Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [FAILLE] Vulnérabilite de SSH sous Debian (et debian-like: ubuntu...)


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 kiM  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 13748

Ancienneté : 84%
Participation : 1%
Inscription: 24 Feb 2006
Localisation: paris
Age: 51
Messages: 427
Sujets Lancés : 31

[FAILLE] Vulnérabilite de SSH sous Debian (et debian-like: ubuntu...)

Une vulnérabilité dans la routine de génération de clefs aléatoires a été trouvée dans le package OpenSSH de Debian.

Les clefs SSH générées ces deux dernières années par cette version buggée d'OpenSSH ont une faible entropie (quelques dizaines de milliers de valeurs) et les accès ainsi protégés par OpenSSH sont crackables en 20 min.

Attention d'autres logiciels utilisant OpenSSH sont concernés:

# OpenSSH (both server and user keys)
# OpenVPN
# OpenSWAN/StrongSWAN
# DNSSEC
# key material for X.509
# encfs
# Tor
# postfix, exim4, sendmail and other MTAs when using SSL/TLS
# cyrus imapd
# courier imap/pop3
# dovecot with imaps/pops support
# apache2 (ssl certs)
# dropbear
# cfengine
# puppet
# xrdp
# tinc
# vsftpd SSL certificates for FTPS
# proftpd SSL/TLS certificates for FTPS
# ftpd-ssl SSL certificates for FTPS
# telnetd-ssl SSL certificates for SSL-Telnet
#DomainKeys (DK) and DKIM


Annonce linuxfr


__________________
kiM


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 2 Jours, 5 Heures, 47 Minutes, 14 Secondes en ligne

Old Post 16-05-2008 12:50
Cliquez ici pour voir le profil de kiM Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kiM Ajouter kiM à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 karpath  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 13342

Ancienneté : 87%
Participation : 4%
Inscription: 02 May 2005
Localisation:
Age: 46
Messages: 2947
Sujets Lancés : 82

une mise à jour s'impose


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 23 Jours, 17 Heures, 33 Minutes, 23 Secondes en ligne

Old Post 16-05-2008 13:05
Cliquez ici pour voir le profil de karpath Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de karpath Ajouter karpath à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Sérial posteur  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 13402

Ancienneté : 87%
Participation : 11%
Inscription: 05 Jun 2005
Localisation: Lille
Age: 55
Messages: 8225
Sujets Lancés : 29

Vous devriez utiliser Windows.




__________________
Dites moi de quoi vous avez besoin;
Je vous dirai comment vous en passer.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 64 Jours, 8 Heures, 30 Minutes, 11 Secondes en ligne

Old Post 16-05-2008 13:12
Cliquez ici pour voir le profil de Sérial posteur Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Sérial posteur Ajouter Sérial posteur à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Zakath  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 7213

Ancienneté : 97%
Participation : 12%
Inscription: 15 Dec 2002
Localisation: Copenhague
Messages: 9866
Sujets Lancés : 426

J'ai déjà tout régénéré, ce fut un vrai gros bordel (et encore, je n'administre pas beaucoup de machines...)


__________________

Allez jeter un œil à mon portfolio !


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 103 Jours, 6 Heures, 14 Minutes, 38 Secondes en ligne

Old Post 16-05-2008 16:44
Cliquez ici pour voir le profil de Zakath Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Zakath! Trouver plus de messages de Zakath Ajouter Zakath à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 kiM  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 13748

Ancienneté : 84%
Participation : 1%
Inscription: 24 Feb 2006
Localisation: paris
Age: 51
Messages: 427
Sujets Lancés : 31

Citation:
Message écrit par Zakath, le 16-05-2008 à 16:44
J'ai déjà tout régénéré, ce fut un vrai gros bordel (et encore, je n'administre pas beaucoup de machines...)


Je veux bien te croire. C'etait une belle faille bien vicieuse celle-là. Le traditionnel apt-get update ne suffisait pas.

