Portál AbcLinuxu, 4. listopadu 2025 21:50
.
Koneckonců i v tom bezpečnostním oznámení je to napsáno:
Furthermore, all DSA keys ever used on affected Debian systems for signing or authentication purposes should be considered compromised; the Digital Signature Algorithm relies on a secret random value used during signature generation.
Furthermore, all DSA keys ever used on affected Debian systems for signing or authentication purposes should be considered compromised
To je ovšem podstatně slabší, než co tvrdíte vy. Že je problém s klíči použitými na chybujícím systému, tomu nemám problém věřit. Ale pokud by měl být problém i s klíči použitými proti takovému systému, znamenalo by to, že DSA už je navěky ztraceno - co by bránilo útočníkovi nainstalovat si Debian s tou chybou?
).
usage: ./dowkd.pl [OPTIONS...] COMMAND [ARGUMENTS...]
COMMAND is one of:
file: examine files on the command line for weak keys
host: examine the specified hosts for weak SSH keys
user: examine user SSH keys for weakness; examine all users if no
users are given
help: show this help screen
OPTIONS is one pf:
-c FILE: set the database cache file name (default: dowkd.db)
dowkd currently handles OpenSSH host and user keys and OpenVPN shared
secrets, as long as they use default key lengths and have been created
on a little-endian architecture (such as i386 or amd64). Note that
the blacklist by dowkd may be incomplete; it is only intended as a
quick check.
MD_Update(&m,buf,j);To jsou ty popisné identifikátory…
. V tom kódu bylo dvakrát MD_Update(&m,buf,j);, které aktualizuje náhodný pool bufferem. Poprvé se to provede z bufferu, který vypadnul z mallocu a to způsobí warningy ve valgrindu. Podruhé až když je ten buffer naplněn daty z /dev/urandom. Problém je v tom, že ten patch odstranil obě tyto volání, a ne jen to první. O přehlednosti a dokumentovanosti kódu OpenSSL se radši vyjadřovat nebudu
.
Výsledky distribuční ankety dopadnou tak, že…
Paranoik by si asi položil otázku, jak to můžete takhle předem vědět. :-)
.
Ano, Debian je moje distribuce číslo jedna.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.