mboost-dp1

SPI

Stort sikkerhedshul fundet i Debian

- Via Heise Online UK - , redigeret af Pernicious , indsendt af Jace

Sikkerheden blandt Linux-distributioner bliver typisk fremhævet når talen falder på Linux, men det viser sig nu at Linux-distributionen Debian, og afarter af denne, f.eks. Ubuntu og Knoppix, indeholder et stort sikkerhedshul.

Det er sikkerhedseksperten Luciano Bello, der har opdaget, at en algoritme, som fremstiller tilfældige tal til brug i kryptering, blandt andet til SSH, SSL og OpenVPN, ikke har været så sikker, som det har været tiltænkt.
Man kan nemlig forudse hvilke tal, algoritmen bruger, og derved udregne hvilke nøgler der bliver lavet.

Sikkerhedsbristen er endda ekstra alvorlig, da det ikke er nok kun at opdatere softwaren, alle nøgler genereret med den fejlbehæftede algoritme vil stadig være sårbare.
Fejlen opstod i september 2006, da et statisk analyseværktøj kaldet Valgrind blev anvendt til at finde nogle fejl i Debian-koden. Fejlene blev rettet af Debian-udviklere, som ikke havde nok viden inden for kryptografi, og de fjernede derfor noget tilfældig information fra algoritmen, som benyttes til at forstærke nøglerne.





Gå til bund
Gravatar #51 - Hubert
22. maj 2008 19:17
#50
Og det betaler vi andre så prisen for...
Gravatar #52 - fidomuh
22. maj 2008 19:21
#51

Oh? Jeg troede hun var gratis.. Men tak, saa ;)
Gravatar #53 - arne_v
26. maj 2008 00:21
#security by obscurity

Denne diskussion var jo så ren principiel.

I det konkrete tilfælde var det et absolut must at beskrive problemet, fordi dem der havde brugt softwaren med fejlen i ville have problemet fremover også selvom de fik en silent upgrade.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login