Apparemment le site Debian a tenu. Je sais pas comment ils se sont débrouillés car d'habitude ils se font hacker dans un cas comme celui là ;-)


__________________
kiM


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 2 Jours, 5 Heures, 47 Minutes, 14 Secondes en ligne

Old Post 17-05-2008 00:04
Cliquez ici pour voir le profil de kiM Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kiM Ajouter kiM à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Taxi Driver  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Maitre

Déconnecté

Niveau : 4
N° de Membre : 7626

Ancienneté : 97%
Participation : 6%
Inscription: 30 Dec 2002
Localisation: Bruxelles
Age: 74
Messages: 4615
Sujets Lancés : 216

Citation:
Message écrit par Sérial posteur, le 16-05-2008 à 14:12
Vous devriez utiliser Windows.





Je pense que ce serait plus prudent moi aussi


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 35 Jours, 7 Heures, 44 Minutes, 32 Secondes en ligne

Old Post 17-05-2008 12:13
Cliquez ici pour voir le profil de Taxi Driver Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Taxi Driver Ajouter Taxi Driver à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Sauf qu'avec windows on aurait attendu entre trois mois et trois ans pour voir la faille réparée....Avec Linux c'est le lendemain...


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 19-05-2008 18:34
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 rellik  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 94

Ancienneté : 100%
Participation : 4%
Inscription: 24 Feb 2002
Localisation: La haut, la haut très loin dans l'espace
Messages: 2898
Sujets Lancés : 213

Citation:
Message écrit par Sérial posteur, le 16-05-2008 à 13:12
Vous devriez utiliser Windows.





Lool


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 9 Jours, 21 Heures, 47 Minutes, 32 Secondes en ligne

Old Post 19-05-2008 19:14
Cliquez ici pour voir le profil de rellik Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de rellik Ajouter rellik à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 kiM  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Débutant

Déconnecté

Niveau : 1
N° de Membre : 13748

Ancienneté : 84%
Participation : 1%
Inscription: 24 Feb 2006
Localisation: paris
Age: 51
Messages: 427
Sujets Lancés : 31

@ utilisateurs de windows:
vous avez raison de rire de cette faille, elle est serieuse et justement assez inhabituelle dans le monde linux. C'est d'ailleurs parcequ'elle est inhabituelle qu'elle fait grand bruit.

Par contre il y a une tres grosse difference de "conception de la securite" entre un utilisateur Windows et un administrateur linux Debian. Je m'explique.
<i>
Télécharger des EXEs sur le net ou la mule :
-> lancer un keygen sur son ordi
-> lancer un patch pour un jeux
-> lancer le nouveau Windows Genuine Advantage Cracke (ca c'est le comble, lancer un executable surlequel n'importe qui a pu mettre un rootkit, pour pouvoir beneficier des mises a jours de securite )
-> et meme lancer un freeware downloade on ne sait trop ou
</i>
donc... tout ce qu'un utilisateur de windows fait regulierement est juge completement inacceptable par un utilisateur de linux.

Ainsi, la faille OpenSSH de Debian qui fait un grand bruit dans le monde linux serait a mon avis passee completement inappercue sous windows.

Surtout, chers windowsiens detrompez vous, je ne suis pas en train de vous "flamer". En tant que windowsiens (il y a longtemps ) j'ai lance tout un tas d'EXE venant de n'importe où sur mon ordi. Je m'en suis toujours a peu pres tiré.... Mais je ne le ferais plus maintenant... ma conception de la securite a change. C'est une question de point de vue.

Ne croyez pas que les utilisateurs de Linux risquent de revenir sous Windows... ... ca n'arrivera pas !
Pas quand on a comparé les deux systèmes !


__________________
kiM


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 2 Jours, 5 Heures, 47 Minutes, 14 Secondes en ligne

Old Post 20-05-2008 21:27
Cliquez ici pour voir le profil de kiM Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kiM Ajouter kiM à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 21:19 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [FAILLE] Vulnérabilite de SSH sous Debian (et debian-like: ubuntu...)

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 20 heure(s) et 55 minute(s)
Page générée en 0.025235 secondes en exécutant 39 requêtes SQL.
Apache - Compression GZIP : Activée.