<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://blog.pierre-numerique.org/index.php/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Vu et Entendu... - Tag - Ssh</title>
  <link>http://blog.pierre-numerique.org/index.php/</link>
  <atom:link href="http://blog.pierre-numerique.org/index.php/feed/tag/Ssh/rss2" rel="self" type="application/rss+xml"/>
  <description>Le Blog de Pierre Numérique !</description>
  <language>fr</language>
  <pubDate>Thu, 08 Jan 2009 23:06:52 +0100</pubDate>
  <copyright>Pierre Numérique</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Vulnérabilité Openssl sur Debian et Ubuntu !!!</title>
    <link>http://blog.pierre-numerique.org/index.php/post/2008/05/14/Vulnerabilite-Openssl-sur-Debian-et-Ubuntu</link>
    <guid isPermaLink="false">urn:md5:f5fd9b2f8fbe0e038a981fafdeebd68f</guid>
    <pubDate>Wed, 14 May 2008 23:25:00 +0200</pubDate>
    <dc:creator>Pierre</dc:creator>
        <category>Linux</category>
        <category>Debian</category><category>Faille</category><category>Linux</category><category>Openssl</category><category>Ssh</category><category>Sécurité</category><category>Ubuntu</category>    
    <description>&lt;p&gt;Il est d'autant plus urgent de mettre à jour vos plateformes que cette
vulnérabilité est maintenant connue !!&lt;/p&gt;    &lt;p&gt;&lt;a href=&quot;http://www.openssl.org/&quot;&gt;Openssl&lt;/a&gt; est la couche logicielle qui
effectue le chiffrement des données via le protocole &lt;a href=&quot;http://fr.wikipedia.org/wiki/SSL&quot;&gt;SSL&lt;/a&gt; . Ce protocole basé sur un couple
clef privée / clef publique permet d'assurer la confidentialité des données
échangées (comme les connexions &lt;a href=&quot;http://fr.wikipedia.org/wiki/SSH&quot;&gt;SSH&lt;/a&gt; par exemple) sauf quand, comme c'est
le cas aujourd'hui, ces clefs censées être totalement aléatoires, deviennent
prédictibles...&lt;/p&gt;
&lt;p&gt;Seuls les Linux basés sur la distribution &lt;a href=&quot;http://www.debian.org&quot;&gt;Debian&lt;/a&gt; sont touchés et donc par ricochet, toutes
les distributions &lt;a href=&quot;http://www.ubuntu-fr.org&quot;&gt;Ubuntu&lt;/a&gt;, &lt;a href=&quot;http://www.kubuntu-fr.org/&quot;&gt;Kubuntu&lt;/a&gt; et &lt;a href=&quot;http://www.xubuntu.org/&quot;&gt;Xubuntu&lt;/a&gt; le sont aussi !!&lt;/p&gt;
&lt;p&gt;Pour corriger le problème, voici la procédure à appliquer d'urgence sur vos
petites machines :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Ubuntu&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Il suffit de faire une mise à jour du système :&lt;/p&gt;
&lt;pre&gt;
 sudo apt-get update
 sudo apt-get upgrade
&lt;/pre&gt;
&lt;p&gt;Les clefs sont regénérées automatiquement via la procédure, mais vous pouves
les tester en lançant la commande :&lt;/p&gt;
&lt;pre&gt;
 sudo ssh-vulnkey
&lt;/pre&gt;
&lt;ul&gt;
&lt;li&gt;Debian&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;On commence bien évidemment par une mise à jour du système :&lt;/p&gt;
&lt;pre&gt;
 sudo apt-get update
 sudo apt-get upgrade
&lt;/pre&gt;
&lt;p&gt;Dans le cas où les clefs auraient été générées avant septembre 2006, il
n'est pas forcément utile de les regénérer, il est donc possible de les tester
avec la procédure qui suit !&lt;/p&gt;
&lt;pre&gt;
 # cd /tmp 
 # wget http://security.debian.org/project/extra/dowkd/dowkd.pl.gz
 # wget http://security.debian.org/project/extra/dowkd/dowkd.pl.gz.asc
 # gpg --keyserver subkeys.pgp.net --recv-keys 02D524BE
 # gpg --verify dowkd.pl.gz.asc
 # gunzip dowkd.pl.gz
&lt;/pre&gt;
&lt;pre&gt;
 # perl dowkd.pl host localhost
    # localhost SSH-2.0-OpenSSH_4.3p2 Debian-9
   # localhost SSH-2.0-OpenSSH_4.3p2 Debian-9
   localhost: weak key
   localhost: weak key
&lt;/pre&gt;
&lt;p&gt;Dans le cas où le message &lt;em&gt;weak key&lt;/em&gt; apparaît, il faut bien entendu
les regénérer d'urgence selon la procédure suivante :&lt;/p&gt;
&lt;pre&gt;
 # cd /etc/ssh
 # mv ssh_host_rsa_key.pub ssh_host_rsa_key.pub.BAD
 # mv ssh_host_rsa_key  ssh_host_rsa_key.BAD
 # mv ssh_host_dsa_key.pub ssh_host_dsa_key.pub.BAD
 # mv ssh_host_dsa_key ssh_host_dsa_key.BAD
 # dpkg-reconfigure openssh-server
&lt;/pre&gt;
&lt;p&gt;Et le tour est joué !&lt;/p&gt;
&lt;p&gt;Attention, il sera nécessaire de supprimer les clefs importées sur
l'ensemble des clients qui se connectent à votre serveur ssh&lt;/p&gt;
&lt;p&gt;ceci peut être fait de façon bourrine à grands coups de vi sur les fichiers
&lt;em&gt;known_hosts&lt;/em&gt; mais aussi beaucoup plus élégamment avec la commande
suivante :&lt;/p&gt;
&lt;pre&gt;
 ssh-keygen -R hostname-de-votre-serveur
&lt;/pre&gt;
&lt;p&gt;A vous de voir... ça revient au même ! &lt;img src=&quot;/themes/default/smilies/smile.png&quot; alt=&quot;:-)&quot; class=&quot;smiley&quot; /&gt;&lt;/p&gt;
&lt;p&gt;En attendant, j'ai bien vite patché mes petites machines !!&lt;/p&gt;
&lt;p&gt;Pour plus d'infos :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://chdir.org/~nico//blog/posts/Pire_que_je_croyais.../&quot;&gt;Nicolas Bareil's
home Page&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://blog.theglu.org/index.php/2008/05/14/vulnerabilite-dans-lopenssl-de-debian-et-ses-derives-comme-ubuntu-mettez-vous-a-jour/&quot;&gt;
The Glu's Blog&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://lists.debian.org/debian-security-announce/2008/msg00152.html&quot;&gt;Debian.org&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description>
    
    
    
          <comments>http://blog.pierre-numerique.org/index.php/post/2008/05/14/Vulnerabilite-Openssl-sur-Debian-et-Ubuntu#comment-form</comments>
      <wfw:comment>http://blog.pierre-numerique.org/index.php/post/2008/05/14/Vulnerabilite-Openssl-sur-Debian-et-Ubuntu#comment-form</wfw:comment>
      <wfw:commentRss>http://blog.pierre-numerique.org/index.php/feed/atom/comments/1447</wfw:commentRss>
      </item>
    
</channel>
</rss>