Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Администраторы серверов проекта debian.org заблокировали все аккаунты, доступ
к которым осуществлялся посредством аутентификации по открытым ключам в SSH, и
изменили на случайные наборы символов все пароли разработчиков, хранящиеся в
LDAP базе.

Подобный шаг стал необходимостью, после обнаружения в openssl пакете
уязвимости, связанной с возможностью предсказания значений выдаваемых
генератором случайных чисел opennssl, через которую злоумышленник теоретически
может предугадать значения сгенерированных при помощи openssl ключей шифрования,
например, ключей SSH, OpenVPN, DNSSEC, сертификатов X.509. Ключи сгенерированные
при помощи GnuPG или GNUTLS не подвержены проблеме.

Уязвимости подвержен только openssl пакет входящий в состав Debian и Ubuntu,
а также построенных на их основе дистрибутивов. Проблема была вызвана
некорректным патчем к OpenSSL, используемом при сборке пакета с 2006 года
(начиная с версии пакета 0.9.8c-1). Была проведена чистка кода на предмет
устранения предупреждений компилятора, что привело к избавлению от передачи
неинициализированного блока памяти, который по задумке разработчиков должен был
выступать в роли источника энтропии для генератора случайных чисел). Более того,
в OpenSSL реализации протокола DTLS (Datagram TLS, также известен как "SSL over
UDP") найдена уязвимость, позволяющая злоумышленнику выполнить свой код.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии