est au final pas si aléatoire que ça, voire carrément prévisible.
En conséquence, tous les certificats et clefs SSL/SSH générés sur une Debian (ou dérivée) depuis 2006
l'ont été à partir d'un univers des possibles très restreint (environ 250 000 clefs, à confirmer)
et présentent donc un niveau de sécurité largement inférieur à celui estimé.

Cette vulnérabilité touche Debian ainsi que toutes les distributions utilisant des paquets Debian (Ubuntu, Xandros...).

Pour prendre un exemple parlant,
imaginez Securor, un fabricant de serrures qui seraient utilisées un peu partout sur la planète.
Au bout de deux ans, alors que des millions de personnes ont installé des serrures pour protéger leur maison,
on se rend compte qu'en fait il n'existe que 3 modèles uniques de clefs,
les autres ne sont que des copies d'un des 3 modèles d'origine.
Si bien qu'un voleur peut très facilement concevoir un trousseau contenant les 3 modèles de clefs,
en ayant la certitude que toute serrure rencontrée pourra être ouverte avec l'une de ces clefs...

Concrètement, si vous utilisez une Debian, ou dérivée,
vos VPN peuvent être cassés (adieu confidentialité des échanges),
des faux certificats peuvent être signés (adieu confiance en votre système de PKI),
votre serveur SSH ne filtre plus grand monde (adieu système sécurisé)...

Que faire ?
1. Mettre à jour votre distribution Debian pour installer les nouveaux paquet.
2. Vérifier sur tous vos systèmes qu'une clef faible n'est pas présente.
Pour cela, un outil est disponible : dowkd.pl
Si une clef faible est présente, il sera nécessaire de la générer à nouveau,
avec tous les impacts que cela peut avoir (fichiers authorized_keys & know_hosts obsolètes...).
Même problème pour les certificats :
j'espère que personne n'a mis en place de PKI sous Debian depuis 2006, il va falloir regénérer les certificats...
3. lire le wiki Debian http://wiki.debian.org/SSLkeys qui vous guidera pas à pas
en fonction des logiciels installés sur votre machine.

Reste à savoir quelles seront les conséquences de cette affaire :
depuis 2 ans, un bug introduit par un contributeur et impactant un système critique est resté indétecté
dans une des distributions les plus utilisées au monde...

NdM : lire également les articles sur Planet Debian-Fr.

Image - Le Debian Security Advisory
http://lists.debian.org/debian-security-announce/2008/msg00152.html
Image - Dowkd.pl - A télécharger absolument en cas de doutes !
http://security.debian.org/project/extra/dowkd/dowkd.pl.gz
Image - Metasploit a généré les clefs faibles
http://metasploit.com/users/hdm/tools/debian-openssl/
Image - Journal Linuxfr déja paru à ce sujet
https://linuxfr.org/~snt/26611.html
Image - Wiki Debian :à lire si vous ne savez pas quoi faire
http://wiki.debian.org/SSLkeys

_________________
Joël... (^o^)
Voir le profil de l'utilisateurEnvoyer l'e-mailSite Web: Visiter le lien
Montrer les messages depuis:      
Poster un nouveau sujetRépondre au sujet


 Sauter vers:   


Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum


Prizee - 

Actualités

 - 

Créer un forum

 - 

Forum de support


Powered by phpBB © 2001, 2002 phpBB Group - FI Theme
Images de Pixelomania.com - Traduction par : phpBB-fr.com